Fransa'da lojistik sektöründeki küçük firmalara özel depo yönetim yazılımı geliştiren 4 kişilik bi yazılım ekibiyiz. Projemiz iki yıldır yayında ve yaklaşık 30 aktif müşteri kritik stok verilerini bu sistem üzerinden işliyor. Geçen hafta müşterilerimizden biri, kurumsal bi sigorta anlaşması gereği bizden sistemin kaynak kodlarının güvenlik denetiminden geçtiğine dair bi rapor talep etti.
Piyasada çok sayıda kod analiz çözümü var; bir kısmı açık kaynaklı ve ücretsiz komut satırı araçları, bir kısmı ise yıllık binlerce euro lisans bedeli isteyen kurumsal bulut platformları. Dört kişilik bir ekip olarak bütçemiz sınırlı, ancak müşteriye karşı da mahcup olmak istemiyoruz.
Açık kaynaklı ve ücretsiz statik analiz araçları güvenlik açıklarını yakalamada gerçekten yeterli mi, yoksa pahalı ücretli araçların sunduğu fark gece ile gündüz kadar büyük mü? Bir de sadece bu araçları çalıştırmak gerçek bir güvenlik denetiminin yerini tutar mı?