Мы небольшой американский B2B SaaS-стартап. В команде четыре ключевых разработчика и одно основное облачное веб-приложение. До сих пор по безопасности ограничивались базовым код-ревью и стандартными конфигами на серверах, полноценного тестирования никогда не проводили.
На прошлой неделе вышли на этап подписания контракта с крупным корпоративным клиентом, и они запросили отчет о независимом пентесте. С рынка нам назвали ценник от 5.000 до 8.000 долларов. Бюджет сильно жмет, и ребята из команды предлагают развернуть open-source или недорогие автосканеры уязвимостей и прогнать всё своими силами — мол, эти утилиты и так общепринятый стандарт в индустрии.
Насколько адекватный результат дает самостоятельный прогон опенсорсными или платными сканерами? Велик ли риск закопаться в ложных срабатываниях, и примет ли вообще энтерпрайз-клиент такой внутренний отчет?