CAREER

بازار کار امنیت سایبری در ایران: نقش‌ها، مسیر و درآمد

مهدی مرادلو
مهدی مرادلو
مدیر تیم · سرپرست فنیبازبینی: ۲۵ مرداد ۱۴۰۵
۴ تیر ۱۴۰۵ ۱۷ دقیقه مطالعه

بیشتر محتوای فارسی درباره‌ی شغل امنیت سایبری روی دو چیز متمرکز است که هیچ‌کدام قابل اتکا نیست: عدد حقوق و نام مدرک. این نوشته هیچ‌کدام را وعده نمی‌دهد. به‌جایش به سه سؤالی می‌پردازد که واقعاً تصمیم شما را عوض می‌کند: در بازار کار امنیت سایبری چه نقش‌هایی واقعاً استخدام می‌شوند و هر کدام روزانه چه کاری می‌کنند، مهارت تست نفوذ وب کدام‌یک از این درها را باز می‌کند، و چه چیزهایی — به‌جای عدد ثابت — سطح درآمد شما را تعیین می‌کند. اگر هنوز در مرحله‌ی یادگیری هستید، نقشه راه یادگیری تست نفوذ وب ترتیب مهارت‌ها را می‌دهد؛ این صفحه درباره‌ی چیزی است که بعد از آن اتفاق می‌افتد.

در یک نگاه

  • بازار به خروجی قابل بررسی نگاه می‌کند: گزارش، رایت‌آپ، ابزار منتشرشده، CVE. مدرک و گواهی، شتاب‌دهنده‌اند نه جایگزین.
  • مدرک دانشگاهی کامپیوتر/IT کمک می‌کند اما نه لازم است و نه کافی — مبانی می‌دهد، مهارت آزمون نمی‌دهد.
  • «گواهی OWASP»، «مدرک PTES» و «انطباق OSSTMM» وجود خارجی ندارند. هر رزومه یا تبلیغی که آن‌ها را ادعا کند، خودش یک سیگنال منفی است.
  • هیچ عدد قابل اتکایی برای حقوق در بازار ایران وجود ندارد؛ آنچه قابل بحث است عوامل تعیین‌کننده است: ارشدیت، تخصص، صنعت کارفرما و صادرات‌محور بودن او.
  • باگ‌بانتی مکمل درآمد است، نه جایگزین حقوق: درآمدش نامنظم، پرنوسان و بدون تضمین است.

بازار کار امنیت سایبری: نقش‌هایی که واقعاً وجود دارند

«متخصص امنیت سایبری» یک عنوان شغلی نیست؛ چتری است روی چند شغل که کار روزانه‌شان با هم فرق اساسی دارد. اولین اشتباه پرهزینه‌ی تازه‌واردها این است که برای همه‌ی این نقش‌ها یک‌جور آماده می‌شوند. جدول زیر تفکیک واقعی کار روزانه است.

نقشکار روزانهخروجی که ارزیابی می‌شود
مهندس امنیت اپلیکیشن (AppSec Engineer)بازبینی طراحی و کد، تنظیم و تنظیم مجدد SAST/DAST در خط لوله، تریاژ یافته‌ها، تعریف الگوهای امن برای تیم توسعهکاهش نقص امنیتی در کدی که به تولید می‌رسد
تست‌کننده‌ی نفوذ وب (Web Penetration Tester)اسکوپ‌بندی، شناسایی، آزمون دستی سیستماتیک، اثبات بهره‌برداری، نوشتن گزارش و آزمون مجدد پس از رفعیافته‌های واقعی و گزارشی که تیم توسعه بر اساسش کد را عوض کند
تحلیل‌گر مرکز عملیات امنیت (SOC Analyst)بررسی هشدارها، جداسازی مثبت کاذب، تحلیل لاگ، پیگیری حادثه بر اساس پلی‌بوک، تنظیم قواعد تشخیصزمان تشخیص و کیفیت تریاژ هشدار
مهندس امنیت (Security Engineer)ساخت و نگهداری کنترل‌ها: مدیریت هویت، رمزنگاری و مدیریت کلید، سخت‌سازی زیرساخت، امنیت خط لوله‌ی CI/CDکنترل‌هایی که کار می‌کنند و مانع تحویل نمی‌شوند
قهرمان امنیت (Security Champion)نقش پاره‌وقت یک توسعه‌دهنده داخل تیم خودش: بازبینی امنیتی Pull Request، طرح سؤال امنیتی در جلسه‌ی طراحی، پل ارتباطی با تیم امنیتیافته‌هایی که پیش از ادغام کد گرفته می‌شود
حاکمیت و انطباق (GRC)سیاست‌گذاری، مدیریت ریسک، آماده‌سازی برای ممیزی، پیگیری چرخه‌ی مدیریت آسیب‌پذیریریسک ثبت‌شده و رفع‌شده، نه سند بایگانی‌شده

سه نکته‌ی عملی درباره‌ی این جدول. اول، در سازمان‌های کوچک این نقش‌ها در یک نفر جمع می‌شوند و آگهی استخدام همه را با هم می‌خواهد؛ این تقصیر شما نیست و به‌معنای ناکافی بودن شما نیست. دوم، نقش قهرمان امنیت معمولاً استخدام نمی‌شود بلکه از داخل تیم توسعه انتخاب می‌شود — که یعنی یک توسعه‌دهنده با دانش امنیتی، نزدیک‌ترین مسیر ورود از سمت برنامه‌نویسی است. سوم، تنها نقشی که خروجی اصلی‌اش یک سند است، تست نفوذ است؛ به همین دلیل مهارت گزارش‌نویسی در این شغل به‌اندازه‌ی مهارت فنی وزن دارد.

مهارت تست نفوذ وب کدام درها را باز می‌کند

مهارت تست نفوذ وب یک ویژگی نادر دارد: هم‌زمان مهارت مهاجم و مهارت خواندن کد است. همین دوگانگی باعث می‌شود بیش از یک مسیر شغلی از آن بیرون بیاید.

  • مستقیم‌ترین مسیر — تست نفوذ وب. در شرکت خدمات امنیتی یا به‌عنوان تیم داخلی. کار پروژه‌محور است و راهنمای تست نفوذ وب کل چرخه‌ی یک پروژه را از اسکوپ تا آزمون مجدد شرح می‌دهد.
  • مهندسی امنیت اپلیکیشن. کسی که می‌داند کنترل دسترسی چطور می‌شکند، بهترین کسی است که می‌تواند الگوی درست آن را برای تیم توسعه تعریف کند. این نقش پایدارتر و کمتر پروژه‌محور است.
  • بازبینی کد امن و مدل‌سازی تهدید. اگر توان خواندن کد شما بالا باشد، از آزمون جعبه‌سیاه به بازبینی کد امن و مدل‌سازی تهدید می‌رسید — جایی که مطابق دسته‌ی A06:2025 Insecure Design نقص‌ها را پیش از نوشته‌شدن می‌گیرید.
  • آموزش سازمانی توسعه‌ی امن. کسی که ده‌ها بار یک خطای تکراری را در کد مشتریان دیده، می‌تواند آن را آموزش دهد. سرویس دوره‌ی سازمانی توسعه‌ی امن دقیقاً روی همین تجربه بنا می‌شود.
  • باگ‌بانتی. نه به‌عنوان شغل، بلکه به‌عنوان محیط تمرین و ساخت اعتبار عمومی.

و مسیرهایی که این مهارت به‌تنهایی باز نمی‌کند: تحلیل بدافزار، جرم‌شناسی دیجیتال، امنیت شبکه و اکتیو دایرکتوری، و مهندسی معکوس باینری. این‌ها تخصص‌های مجاورند با پیش‌نیازهای متفاوت؛ ورود به آن‌ها ممکن است، اما با «چون تست نفوذ وب بلدم» اتفاق نمی‌افتد.

رشته‌ی امنیت سایبری و مدرک دانشگاهی: پاسخ صادقانه

پاسخ کوتاه: مدرک کامپیوتر یا فناوری اطلاعات کمک می‌کند، اما نه لازم است و نه کافی. پاسخ بلند مهم‌تر است، چون توضیح می‌دهد دقیقاً چه چیزی را می‌دهد و چه چیزی را نمی‌دهد.

دانشگاه چه چیزی می‌دهد

مبانی‌ای که خودآموز یادگرفتنشان کند و بی‌نظم است: شبکه در سطح پروتکل، سیستم‌عامل و مدیریت حافظه و پردازه، پایگاه داده و مدل رابطه‌ای (که مستقیماً به فهم تزریق SQL ربط دارد)، ساختمان داده و الگوریتم، و مهم‌تر از همه عادت خواندن متن فنی خشک. اگر روزی بخواهید در نقش‌های ارشدتر یا در سازمان‌های بزرگ کار کنید، مدرک گاهی فیلتر اداری مرحله‌ی اول است — نه معیار فنی، اما واقعیت فرایند استخدام.

دانشگاه چه چیزی نمی‌دهد

تقریباً همه‌ی چیزی که کار روزانه است: مدل امنیتی مرورگر، رفتار واقعی HTTP در برابر ورودی نامتعارف، روش‌شناسی پوشش سیستماتیک یک برنامه، تشخیص یافته‌ی واقعی از مثبت کاذب، و نوشتن گزارشی که یک تیم توسعه بر اساسش تغییر ایجاد کند. این‌ها با تمرین ساخته می‌شوند، نه با واحد درسی.

باور غلط رایج

«باید رشته‌ی امنیت سایبری بخوانم.» در ایران رشته‌ی کارشناسی اختصاصی با این عنوان چیزی نیست که همه‌جا موجود باشد؛ مسیر متعارف، کارشناسی مهندسی کامپیوتر یا فناوری اطلاعات و سپس — در صورت تمایل — گرایش امنیت در مقطع تحصیلات تکمیلی است. اما نکته‌ی مهم‌تر این است: هیچ کارفرمای فنی‌ای در مصاحبه‌ی تست نفوذ وب از شما نمی‌پرسد چه رشته‌ای خوانده‌اید. از شما می‌خواهد یک آسیب‌پذیری کنترل دسترسی را روی یک برنامه‌ی نمونه پیدا کنید و توضیح دهید چرا رخ داده است.

جمع‌بندی عملی: اگر دانشجو هستید، مدرک را بگیرید و هم‌زمان نمونه‌کار بسازید. اگر دانشجو نیستید، وقتتان را صرف مدرک‌گرفتن برای شروع نکنید؛ همان زمان صرف تمرین آزمایشگاهی و نوشتن رایت‌آپ، بازده به‌مراتب بالاتری دارد. اینکه تیم ما هم از هر دو مسیر آدم دارد، نمونه‌ی کوچکی از همین واقعیت است.

گواهی‌نامه‌ها دقیقاً چه چیزی را نشان می‌دهند

گواهی‌نامه یک سیگنال است، نه یک مهارت. سؤال درست «کدام مدرک بهتر است؟» نیست؛ «این مدرک به کارفرما چه چیزی را ثابت می‌کند؟» است. گواهی‌های عملی چیزی را ثابت می‌کنند که آزمون چهارگزینه‌ای نمی‌تواند.

گواهیماهیت آزموندقیقاً چه چیزی را نشان می‌دهدمحدودیت
OSCP (OffSec)کاملاً عملی، روی آزمایشگاه زنده و همراه با گزارش‌نویسی اجباریپشتکار، شمارش‌گری منظم، بهره‌برداری از آسیب‌پذیری‌های شناخته‌شده و کار زیر فشار زمانجهت‌گیری آن میزبان و شبکه است، نه عمق اپلیکیشن وب
OSWE (OffSec)عملی و جعبه‌سفید: از روی سورس کد به بهره‌برداری می‌رسیدتوان خواندن کد و زنجیره‌کردن نقص‌ها تا دور زدن احراز هویت یا اجرای کدپیش‌نیاز واقعی‌اش تسلط بر برنامه‌نویسی است؛ نقطه‌ی شروع نیست
BSCP (PortSwigger)عملی و کاملاً وب‌محور، بر پایه‌ی همان آزمایشگاه‌های Web Security Academyتوان آزمون دستی یک برنامه‌ی وب با Burp در یک بازه‌ی زمانی محدوددامنه‌اش وب است و بس — که برای این حرفه مزیت است، نه عیب
CEHآزمون اصلی چهارگزینه‌ای، با نسخه‌ی عملی جداگانهآشنایی با واژگان و دسته‌بندی‌ها؛ در برخی فرایندهای اداری و مناقصه‌ای شناخته‌شده استبه‌تنهایی توان عملی را اثبات نمی‌کند

یک نکته‌ی قابل استناد: پیوست راهنمای تست نفوذ PCI DSS (نسخه‌ی ۱٫۱، ۲۰۱۷) در بحث صلاحیت آزمون‌گر، گواهی‌هایی مانند OSCP، CEH و GIAC را در کنار تجربه‌ی عملی مرتبط نام می‌برد — یعنی حتی سندی که گواهی را جدی می‌گیرد، آن را جایگزین تجربه نمی‌داند.

باور غلط رایج — این سه گواهی وجود ندارند

«گواهی OWASP»، «مدرک PTES» و «انطباق OSSTMM» هیچ‌کدام وجود خارجی ندارند. OWASP یک بنیاد غیرانتفاعی است که استاندارد و راهنما منتشر می‌کند و هیچ برنامه‌ی صدور گواهی برای Top 10 یا WSTG ندارد. PTES یک چارچوب متن‌باز بدون نهاد حاکمیتی، بدون آزمون و بدون گواهی است — و نسخه‌ی ۲ آن که بیش از یک دهه «به‌زودی» اعلام شده، هرگز منتشر نشده. OSSTMM هم متدولوژی است، نه طرح انطباق. اگر رزومه‌ای یا آموزشگاهی این عناوین را ادعا کرد، همین یک جمله برای ارزیابی صداقتش کافی است.

نمونه‌کار بسازید، بدون شکستن قانون

اگر فقط یک چیز از این نوشته بردارید، این باشد: در این بازار نمونه‌کار قابل بررسی از هر خط دیگری در رزومه وزن بیشتری دارد. و می‌شود آن را کاملاً قانونی ساخت.

  • رایت‌آپ آزمایشگاهی. یک آسیب‌پذیری را روی محیط قانونی بازتولید کنید و بنویسید چرا رخ داده، نه فقط چطور. تمرکز بر مکانیزم، همان چیزی است که شما را از انبوه رایت‌آپ‌های کپی‌شده جدا می‌کند.
  • گزارش نمونه. یک گزارش کامل و حرفه‌ای از یک برنامه‌ی آسیب‌پذیر عمدی بنویسید: خلاصه‌ی مدیریتی، شرح فنی، شواهد، شدت با CVSS v4.0 و توصیه‌ی رفع اولویت‌بندی‌شده. این تنها نمونه‌کاری است که مستقیماً همان کاری است که استخدام می‌شوید تا انجام دهید. اثبات مفهوم (PoC) استاندارد نوشتن شواهد را توضیح می‌دهد.
  • ابزار کوچک و منتشرشده. یک افزونه‌ی Burp، یک قالب Nuclei، یا یک اسکریپت خودکارسازی که مشکلی واقعی از خودتان را حل کرده باشد.
  • مشارکت در پروژه‌های متن‌باز امنیتی. رفع باگ، اصلاح مستندات، افزودن قاعده — تاریخچه‌ی commit شما قابل بررسی است.
  • باگ‌بانتی و افشای مسئولانه. فقط داخل دامنه‌ی اعلام‌شده‌ی یک برنامه‌ی رسمی. یک گزارش پذیرفته‌شده‌ی عمومی، اعتباری می‌سازد که هیچ ادعایی در رزومه نمی‌سازد.
مرز قانونی، بدون استثنا

آزمودن هر سامانه‌ای که مالکش نیستید و مجوز کتبی صریح برایش ندارید، مصداق دسترسی غیرمجاز است — حتی اگر آسیبی نرسانید و حتی اگر بعداً گزارش دهید. «سایت آسیب‌پذیر بود» دفاع نیست. یک تخلف در ابتدای مسیر، همان مسیر را می‌بندد؛ این حرفه بر پایه‌ی اعتماد کارفرما فروخته می‌شود و کسی که اعتماد را از دست بدهد، مهارتش را هم نمی‌تواند بفروشد.

درآمد: چه چیزی آن را تعیین می‌کند

هیچ عدد قابل اتکایی برای حقوق این حوزه در ایران وجود ندارد که انتشارش حرفه‌ای باشد. بازار کوچک است، پراکندگی بین کارفرماها زیاد است، و شرایط اقتصادی باعث می‌شود هر عددی ظرف چند ماه بی‌معنا شود. هر مقاله‌ای که عدد دقیق می‌دهد، یا داده‌ی قدیمی را تکرار می‌کند یا آن را ساخته است. اما آنچه می‌شود با اطمینان گفت، سازوکار تعیین درآمد است — و همین برای تصمیم‌گیری کافی است.

عاملچرا درآمد را جابه‌جا می‌کنددر کنترل شما هست؟
ارشدیت واقعیتفاوت جونیور و ارشد، تعداد سال نیست؛ توان کار مستقل روی اسکوپ ناآشنا و کیفیت تصمیم درباره‌ی شدت یافته استبله — با تعداد پروژه و تنوع اهداف
تخصص در برابر عمومی‌بودنعمق در یک حوزه (مثلاً امنیت API، بازبینی کد امن، یا امنیت پرداخت) کمیاب است و کمیابی قیمت می‌سازدبله — انتخاب آگاهانه
صنعت کارفرمابانک، فین‌تک، پرداخت و مارکت‌پلیس‌های بزرگ ریسک تنظیم‌گری و مالی بالاتری دارند و بودجه‌ی امنیتی بزرگ‌تری همتا حدی
کارفرمای صادرات‌محور یا دورکاری بین‌المللیدرآمد ارزی و رقابت با بازار جهانی مزد؛ در مقابل، سختی‌های عملی دریافت وجه و الزامات انطباقبله، اما پیش‌نیاز آن زبان، ارتباط مؤثر و نمونه‌کار قابل بررسی است
توان گزارش‌نویسی و ارتباطیافته‌ای که تیم توسعه نفهمد، رفع نمی‌شود؛ کارفرما بابت تغییر پول می‌دهد نه بابت فهرستبله — و کم‌هزینه‌ترین ارتقای درآمد است
مسئولیت‌های غیرفنیرهبری تیم، مدیریت پروژه و ارتباط با مشتری، سقف درآمد را بالاتر می‌بردبله، با تغییر مسیر آگاهانه

در قالب باندهای نسبی: یک تست‌کننده‌ی جونیور که فقط ابزار اجرا می‌کند، در پایین‌ترین باند است و جایگزین‌پذیر. کسی که مستقل یک برنامه را پوشش می‌دهد و گزارش قابل‌اقدام می‌نویسد، پله‌ی بعدی است. تخصص عمیق در یک حوزه‌ی کم‌عرضه، پله‌ی بعد. و نقش‌هایی که مسئولیت تیم یا مشتری را هم بر عهده دارند، بالاترین باند داخلی. عبور از سقف بازار داخلی معمولاً از مسیر کارفرمای صادرات‌محور می‌گذرد، نه از مسیر مدرک بیشتر. اگر می‌خواهید بدانید یک تیم حرفه‌ای از چه اجزایی ساخته می‌شود، ساختار تیم تست نفوذ همین سلسله‌مراتب را از سمت کارفرما توضیح می‌دهد.

باگ‌بانتی: مکمل درآمد، نه جایگزین حقوق

باگ‌بانتی در محتوای فارسی معمولاً به‌عنوان «راه درآمد دلاری» فروخته می‌شود. واقعیت اقتصادی‌اش متفاوت است و بهتر است پیش از تصمیم‌گیری آن را بدانید.

  • درآمد آن پرنوسان است. یک ماه ممکن است چند گزارش پذیرفته شود و ماه بعد هیچ. برای هزینه‌ی ثابت زندگی، جریان نقدی نامنظم قابل برنامه‌ریزی نیست.
  • زمان بی‌بازده جزء ذاتی مدل است. ساعت‌هایی که صرف شناسایی و آزمون می‌شود و به یافته نمی‌رسد، پرداخت نمی‌شود. در استخدام، همان ساعت‌ها حقوق دارد.
  • تکراری‌بودن (Duplicate). یافتن یک باگ واقعی تضمین پاداش نیست؛ اگر کسی زودتر گزارش کرده باشد، سهم شما صفر است.
  • محدودیت‌های عملی پرداخت. برای کاربران ایرانی، دریافت وجه از پلتفرم‌های بین‌المللی و حتی شرایط پذیرش عضویت، یک مسئله‌ی مستقل و جدی است که باید پیش از صرف وقت بررسی شود.

در مقابل، ارزش واقعی باگ‌بانتی جای دیگری است: محیط تمرین قانونی روی اهداف واقعی، ساخت اعتبار عمومی از طریق گزارش‌های افشاشده، و یادگیری نوشتن گزارشی که رد نشود. این‌ها مستقیماً روی درآمد شغلی شما اثر می‌گذارند. تحلیل کامل‌تر اقتصاد این مدل در درآمد باگ‌بانتی آمده است.

باور غلط رایج

«با باگ‌بانتی در چند ماه به درآمد ثابت می‌رسم.» هیچ‌کس نمی‌تواند این را تضمین کند، چون درآمد آن تابع رقابت جهانی، دامنه‌ی برنامه و شانس زمان‌بندی است. مدل عاقلانه این است: شغل ثابت برای درآمد پایه و پوشش زندگی، و باگ‌بانتی به‌عنوان تمرین، اعتبارسازی و درآمد مکمل.

مسیر پیشرفت: از اولین موقعیت تا نقش ارشد

مسیر شغلی در این حوزه معمولاً چهار پله دارد و در پله‌ی سوم به دو شاخه تقسیم می‌شود.

  1. ورود. کارآموز یا جونیور: اجرای بخش‌هایی از یک آزمون تحت نظارت، بازآزمون یافته‌های رفع‌شده، جمع‌آوری شواهد و نوشتن پیش‌نویس بخش فنی گزارش. معیار عبور: کاهش نیاز به بازبینی.
  2. مستقل. پوشش کامل یک برنامه بر اساس روش‌شناسی، تصمیم مستقل درباره‌ی شدت، ارتباط مستقیم با تیم توسعه‌ی مشتری. معیار عبور: یافته‌های شما مثبت کاذب ندارند و رد نمی‌شوند.
  3. ارشد. اسکوپ‌بندی پروژه، طراحی رویکرد آزمون برای معماری‌های ناآشنا، بازبینی کار دیگران، و ایستادن پای یافته در جلسه با مشتری.
  4. دو شاخه. شاخه‌ی فنی: تخصص عمیق، پژوهش، بازبینی کد و مدل‌سازی تهدید در سطح معماری. شاخه‌ی رهبری: مدیریت تیم و کیفیت، رابطه‌ی مشتری، و ساخت فرایند. هیچ‌کدام برتر از دیگری نیست؛ اما انتخاب‌نکردن، خودش یک تصمیم است.

در همه‌ی این پله‌ها یک مهارت به‌طور نامتناسبی اثر دارد و کمترین آموزش را می‌بیند: ارتباط. توانایی توضیح یک آسیب‌پذیری برای مدیری که کد نمی‌خواند، و توضیح همان مورد برای توسعه‌دهنده‌ای که باید در کد تغییرش دهد، دو مهارت جداگانه است. چگونه متخصص امنیت شویم این بخش را با جزئیات بیشتری باز کرده است.

کارفرما در مصاحبه‌ی امنیت وب دنبال چیست

مصاحبه‌ی فنی در این حوزه معمولاً سه بخش دارد و هیچ‌کدام درباره‌ی حفظ‌کردن فهرست نیست.

  • ارزیابی عملی. یک برنامه‌ی نمونه و چند ساعت وقت. آنچه سنجیده می‌شود پیدا کردن «بزرگ‌ترین باگ» نیست؛ روش شماست: آیا سطح حمله را نقشه‌برداری می‌کنید یا تصادفی پیلود می‌زنید؟ آیا یافته را اثبات می‌کنید؟
  • گفت‌وگوی مکانیزم‌محور. سؤال‌های واقعی از جنس «چرا این آسیب‌پذیری رخ می‌دهد» است، نه «تعریفش چیست». مثال‌های مکرر: چرا SameSite به‌تنهایی CSRF را حل نمی‌کند، چرا پرس‌وجوی پارامتری برای شناسه‌ی جدول و ستون کار نمی‌کند، چرا UUID مانع IDOR نیست، و چرا WAF نمی‌تواند نقص کنترل دسترسی را ببیند.
  • نمونه‌ی گزارش. بسیاری از کارفرماها یک نمونه گزارش می‌خواهند. نمونه‌ی نوشته‌شده روی یک برنامه‌ی آسیب‌پذیر عمدی کاملاً قابل قبول است — و نداشتن هیچ نمونه‌ای، سیگنال منفی است.

اگر تازه شروع کرده‌اید، بهترین آمادگی برای هر سه بخش یکی است: تمرین روی آزمایشگاه قانونی و نوشتن. مسیر ساخت این پایه در نقشه راه یادگیری تست نفوذ وب و انتخاب منابع درست در منابع یادگیری امنیت وب آمده است.

قدم عملی بعدی

بسته به جایی که ایستاده‌اید، قدم بعدی متفاوت است:

  • هنوز در حال یادگیری‌اید: یک برنامه‌ی چندماهه با ترتیب درست بچینید و هر ماه یک مهارت قابل اثبات اضافه کنید — نقشه راه یادگیری و منابع یادگیری.
  • می‌خواهید دوره بگذرانید: پیش از پرداخت، معیارهای ارزیابی یک دوره را بخوانید؛ تیزترین فیلتر این است که سرفصل روی OWASP Top 10:2025 به‌روز باشد یا هنوز روی نسخه‌ی ۲۰۲۱ مانده باشد — انتخاب دوره امنیت سایبری.
  • توسعه‌دهنده‌اید و می‌خواهید وارد امنیت شوید: نزدیک‌ترین در برای شما نقش قهرمان امنیت داخل تیم خودتان است. تیم‌هایی که این نقش را جدی می‌گیرند معمولاً از مسیر دوره‌ی سازمانی توسعه‌ی امن شروع می‌کنند.
  • مدیر فنی‌اید و می‌خواهید استخدام کنید: به‌جای فهرست گواهی‌ها، نمونه گزارش بخواهید و یک ارزیابی عملی کوتاه طراحی کنید. ساختار تیم تست نفوذ نقطه‌ی شروع خوبی است.

پرسش‌های متداول

برای کار در حوزه امنیت سایبری چه رشته‌ای باید بخوانم؟

مسیر متعارف، کارشناسی مهندسی کامپیوتر یا فناوری اطلاعات است و در صورت تمایل، گرایش امنیت در تحصیلات تکمیلی. اما مدرک نه لازم است و نه کافی: مبانی شبکه، سیستم‌عامل و پایگاه داده را می‌دهد، و مهارت آزمون، روش‌شناسی و گزارش‌نویسی را نمی‌دهد. اگر بین «مدرک گرفتن» و «نمونه‌کار ساختن» باید یکی را انتخاب کنید، بازار به دومی نگاه می‌کند.

حقوق تست نفوذ در ایران چقدر است؟

هیچ عدد قابل اتکایی وجود ندارد که انتشارش حرفه‌ای باشد؛ بازار کوچک و پراکنده است و هر عددی ظرف چند ماه بی‌اعتبار می‌شود. آنچه قابل اتکاست، عوامل تعیین‌کننده است: ارشدیت واقعی (توان کار مستقل)، تخصص در یک حوزه‌ی کم‌عرضه، صنعت کارفرما (بانک و فین‌تک و پرداخت بودجه‌ی بالاتری دارند)، صادرات‌محور بودن کارفرما، و توان گزارش‌نویسی. کم‌هزینه‌ترین راه بالا بردن باند درآمدی، بهتر شدن در نوشتن گزارش قابل‌اقدام است.

بدون مدرک دانشگاهی می‌توانم متخصص امنیت شوم؟

بله، و در بخش فنی این حوزه نمونه‌های زیادی وجود دارد. شرطش این است که جای مدرک را با خروجی قابل بررسی پر کنید: رایت‌آپ‌های فنی، نمونه گزارش کامل، ابزار منتشرشده، مشارکت در پروژه‌های متن‌باز و گزارش‌های پذیرفته‌شده‌ی باگ‌بانتی. تنها جایی که نبود مدرک واقعاً مانع می‌شود، فرایندهای استخدام اداری در سازمان‌های بزرگ است، نه ارزیابی فنی.

کدام مدرک بین‌المللی امنیت بیشترین ارزش را دارد؟

برای کار امنیت وب، گواهی‌های عملی وب‌محور بیشترین سیگنال را دارند: BSCP از PortSwigger و OSWE از OffSec. OSCP سیگنال قوی پشتکار و روش‌مندی است اما جهت‌گیری‌اش شبکه و میزبان است. و یک هشدار: «گواهی OWASP»، «مدرک PTES» و «انطباق OSSTMM» اصلاً وجود ندارند — OWASP نهاد صدور گواهی نیست، PTES هیچ آزمون یا نهاد حاکمیتی ندارد و OSSTMM یک متدولوژی است نه طرح انطباق.

از کجا رزومه و نمونه‌کار امنیتی بسازم؟

کاملاً قانونی و از پنج مسیر: رایت‌آپ آزمایشگاهی با تمرکز بر مکانیزم آسیب‌پذیری، یک نمونه گزارش کامل روی برنامه‌ی آسیب‌پذیر عمدی (با خلاصه‌ی مدیریتی، شواهد و شدت CVSS v4.0)، انتشار یک ابزار کوچک یا قالب Nuclei، مشارکت در پروژه‌های متن‌باز امنیتی، و گزارش در برنامه‌های رسمی باگ‌بانتی داخل دامنه‌ی اعلام‌شده. هرگز روی سامانه‌ای که مجوز کتبی ندارید آزمون نکنید.

آیا باگ‌بانتی می‌تواند شغل اصلی باشد؟

برای تعداد بسیار کمی بله، و برای اکثریت نه. درآمدش نامنظم است، زمان بی‌بازده در آن پرداخت نمی‌شود، گزارش تکراری سهمی ندارد و برای کاربران ایرانی دریافت وجه از پلتفرم‌های بین‌المللی خودش مسئله‌ای جدی است. مدل عملی این است که باگ‌بانتی را مکمل بدانید: محیط تمرین قانونی و اعتبارساز، در کنار یک شغل ثابت که درآمد پایه را تأمین می‌کند.

مهدی مرادلو
WRITTEN BY

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌ها با اوست.