Мы из Остина, пилим небольшой SaaS для логистических компаний по трекингу автопарка. Крупный корпоративный клиент перед подписанием контракта выставил условие: пройти независимый пентест. Мы заплатили 4.500 долларов, проверку провели, и вчера нам прислали отчет на 40 страниц.
В резюме для руководства написано: «Рекомендуется устранить критические уязвимости высокого и среднего уровня в течение 30 дней». У нас в штате 3 фуллтайм-разраба, но с подобными аудитами мы раньше не сталкивались и слабо представляем, как этот процесс устроен операционно.
Эти правки должны делать наши разработчики или надо пинать хостинг-провайдера? Реально ли закрыть всё за 30 дней и, главное, как потом официально доказать заказчику, что дыры закрыты?