Dallas merkezli lojistik yazılımı geliştiren 6 kişilik bir teknoloji girişimiyiz. Dışarıdan anlaştığımız bir yazılım ajansına 45.000 USD bütçeyle müşteri portalı ve sipariş takip modülümüzü geliştirtmiştik. Proje teslim edildi, ajansla olan bakım sözleşmemiz sona erdi ve kod tabanını kendi bünyemizdeki iki geliştirici arkadaşımızla devraldık.
Şirketimizde müstakil bir siber güvenlik uzmanı veya denetçimiz bulunmuyor. Ancak kurumsal müşterilerimize hizmet vermeye başlamadan önce sistemin temel güvenlik zafiyetleri barındırmadığından emin olmak istiyoruz. Bu kapsamda OWASP Top 10 listesini referans alarak kendi içimizde bir kaynak kod denetimi yapmayı kararlaştırdık.
Özel bir güvenlik ekibi olmadan owasp ilk 10 kod inceleme sürecini yürütürken özellikle hangi risklere öncelik vermeliyiz? Statik analiz tarayıcılarının yanı sıra kodda manuel olarak hangi desenleri aramamız gerekir ve hangi aşamada profesyonel dış destek şart hale gelir?