Amerika merkezli B2B abonelik modeliyle çalışan küçük bir yazılım şirketiyiz. Dört kişilik bir çekirdek yazılım ekibimiz ve bulut üzerinde koşan tek bir ana web uygulamamız var. Bugüne kadar güvenlik tarafında temel kod incelemeleri ve sunucu düzeyinde standart yapılandırmalar dışında kapsamlı bir test yapmadık.
Geçtiğimiz hafta potansiyel bir kurumsal müşteriyle sözleşme aşamasına geldik ve bizden bağımsız bir sızma testi raporu talep ettiler. Piyasadan aldığımız ilk profesyonel sızma testi teklifleri 5.000 ile 8.000 dolar arasında değişiyor. Bütçemiz oldukça kısıtlı olduğu için ekibimizdeki arkadaşlar açık kaynaklı veya uygun fiyatlı otomatik zafiyet tarama araçlarını kurup testi önce kendimizin yapabileceğini, bu araçların zaten sektörde standart olduğunu söylüyorlar.
Açık kaynaklı veya lisanslı otomatik tarama araçlarıyla kendi testimizi yürütmek bize ne kadar sağlıklı sonuç verir? Yanlış pozitif bulgularla vakit kaybetme riskimiz nedir ve kurumsal müşteriler kendi hazırladığımız böylesi bir iç tarama raporunu ciddiye alır mı?