A responsabilidade de um gerente é gerenciar riscos.
Quando uma falha de segurança entre scripts foi descoberta no Gmail, isso representava um risco muito crítico que a equipe rapidamente trabalhou para resolver. Como existem milhões de usuários do Gmail, se eu escrevesse um aplicativo da Web que explorasse essa falha, haveria uma boa chance de os usuários do meu aplicativo da Web estarem usando o Gmail e abri-lo em outra guia. Assim, como phisher, pode valer a pena construir um aplicativo para obter acesso aos dados do usuário.
A pergunta que seu gerente pode estar se perguntando é: Qual é o risco dessa brecha na segurança? Qual é a probabilidade de que exista um aplicativo da Web direcionado a essa falha de segurança específica nesse site? Qual o risco de os funcionários que estão visitando nosso site também usarem esse site de terceiros?
Na minha experiência, se o seu site não está recebendo muito tráfego, não há muito risco.
Seu chefe pode estar pensando que o custo de oportunidade de não consertar essa falha de segurança específica, que pode ou não ser um problema, é que ele ou ela pode concentrar os recursos em atividades que ajudarão a expandir os negócios e gerar receita.
Dito isso, houve um problema muito semelhante ao do Github em que foi hackeado e há uma pergunta no Project Management SE que aborda esse tópico da perspectiva do gerenciamento de projetos. O usuário que invadiu o Github estava em uma situação semelhante à sua e seus privilégios no Github foram suspensos por um período de tempo.
Minha pergunta para você é esta: O que acontece com sua empresa se o site for desativado? Qual é a probabilidade de você ver essa brecha de segurança explorada?
Se você optar por prosseguir com isso, precisará obter objetivamente evidências de que essa é uma ameaça iminente e muito real à viabilidade dos negócios.
Aqui estão algumas sugestões para obter evidências de que este é um problema real:
Realize pesquisas no Google procurando artigos de notícias, blogs ou outras experiências de empresas que enfrentaram grandes problemas como resultado de uma falha de segurança relacionada relacionada. Demonstre que esse é realmente um risco que vale a pena abordar, em vez de outras oportunidades de negócios.
Discuta com outro pessoal técnico da equipe e obtenha suas idéias. Se o problema for realmente grave, você poderá encontrar outras pessoas que possam fazer o backup também. Caso contrário, suas preocupações não são garantidas ou você tem grandes problemas de segurança na cultura da sua empresa.
Discuta outras opções com seu departamento de TI para corrigir as falhas que envolvem soluções de correção mais rápida que - embora não sejam ideais - podem atenuar o risco e proporcionar tranqüilidade sem quebrar o cofrinho corporativo. Às vezes, uma pequena quantidade de trabalho pode ajudar a eliminar alguns dos riscos, se não todos.
Se os pontos acima não funcionarem, considere deixar isso para lá e saiba que esses problemas serão uma parte normal do gerenciamento de riscos de negócios.