بحث تهدیدات امنیت سایبری معمولاً با فهرستی از اسمهای ترسناک شروع میشود و به هیچ تصمیمی نمیرسد. مسئله این است که سه مفهوم متفاوت — تهدید، آسیبپذیری و ریسک — بهجای هم استفاده میشوند، و تا این سه از هم جدا نشوند، اولویتبندی امکانپذیر نیست. این مقاله ابتدا این تفکیک را انجام میدهد، سپس چشمانداز واقعی تهدید را با استناد به دادهی OWASP Top 10:2025 توضیح میدهد — از جمله مهمترین تغییر سالهای اخیر: صعود زنجیرهی تأمین نرمافزار به رتبهی سوم.
در یک نگاه
- تهدید منبع بالقوهی آسیب است، آسیبپذیری ضعف قابل بهرهجویی، و ریسک ترکیب احتمال و اثر. این سه جایگزین هم نیستند.
- OWASP در نسخهی ۲۰۲۵ دستهی جدید
A03:2025 Software Supply Chain Failuresرا اضافه کرد — انعکاس مستقیم تغییر چشمانداز تهدید. - حوادثی که خود OWASP نام میبرد: SolarWinds (۲۰۱۹)، Bybit (۲۰۲۵) و کرم خودتکثیر Shai-Hulud در npm (۲۰۲۵).
- امتیاز پایهی CVSS شدت فنی است، نه ریسک سازمان شما؛ نسخهی ۴٫۰ برای همین تفکیک، نامگذاری CVSS-B تا CVSS-BTE را معرفی کرد.
تهدید، آسیبپذیری، ریسک: سه چیز متفاوت
| مفهوم | تعریف | مثال | تحت کنترل شما؟ |
|---|---|---|---|
| تهدید | منبع یا رویداد بالقوهای که میتواند آسیب بزند | گروه مجرمانهای که بهدنبال دادهی مشتریان است | خیر |
| آسیبپذیری | ضعفی در سامانه که قابل بهرهجویی است | نقص کنترل دسترسی در یک اندپوینت API | بله |
| ریسک | ترکیب احتمال بهرهجویی و اثر آن بر کسبوکار | احتمال بالای افشای دادهی ۵۰ هزار مشتری | تا حدی — با کاهش آسیبپذیری |
| اثر | خسارت واقعی در صورت وقوع | جریمه، از دست دادن اعتماد، توقف سرویس | با طراحی و آمادهسازی |
نتیجهی مدیریتی این جدول ساده است: تهدید را نمیتوانید حذف کنید، آسیبپذیری را میتوانید. بنابراین هر بودجهای که برای امنیت صرف میشود، در نهایت باید به کاهش آسیبپذیری یا کاهش اثر منجر شود. تعریف دقیقتر آسیبپذیری در آسیبپذیری چیست آمده است.
نکتهی مهم دربارهی امتیازدهی: CVSS شدت فنی یک آسیبپذیری را میسنجد، نه ریسک سازمان شما. نسخهی ۴٫۰ این استاندارد دقیقاً برای پایاندادن به این اشتباه، نامگذاری صریحی معرفی کرد — از CVSS-B (فقط پایه) تا CVSS-BTE (پایه بهعلاوهی تهدید و محیط). نقل امتیاز پایه بهعنوان «ریسک»، خطای رایج گزارشهای ضعیف است.
چشمانداز تهدید: چه چیزی واقعاً تغییر کرده؟
سه تغییر ساختاری که در دادهی چند سال اخیر قابل مشاهده است:
- صعود زنجیرهی تأمین نرمافزار. در نسخهی ۲۰۲۱ فهرست OWASP، دستهای با نام «اجزای آسیبپذیر و قدیمی» در رتبهی ۶ بود. در نسخهی ۲۰۲۵ این دسته با نام
A03:2025 Software Supply Chain Failuresبازتعریف و به رتبهی ۳ آمده، و دامنهاش گستردهتر شده: به گفتهی خود OWASP اکنون «همهی نقصهای زنجیرهی تأمین را پوشش میدهد، نه فقط مواردی که به آسیبپذیری شناختهشده مربوطاند.» - صعود پیکربندی نادرست. این دسته از رتبهی ۵ به رتبهی ۲ رسیده و OWASP گزارش میکند در ۱۰۰٪ برنامههای آزمودهشده یافت شده است. بخش بزرگی از این موضوع، محصول مهاجرت به زیرساخت ابری و افزایش تعداد نقاط پیکربندی است.
- پایداری کنترل دسترسی در رتبهی یک. این دسته چند نسخه است که جابهجا نشده و در ۲۰۲۵ SSRF و CSRF را هم در خود جذب کرده است.
«بزرگترین تهدید ما آسیبپذیری روز صفر است.» در عمل، سهم روز صفر در حوادث واقعی کوچک است. مسیر غالب، آسیبپذیریهای شناختهشده و وصلهنشده در وابستگیها و مؤلفههای زیرساخت است — و همین واقعیت است که باعث شد OWASP یک دستهی مستقل برای زنجیرهی تأمین بسازد. سرمایهگذاری روی سناریوهای عجیب پیش از تکمیل موجودی وابستگیها و فرایند وصله، اولویتبندی نادرست است.
زنجیرهی تأمین نرمافزار: مهمترین تغییر
منطق این دسته این است که مهاجم بهجای حمله به شما، به چیزی حمله میکند که شما به آن اعتماد دارید. حوادثی که OWASP در صفحهی رسمی A03:2025 با نام و سال ذکر کرده است:
- SolarWinds (۲۰۱۹): بهروزرسانی آلودهی یک تأمینکنندهی مورد اعتماد، حدود ۱۸٬۰۰۰ سازمان را آلوده کرد.
- Bybit (۲۰۲۵): نرمافزار کیف پول مخرب که بهصورت انتخابی علیه اهداف مشخص اجرا شد؛ ۱٫۵ میلیارد دلار سرقت.
- Shai-Hulud (۲۰۲۵): کرم خودتکثیر در اکوسیستم npm؛ بیش از ۵۰۰ نسخهی بسته آلوده شد، اسرار توسعهدهندگان برداشت شد و کرم با توکنهای سرقتی npm خودش را گسترش داد.
- آسیبپذیریهای کلاسیک اجزا: Log4Shell (
CVE-2021-44228) و RCE در Struts 2 (CVE-2017-5638).
نکتهی سومی که این فهرست نشان میدهد این است که مسیر حمله از «کد شما» به «فرایند ساخت و توزیع شما» منتقل شده. یعنی خط لولهی CI/CD، مخزن کد و توکنهای انتشار، خودشان دارایی حساساند. راهکارهایی که OWASP فهرست میکند:
- مدیریت متمرکز SBOM و موجودیبرداری پیوسته از وابستگیها.
- رصد NVD و اشتراک در هشدارهای آسیبپذیری — پیوند مستقیم با CVE.
- دریافت اجزا فقط از منابع رسمی همراه با راستیآزمایی امضا.
- تفکیک وظایف در مخازن و خط لوله، و احراز هویت چندعاملی روی کل زیرساخت توسعه.
- انتشار مرحلهای بهجای استقرار همزمان روی همهی محیطها.
دستهی مرتبط A08:2025 (یکپارچگی نرمافزار یا داده) با این یکی همپوشانی دارد اما یکسان نیست: A03 دربارهی فرایند زنجیرهی تأمین است و A08 دربارهی راستیآزمایی یکپارچگی و مرزهای اعتماد.
انگیزهی عاملان تهدید و معنای عملی آن
انگیزه تعیین میکند مهاجم چه چیزی را هدف میگیرد و چقدر پیگیر است:
- سود مالی — انگیزهی غالب. مهاجم فرصتمحور است و بهدنبال کمهزینهترین مسیر میرود، نه جذابترین هدف. نتیجه: سازمان کوچک با سرویس وصلهنشده، هدف بهتری از سازمان بزرگ با تیم امنیت است.
- جاسوسی و اهداف راهبردی — بسیار هدفمند و بلندمدت، معمولاً همراه با تلاش برای پنهانماندن طولانی.
- پیامرسانی و اعتراض — تمرکز بر تخریب ظاهر و افشای عمومی، چون هدف دیدهشدن است.
- تهدید درونی — سوءاستفاده از دسترسی مجازِ موجود، که آن را به سختترین دسته برای تشخیص تبدیل میکند.
تفکیک کامل این عاملان در انواع هکر و دستهبندی روشهای حمله در حملهی سایبری آمده است.
معنای عملی: برای بیشتر سازمانها، مواجهه با دستهی اول تقریباً قطعی است. بنابراین دفاع باید از بستن مسیرهای ارزان شروع شود — وصله، حذف اعتبارنامهی پیشفرض، احراز هویت چندعاملی، و کنترل دسترسی سمت سرور — نه از سناریوهای پیچیده.
از تهدید به تصمیم
فهرست تهدید بدون فرایند، فقط اضطراب تولید میکند. سه سازوکاری که فهرست را به تصمیم تبدیل میکنند:
- مدلسازی تهدید: برای سامانهی مشخص خودتان تعیین میکند چه کسی، به چه چیزی، از چه مسیری. خروجی آن فهرستی از سناریوهای قابل آزمون است، نه فهرستی از اسمها.
- مدیریت آسیبپذیری: چرخهی پیوستهی کشف، اولویتبندی، رفع و راستیآزمایی. اینجا جایی است که تهدید زنجیرهی تأمین به کار مشخص روزمره تبدیل میشود.
- ارزیابی مستقل: آزمون واقعی اینکه کنترلهای شما کار میکنند یا نه. برای برنامههای وب، این همان تست نفوذ وب است — و اهمیتش وقتی روشن میشود که به یاد بیاورید دستههای
A01وA06با هیچ اسکنر خودکاری قابل کشف نیستند.
در سطح حاکمیتی، چارچوب NIST — که در نسخهی ۲٫۰ کارکرد GOVERN را به پنج کارکرد قبلی اضافه کرده — ساختار سازمانی این چرخه را میدهد و چکلیست امنیت سازمان نقطهی شروع عملی است. اگر نمیدانید از کجا شروع کنید، مشاورهی اولیه منطقیتر از خرید یک ابزار است.
موضوع رمزنگاری پساکوانتومی واقعی است و OWASP در دستهی A04:2025 توصیه میکند سازمانها تا سال ۲۰۳۰ برای آن آماده شوند. اما این توصیهی برنامهریزی میانمدت است، نه اضطرار امروز. اگر موجودی وابستگیها، فرایند وصله و کنترل دسترسی شما هنوز سر جایش نیست، آنها اولویت دارند.
پرسشهای متداول
تفاوت تهدید و آسیبپذیری چیست؟
تهدید منبع بالقوهی آسیب است و بیرون از کنترل شماست؛ آسیبپذیری ضعف قابل بهرهجویی در سامانهی شماست و قابل رفع است. ریسک، ترکیب احتمال بهرهجویی و اثر کسبوکاری آن است. تصمیم امنیتی روی آسیبپذیری و اثر گرفته میشود، نه روی تهدید.
مهمترین تهدید امنیتی برای سازمانها در حال حاضر چیست؟
بر پایهی دادهی OWASP Top 10:2025، سه محور: نقص کنترل دسترسی (رتبهی ۱)، پیکربندی نادرست (رتبهی ۲) و نقص زنجیرهی تأمین نرمافزار (رتبهی ۳ و دستهی جدید). هر سه با کارهای فرایندی و کمهیجان قابل کاهشاند.
حمله به زنجیرهی تأمین نرمافزار چطور رخ میدهد؟
مهاجم بهجای هدف اصلی، به چیزی حمله میکند که هدف به آن اعتماد دارد: یک بستهی متنباز، یک بهروزرسانی تأمینکننده، یا خط لولهی ساخت. نمونههای نامبردهشده توسط OWASP شامل SolarWinds در ۲۰۱۹، Bybit در ۲۰۲۵ و کرم Shai-Hulud در npm در ۲۰۲۵ است.
چطور بفهمیم کدام آسیبپذیری را اول رفع کنیم؟
ترکیب سه عامل: شدت فنی (CVSS، با ذکر اینکه پایه است یا با زمینه)، اهمیت دارایی متأثر، و وجود شواهد بهرهجویی فعال. یک نقص با شدت متوسط روی سامانهی پرداخت، معمولاً اولویت بالاتری از یک نقص بالا روی یک محیط آزمایشی داخلی دارد.
آیا هوش مصنوعی چشمانداز تهدید را تغییر داده است؟
در حاشیه بله — تولید محتوای فیشینگ باورپذیرتر و سریعتر شدن بخشی از کارهای شناسایی. اما دستههای آسیبپذیری تغییر نکردهاند: نقص کنترل دسترسی، پیکربندی نادرست و وابستگی وصلهنشده همچنان مسیرهای غالباند. ادعاهای فراتر از این را باید با احتیاط و با مطالبهی منبع بررسی کرد.
