San Francisco merkezli sağlık teknolojisi girişimimiz için geliştirdiğimiz hasta randevu ve tele-sağlık platformunun ilk versiyonunu dışarıdan bir yazılım ajansına yaptırdık. Dört aylık süreç için yaklaşık 55.000 dolar ödedik ve proje sözleşmeye uygun şekilde tamamlanıp kod deposu bize devredildi.
Şimdi ürünü şirket içinde istihdam ettiğimiz bi kıdemli yazılımcı ve iki stajyer ile devam ettirmek istiyoruz. Ancak devraldığımız kodun (Node.js ve React mimarisi) ne kdr temiz olduğunu, gizli zafiyetler veya ileride başımıza dert açacak mimari borçlar içerip içermediğini kestiremiyoruz.
Piyasada statik analiz yapan otomatik kod inceleme araçları olduğunu biliyoruz ama bunlar gerçekten güvenilir sonuç verir mi? Kodun kalitesini ve güvenlik seviyesini tam olarak denetlemek için nasıl bir yol izlemeliyiz, sadece araçlara güvenmek yeterli olur mu?