- Görev
- İnsan kaynakları uzmanı
- Sektör
- Mobilya üretimi
- Yapı
- tek kişilik işletme
- Katılım
- Eki 2024
- Mesaj
- 105
Austinde 4 kişilik çekirdek bir yazılım ekibiyle B2B finansal veri analitiği platformu geliştiriyoruz. neyse kurumsal bir müşterimizin güvenlik denetimi talebi öncesinde, platformun veri tabanı sorguları ve kimlik doğrulama katmanlarını kapsayan yaklaşık 12.000 satırlık yeni kodu kendi içimizde güvenli kod incelemesinden geçirmek istedik. Dışarıdan güvenlik danışmanlığı almak icin şu an bütçemiz kısıtlı.
Üç hafta önce kolları sıvadık ancak tam bir operasyonel çıkmaza girdik. Açık kaynaklı bir statik analiz aracı çalıştırdığımızda karşımıza 320'den fazla uyarı çıktı. işte ekip bu uyarıların hangisinin sahte pozitif, hangisinin gerçek tehdit olduğunu tartışırken sprint hızımız neredeyse yarı yarıya düştü. Yazılımcılar savunmaya geçti süreç çok yavaşladı ve asıl korktuğumuz iş mantığı açıklarını yine de kaçırdığımız hissiyatı oluştu.
Küçük yazılım ekiplerinin kendi kodunu güvenlik odaklı incelerken düştüğü en yaygın tuzaklar nelerdir? Bu süreci ekibi tüketmeden ve teslimat takvimini felç etmeden nasıl yönetilebilir bir rutine dönüştürebiliriz?