Мы компания из 14 человек в Москве, разрабатываем софт для логистики и отслеживания грузов. В прошлом месяце мы переписали с нуля корпоративный веб-портал, через который наши клиенты отслеживают движение грузов и таможенные документы. По рамочному договору с крупным корпоративным клиентом мы обязаны предоставить отчёт о независимом пентесте перед выходом в прод.
А подрядная фирма, которой мы отдали разработку на аутсорс, утверждает, что пентест обойдётся примерно в 450 000 рублей и это лишние затраты. Вместо этого они предложили сделать статический анализ кода, просканировав исходники автоматическими инструментами. За этот анализ они просят с нас 120 000 рублей и заявляют, что все уязвимости в кодовой базе и так будут полностью выявлены этим методом.
Разница в бюджете почти в четыре раза, поэтому я не могу решиться. Реально ли статический анализ кода может заменить пентест, или нас ждёт большой сюрприз во время проверки или при первой серьёзной кибератаке? Где именно начинается техническое различие между ними?