Мы — технологический стартап из Далласа из 6 человек, разрабатываем логистический софт. Сторонняя веб-студия разработала нам клиентский портал и модуль отслеживания заказов с бюджетом в 45.000 USD. Проект сдан, контракт на поддержку с агентством завершен, и кодовую базу мы приняли на сопровождение своими силами — двумя штатными разработчиками.
Отдельного специалиста по информационной безопасности или аудитора у нас в штате нет. Однако перед запуском для корпоративных клиентов мы хотим убедиться, что в системе нет базовых уязвимостей. В связи с этим решили провести внутренний аудит исходного кода, взяв за основу OWASP Top 10.
Каким рискам стоит отдать приоритет при ревью кода по OWASP Top 10 без профильной команды безопасности? Какие паттерны нужно искать в коде вручную помимо статических анализаторов, и на каком этапе уже не обойтись без внешнего профессионального аудита?