- Должность
- Логистическое планирование
- Отрасль
- Право
- Тип организации
- компания в составе холдинга
- Дата регистрации
- дек. 2022 г.
- Сообщение
- 191
У нас кор-команда из 4 разработчиков в Остине. Делаем панель управления операционкой для B2B-логистики проект приносит 18.000 долларов подписочной выручки в месяц. До сих пор наш код-ревью крутился вокруг чистоты архитектуры, бизнес-логики и производительности. Безопасность, честно говоря, всегда была на задворках — следили разве что за тем, чтобы пароли в открытом виде не светились.
На прошлой неделе крупный клиент перед продлением договора запросил внешний пентест и в отчете вылезли стыдные уязвимости вроде обхода авторизации и отсутствия валидации входящих данных. Дыры мы заштопали, но теперь хотим на постоянке проверять код на безопасность перед каждым релизом. Выделенного безопасника в штате нет.
Бюджет у нас скромный отдавать по 10.000 долларов каждый месяц внешним аудиторам мы не потянем. Как маленькой команде разработчиков выстроить процесс безопасного код-ревью с нуля и не заблокировать текущую работу? С каких шагов лучше начать?