Разрабатываем B2B-систему для управления заказами и складом, команда из 7 человек в Лондоне. В прошлом месяце вышли на переговоры с крупным британским ритейлером на 80 магазинов. Готовы подписать лицензионный контракт на 52 000 GBP в год, но их служба ИБ выкатила требование: свежий отчёт о тестировании на проникновение (пентест) от сторонней компании.
До сих пор код мы тестировали только своими силами: на серверах есть фаервол и SSL, база данных зашифрована. Но мы смутно представляем, как именно устроен этот аудит со стороны и чего конкретно от него хотят корпоративные клиенты на практике.
Как этот процесс выглядит для небольшого SaaS-стартапа? Есть ли у кого реальный пример отчёта, что эти специалисты вообще ищут, изображая хакеров? И во сколько это примерно встанет — стоит ли влезать в эти расходы до подписания договора?