- Görev
- Test uzmanı
- Sektör
- Nakliyat
- Yapı
- 300 kişilik kurum
- Katılım
- Ağu 2025
- Mesaj
- 143
Doki · KVKK uyum danışmanlığı · 2023
Dallas'ta faaliyet gösteren 12 kişilik bir nakliye ve lojistik girişimiyiz. Müşterilerimizin yük tekliflerini incelediği, taşıma evraklarını yüklediği ve anlık konteyner takibi yapabildiği özel bir web portalı geliştirmek için bir yazılım ajansıyla 10 ay çalıştık. Projeye yaklaşık 35.000 USD harcadık. Geliştirme süreci tamamlandı, kabul testlerini yaptık ve ajansla sözleşmemiz sona erdi. Kodların tamamını Git depomuzda devraldık.
Bakım ve yeni özellikleri içeride yürütmek amacıyla işe aldığımız kıdemli yazılımcımız, depoyu klonlayıp ilk incelemeyi yaptığında bizi telaşlandıran bulgularla karşılaştı. Veritabanı kök şifresi ve harici SMS servisi anahtarlarının açık metin olarak kod dosyalarının içine yazıldığını, bazı açık kaynak kütüphanelerin ise en az iki yıldır güncellenmediğini fark etti. Portalda toplam 45 bin satır PHP ve JavaScript kodu bulunuyor.
Sistemde bilmediğimiz arka kapılar, yetkilendirme açıkları ya da veri sızıntısına yol açacak açıklar olmasından ciddi endişe duyuyoruz. Tek bir yazılımcıyla kapsamlı bir güvenli kod incelemesi sürecini nereden başlatmalıyız ve hangi adımları izlemeliyiz?