PENTEST

هزینه تست نفوذ: چه عواملی قیمت تست نفوذ را تعیین می‌کنند؟

مهدی مرادلو
مهدی مرادلو
مدیر تیم · سرپرست فنیبازبینی: ۲۵ مرداد ۱۴۰۵
۶ مرداد ۱۴۰۵ ۱۶ دقیقه مطالعه

شما یک درخواست قیمت فرستاده‌اید و سه پیشنهاد گرفته‌اید که اختلافشان چند برابر است. این اختلاف تقریباً هیچ‌وقت مربوط به «حاشیه‌ی سود» نیست؛ مربوط به این است که سه شرکت سه کار کاملاً متفاوت را «تست نفوذ» نامیده‌اند. هزینه تست نفوذ تابع نفر-روزِ کار انسانی است و نفر-روز تابع دامنه، پیچیدگی و عمق. این مقاله ساختار هزینه را باز می‌کند تا بتوانید پیشنهادها را روی یک مقیاس مقایسه کنید — و مشخصاً توضیح می‌دهد چرا ارزان‌ترین پیشنهاد در بازار ایران معمولاً خروجی یک اسکنر خودکار است، و با چه سؤال‌هایی می‌توانید این را قبل از امضای قرارداد تشخیص دهید.

در یک نگاه

  • قیمت تست نفوذ در نهایت از یک عدد ساخته می‌شود: تعداد نفر-روز آزمون دستی. هر چیز دیگری — ابزار، برند، گزارش — ضریبی روی همین است.
  • پنج محرک اصلی هزینه: تعداد دارایی، پیچیدگی برنامه، تعداد نقش‌های احراز هویت‌شده، سطح API، و اینکه کد منبع در اختیار تیم قرار می‌گیرد یا نه.
  • سه مدل رایج: پروژه‌ای با دامنه‌ی ثابت، نرخ روزانه و قرارداد نگهدارنده (Retainer). هر کدام برای وضعیت متفاوتی درست است.
  • اگر پرسش‌نامه‌ی اسکوپینگ سراغ نقش‌های کاربری و جریان‌های کسب‌وکار نرود، آن پیشنهاد برای آزمون منطق کسب‌وکار بودجه‌ای در نظر نگرفته است.
  • آزمون مجدد (Retest) بخشی از کار است، نه افزودنی اختیاری. پیشنهادی که آن را حذف می‌کند، ارزان‌تر به نظر می‌رسد و در عمل ناتمام است.

قیمت تست نفوذ در واقع قیمت چیست؟

تست نفوذ یک محصول نیست که واحد داشته باشد؛ یک سرویس مبتنی بر زمان متخصص است. وقتی پیمانکاری به شما عددی می‌دهد، آن عدد در پشت صحنه از این معادله بیرون آمده است: تعداد نفر-روز آزمون × نرخ روزانه‌ی تیم + زمان گزارش‌نویسی + زمان آزمون مجدد. هر بحثی درباره‌ی «گران بودن» یا «ارزان بودن» بدون دانستن این سه مؤلفه بی‌معناست.

این یعنی پرسش درست «قیمت تست نفوذ چقدر است؟» نیست، بلکه این است: «این عدد چند نفر-روز کار دستی می‌خرد و آن نفر-روزها را چه کسی انجام می‌دهد؟» دو پیشنهاد با عدد یکسان می‌توانند یکی ده نفر-روز آزمون دستی توسط تستر ارشد باشد و دیگری دو ساعت اجرای اسکنر به‌علاوه‌ی خروجی PDF. هر دو در فاکتور «تست نفوذ اپلیکیشن» نوشته‌اند.

پیش از خواندن بقیه‌ی این مقاله، دو نکته‌ی زمینه‌ای مفید است: اول تفاوت بنیادی اسکن آسیب‌پذیری با تست نفوذ واقعی، و دوم اینکه دامنه‌ی تست نفوذ چگونه تعریف می‌شود. تقریباً همه‌ی اختلاف قیمت‌ها از این دو موضوع بیرون می‌آید.

چرا در این صفحه عدد نمی‌بینید

ما آگاهانه هیچ رقم ریالی یا دلاری منتشر نمی‌کنیم. بازار خدمات امنیت در ایران نوسان نرخ ارز و تورم دستمزد تخصصی را با هم تجربه می‌کند و هر عددی که امروز بنویسیم، سه ماه بعد گمراه‌کننده است. عدد دقیق فقط بعد از اسکوپینگ معنا دارد؛ برای گرفتن برآورد می‌توانید از فرم مشاوره استفاده کنید و دامنه‌ی خود را توصیف کنید.

محرک‌های واقعی هزینه تست نفوذ

جدول زیر عوامل تعیین‌کننده را به‌ترتیب تأثیر بر نفر-روز فهرست می‌کند. این همان چیزی است که یک پرسش‌نامه‌ی اسکوپینگ حرفه‌ای از شما می‌پرسد — و اگر نپرسید، عدد نهایی حدس است.

عاملچرا هزینه را بالا می‌بردشدت تأثیر
تعداد برنامه‌ها و دارایی‌های در دامنههر برنامه‌ی مستقل، چرخه‌ی کامل شناسایی، نگاشت و آزمون خودش را دارد؛ هزینه تقریباً خطی رشد می‌کندبالا
پیچیدگی برنامه (تعداد اندپوینت و جریان‌ها)یک پنل مدیریت با ۴۰۰ فرم، ۴۰ برابر یک لندینگ‌پیج کار داردبالا
تعداد نقش‌های احراز هویت‌شدهآزمون کنترل دسترسی ترکیبی است: با n نقش باید n×(n−۱) جهت دسترسی متقاطع بررسی شودبسیار بالا
سطح API (REST/GraphQL)API معمولاً بزرگ‌تر از UI است و بخشی از اندپوینت‌هایش در رابط کاربری فراخوانی نمی‌شودبالا
دسترسی به کد منبع (جعبه خاکستری/سفید)هزینه‌ی روز-نفر را بالا می‌برد ولی نرخ کشف را به‌شدت افزایش می‌دهد — بازدهی بهتر، نه ارزان‌ترمتوسط تا بالا
عمق و قالب گزارشگزارش با شواهد بازتولیدپذیر، بردار CVSS و راهکار اختصاصی، چند روز کار جداگانه استمتوسط
دامنه‌ی آزمون مجددیک‌بار تأیید رفع یافته‌های بحرانی با آزمون مجدد کامل همه‌ی یافته‌ها هزینه‌ی متفاوتی داردمتوسط
ارشدیت تیمنرخ روزانه‌ی تستری که باگ منطق کسب‌وکار پیدا می‌کند با اپراتور اسکنر قابل مقایسه نیستبالا
محدودیت‌های زمانی و محیطآزمون فقط در بازه‌ی شبانه، یا روی محیط عملیاتی با احتیاط مضاعف، بهره‌وری را کم می‌کندکم تا متوسط

در میان این‌ها، عاملی که مشتریان بیشترین دست‌کم‌گرفتن را در موردش دارند تعداد نقش‌ها است. اگر برنامه‌ی شما پنج نقش دارد — کاربر عادی، فروشنده، پشتیبان، مدیر محتوا، مدیر ارشد — آزمون کنترل دسترسی یعنی گرفتن پنج نشست فعال و بازپخش مجموعه‌ی کامل درخواست‌های هر نقش با نشست چهار نقش دیگر. این کار دستی است، ابزار فقط مقایسه را تسهیل می‌کند، و هیچ اسکنری نمی‌داند «کاربر ۵ باید رکورد ۷ را ببیند یا نه». همین بخش، پرهزینه‌ترین و در عین حال باارزش‌ترین بخش کار است — و دقیقاً همان جایی است که پیشنهادهای ارزان از آن عبور می‌کنند.

جعبه سیاه، خاکستری یا سفید: اثر کد منبع بر هزینه

یکی از رایج‌ترین تصورات غلط این است که «اگر کد را ندهیم ارزان‌تر تمام می‌شود». عملاً برعکس است: آزمون جعبه‌سیاه بخش زیادی از زمان را صرف حدس زدن چیزی می‌کند که خواندن ده خط کد جواب قطعی‌اش را می‌دهد.

مدلورودی که در اختیار تیم استاثر روی هزینه و بازدهی
جعبه سیاه (Black Box)فقط آدرس برنامه، بدون حساب کاربری یا با حساب خودثبت‌نامارزان‌ترین ظاهر، کم‌ترین پوشش. بخش احراز هویت‌شده‌ی برنامه — که همیشه بزرگ‌ترین بخش است — تقریباً آزموده نمی‌شود
جعبه خاکستری (Grey Box)حساب کاربری برای هر نقش، مستندات API، توضیح جریان‌های کسب‌وکاراستاندارد عملی برای برنامه‌های وب. بهترین نسبت هزینه به یافته
جعبه سفید (White Box)موارد بالا به‌علاوه‌ی کد منبع و دسترسی به تیم توسعهبالاترین نفر-روز و بالاترین نرخ کشف؛ برای برنامه‌های پرداخت، احراز هویت و منطق مالی توجیه‌پذیر

ترکیب بازبینی کد منبع با آزمون پویا معمولاً یافته‌هایی بیرون می‌کشد که هیچ‌کدام به‌تنهایی پیدا نمی‌کردند: یک شرط مجوزدهی که در کد وجود دارد ولی در یک مسیر خاص دور زده می‌شود، یا اعتبارسنجی‌ای که فقط در لایه‌ی کنترلر انجام می‌شود. توضیح تفصیلی این سه مدل در مقاله‌ی انواع تست نفوذ آمده است.

باور غلط رایج

«جعبه سیاه واقع‌گرایانه‌تر است چون مهاجم هم کد ما را ندارد.» مهاجم چیزی دارد که شما به تستر نمی‌دهید: زمان نامحدود. یک مهاجم می‌تواند شش ماه روی برنامه‌ی شما وقت بگذارد؛ تستر ده روز دارد. محدود کردن اطلاعات تستر، شبیه‌سازی مهاجم نیست — کوتاه کردن دست مدافع است. آزمون جعبه‌سیاه فقط زمانی درست است که هدفِ صریح، سنجش سطح حمله‌ی بیرونی و کارآیی پایش باشد.

سه مدل قیمت‌گذاری و اینکه هرکدام کجا درست است

در عمل سه مدل رایج است و انتخاب مدل غلط، هزینه‌ی پنهان می‌سازد.

۱) پروژه‌ای با دامنه‌ی ثابت (Fixed Scope)

دامنه پیش از شروع منجمد می‌شود، مبلغ و مدت ثابت است. مناسب برای وقتی برنامه مشخص و پایدار است و شما می‌خواهید عدد قطعی داشته باشید. خطرش این است که هر چیزی که در پرسش‌نامه‌ی اسکوپینگ دیده نشده، بیرون از دامنه می‌ماند — پس کیفیت پرسش‌نامه در این مدل حیاتی است. اگر زیردامنه‌ای فراموش شود، در گزارش هیچ اشاره‌ای به آن نخواهد بود.

۲) نرخ روزانه (Day Rate / Time & Materials)

شما n روز از تیم را می‌خرید و اولویت‌بندی را با هم تعیین می‌کنید. مناسب برای برنامه‌های بزرگ و مبهم، یا وقتی می‌خواهید عمق را به پوشش ترجیح دهید — مثلاً «سه روز فقط روی جریان پرداخت». شفاف‌ترین مدل از نظر «چه چیزی می‌خرم»، اما نیازمند اعتماد و بلوغ در طرف کارفرماست، چون سقف یافته تضمین نمی‌شود (و هیچ مدلی نباید تضمین کند).

۳) قرارداد نگهدارنده (Retainer)

ظرفیت مشخصی در سال یا فصل رزرو می‌شود: مثلاً آزمون کامل سالانه به‌علاوه‌ی آزمون هدفمند برای هر انتشار بزرگ، به‌علاوه‌ی آزمون مجدد. برای سازمان‌هایی با چرخه‌ی انتشار سریع یا الزام انطباق دوره‌ای، این کم‌هزینه‌ترین مسیر بلندمدت است، چون تیم آزمون‌گر دانش دامنه‌ای شما را نگه می‌دارد و هر بار از صفر شروع نمی‌کند. برای ترکیب آن با ظرفیت داخلی، بحث تیم تست نفوذ و برون‌سپاری امنیت را ببینید.

مدلبهترین کاربردریسک اصلی
دامنه‌ی ثابتیک برنامه‌ی مشخص، الزام بودجه‌ی قطعیهر چیز خارج از پرسش‌نامه، آزموده نمی‌شود
نرخ روزانهدامنه‌ی بزرگ یا مبهم، تمرکز روی عمقنیاز به مدیریت فعال اولویت‌ها از سوی کارفرما
نگهدارندهانتشار مکرر، انطباق دوره‌ای، بلوغ متوسط به بالااگر ظرفیت مصرف نشود، هدر می‌رود

الزامات انطباق هم روی انتخاب مدل اثر می‌گذارند. برای نمونه PCI DSS v4.0.1 در بند ۱۱٫۴ آزمون نفوذ داخلی و بیرونی را حداقل هر ۱۲ ماه و «پس از هر تغییر مهم زیرساخت یا برنامه» الزامی می‌کند و در بند ۱۱٫۴٫۴ تصریح دارد که پس از رفع، آزمون باید تکرار شود. سازمانی با انتشار ماهانه که این الزام را دارد، عملاً به مدل نگهدارنده رانده می‌شود.

چرا ارزان‌ترین پیشنهاد تقریباً همیشه یک اسکن خودکار است

حساب سرانگشتی را با هم انجام دهیم. اجرای یک اسکنر روی یک برنامه‌ی متوسط چند ساعت وقت ماشین می‌خواهد و کمتر از یک ساعت وقت انسان: تنظیم دامنه، ورود اعتبارنامه، و صادر کردن گزارش. آزمون دستی همان برنامه با پنج نقش کاربری، بسته به اندازه، بین چند روز تا چند هفته کار انسانی است. اختلاف ده‌برابری قیمت، اختلاف ده‌برابری کار است — نه لطف پیمانکار.

این را با نگاه به خودِ ابزارها می‌توان دید. اسکنرهای امضامحور مثل Nuclei برای تشخیص آسیب‌پذیری‌های شناخته‌شده ساخته شده‌اند — پنل‌های افشاشده، نسخه‌های وصله‌نشده، پیکربندی‌های پیش‌فرض — و همان کار را عالی انجام می‌دهند. اسکنر Burp که در نسخه‌ی Professional موجود است (و در نسخه‌ی Community هیچ اسکنری وجود ندارد) پوشش خوبی روی تزریق و مسائل سمت کلاینت دارد. اما هیچ‌کدام از این‌ها به‌طور ساختاری نمی‌توانند بگویند:

  • آیا این کاربر مجاز به دیدن این رکورد است؟ (IDOR و کنترل دسترسی)
  • آیا می‌توان مرحله‌ی پرداخت را از جریان سفارش حذف کرد؟ (منطق کسب‌وکار)
  • آیا ارسال هم‌زمان دو درخواست، سقف برداشت را دور می‌زند؟ (شرایط مسابقه)

و این‌ها همان دسته‌هایی هستند که در داده‌ی OWASP بیشترین فراوانی را دارند: در نسخه‌ی OWASP Top 10:2025، کنترل دسترسی شکسته همچنان رتبه‌ی یک است و OWASP گزارش می‌کند ۱۰۰٪ برنامه‌های آزموده‌شده نوعی نقص کنترل دسترسی داشته‌اند.

باور غلط رایج

«ما اسکنر تجاری داریم، پس تست نفوذ لازم نداریم.» اسکنر و تست نفوذ دو کار متفاوت‌اند و جایگزین یکدیگر نیستند. اسکنر پوشش وسیع و کم‌عمق روی مسائل شناخته‌شده می‌دهد و باید پیوسته در خط لوله اجرا شود؛ تست نفوذ عمق و استدلال انسانی روی منطق و مجوزدهی می‌دهد. سازمانی که فقط اسکنر دارد، دقیقاً در پرریسک‌ترین دسته‌ی OWASP کور است. برای مقایسه‌ی این دو، ارزیابی امنیتی را بخوانید.

نُه سؤال تشخیصی که ماهیت پیشنهاد را لو می‌دهد

این سؤال‌ها را قبل از تصمیم‌گیری بپرسید. جواب‌ها بیش از خودِ عدد به شما می‌گویند چه می‌خرید.

  1. پرسش‌نامه‌ی اسکوپینگ شما چه می‌پرسد؟ اگر سراغ تعداد نقش‌های کاربری، جریان‌های حساس کسب‌وکار، فهرست اندپوینت‌های API و وجود پرداخت نرفت، برای آزمون منطق و مجوزدهی بودجه‌ای در نظر گرفته نشده است.
  2. آزمون مجدد جزء قرارداد است یا افزودنی؟ و چند بار؟ و تا چه بازه‌ی زمانی پس از تحویل گزارش؟
  3. چه کسی گزارش را امضا می‌کند؟ نام و سابقه‌ی تسترها را می‌بینم یا فقط لوگوی شرکت؟
  4. شواهد خام را تحویل می‌دهید؟ درخواست/پاسخ HTTP کامل، تصویر و مراحل بازتولید — یا فقط توضیح متنی؟ بدون شواهد، تیم توسعه‌ی شما نمی‌تواند یافته را بازتولید کند و در نتیجه نمی‌تواند مطمئن شود رفعش کرده.
  5. پوشش آزمون را بر چه مبنایی بیان می‌کنید؟ پاسخ حرفه‌ای ارجاع به دسته‌ها و شناسه‌های WSTG v4.2 است، نه «همه‌ی آسیب‌پذیری‌ها».
  6. شدت را با چه چیزی امتیازدهی می‌کنید؟ پاسخ باید نسخه‌ی CVSS را مشخص کند (۴٫۰ یا ۳٫۱) و بردار کامل را در گزارش بیاورد.
  7. چه بخشی از کار دستی است؟ بخواهید نسبت تقریبی زمان اسکن خودکار به آزمون دستی را بگویند.
  8. فرایند مجوز کتبی و مدیریت ریسک عملیاتی چیست؟ اگر قرارداد و مجوز کتبی، بازه‌ی آزمون و تماس تشدید (Escalation) پیش از شروع تعریف نشود، مشکل حقوقی و عملیاتی در کمین است.
  9. نمونه‌ی گزارش سانسورشده دارید؟ اگر ندارند یا فقط چند صفحه‌ی جلد نشان می‌دهند، احتمالاً خروجی‌شان همان PDF صادرشده از ابزار است. ساختار یک گزارش واقعی را در گزارش تست نفوذ شرح داده‌ایم.

اگر می‌خواهید پیش از تماس با هر پیمانکاری وضعیت خودتان را بسنجید، چک‌لیست امنیتی و مقاله‌ی چک لیست تست نفوذ نقطه‌ی شروع خوبی هستند.

مقایسه‌ی سیب‌به‌سیب دو پیشنهاد قیمت

برای مقایسه‌ی منطقی، پیشنهادها را روی این جدول بنشانید. اگر ستونی خالی ماند، آن پیشنهاد ناقص است — نه ارزان.

محور مقایسهپیشنهاد الفپیشنهاد ب
نفر-روز آزمون دستی (عدد صریح)؟؟
دارایی‌های دقیقاً داخل دامنه (دامنه، زیردامنه، API)؟؟
تعداد نقش‌هایی که آزمون متقاطع می‌شوند؟؟
مدل دسترسی (سیاه/خاکستری/سفید)؟؟
مرجع پوشش آزمون (WSTG و دسته‌ها)؟؟
نسخه‌ی CVSS و ارائه‌ی بردار کامل؟؟
آزمون مجدد: تعداد و بازه؟؟
خروجی‌ها: گزارش فنی، خلاصه‌ی مدیریتی، نامه‌ی تأییدیه؟؟
جلسه‌ی تحویل و پاسخ‌گویی به تیم توسعه؟؟
NDA و مسئولیت نگهداری داده؟؟

عدد «نفر-روز» را مستقیم بپرسید و در قرارداد بنویسید؛ این تنها معیاری است که در برابر بازی با کلمات مقاوم است. در سمت خودتان هم هزینه‌هایی هست که در پیشنهاد پیمانکار نیست: زمان تیم توسعه برای رفع یافته‌ها، تهیه‌ی محیط آزمون با داده‌ی نزدیک به واقعی، و پشتیبان‌گیری تأییدشده پیش از شروع. بودجه‌بندی سمت کارفرما در هزینه‌ی امنیت وب‌سایت آمده است.

بازه‌های نسبی هزینه: از کم به زیاد

بدون گفتن عدد، می‌توان ترتیب نسبی را با اطمینان بیان کرد. جدول زیر پروفایل‌های رایج را از سبک به سنگین مرتب می‌کند تا بدانید پروژه‌ی شما تقریباً کجای طیف است.

پروفایل پروژهمشخصاتجایگاه نسبی هزینه
سایت معرفی شرکتیعمدتاً محتوای ایستا، بدون ورود کاربر، فرم تماسپایین‌ترین بازه
وردپرس با فروشگاه سادهافزونه‌های ثالث، یک نقش مشتری، درگاه پرداختپایین تا متوسط — بحث تخصصی در امنیت وردپرس
SaaS چندنقشیسه تا شش نقش، API، اشتراک، پنل مدیریتمتوسط تا بالا
پلتفرم فروشگاهی بزرگچند فروشنده، کیف پول، تخفیف و کمپین، اپ موبایل با API مشترکبالا — نمونه در امنیت فروشگاه اینترنتی
سامانه‌ی مالی یا پرداختمنطق مالی پیچیده، الزام انطباق، جعبه‌ی سفید، آزمون مجدد کاملبالاترین بازه

دو ضریب در همه‌ی این پروفایل‌ها ظاهر می‌شوند: چندمستأجری (Multi-tenancy) و پرداخت. برنامه‌ای که داده‌ی چند سازمان را در یک نمونه نگه می‌دارد به آزمون جداسازی مستأجر نیاز دارد، و هر جریان پرداختی به آزمون منطق مالی و شرایط مسابقه. اگر هر دو را دارید، در بازه‌ی بالای طیف هستید.

راه معقول مدیریت بودجه، «کوچک کردن آزمون» نیست — مرحله‌ای کردن آن است: فاز اول روی دارایی‌های پرریسک (احراز هویت، پرداخت، پنل مدیریت)، فاز دوم روی باقی سطح. این روش در فرایند تست نفوذ و صفحه‌ی خدمات تست نفوذ وب توضیح داده شده است.

هزینه‌ای که پرداخت نمی‌کنید هم قیمت دارد

«هزینه‌ی نشت داده» عددی است که هیچ‌کس نمی‌تواند برای سازمان شما دقیق برآورد کند، پس آن را برآورد نمی‌کنیم. اما سه مؤلفه‌ی قابل شمارش وجود دارد که در تصمیم بودجه‌ای می‌ارزد نوشته شوند:

  • هزینه‌ی رفع دیرهنگام. نقص طراحی در مجوزدهی که در مرحله‌ی طراحی چند ساعت کار داشت، بعد از انتشار روی چند سرویس پخش شده و بازنویسی می‌خواهد. OWASP در دسته‌ی A06:2025 همین را تصریح می‌کند: «طراحی ناامن را هیچ پیاده‌سازی بی‌نقصی اصلاح نمی‌کند».
  • هزینه‌ی بازیابی و توقف. پاسخ به رخداد، تحلیل جرم‌شناسی و بازسازی اعتماد چندبرابر آزمون دوره‌ای است؛ برای یک فروشگاه، چند ساعت توقف در روز کمپین از کل بودجه‌ی امنیت سالانه بیشتر می‌شود. نشانه‌های هشدار در نشانه‌های هک شدن سایت آمده است.
  • هزینه‌ی فرصت از دست‌رفته. مشتری سازمانی معمولاً پیش از عقد قرارداد گزارش آزمون مستقل و نامه‌ی تأییدیه می‌خواهد.

و یک صرفه‌جویی که کمتر دیده می‌شود: اگر همان دسته یافته در هر آزمون تکرار شود، هر سال بابت یافتن یک اشتباه ثابت پول می‌دهید. دوره‌ی سازمانی توسعه‌ی امن تعداد یافته‌های تکراری و در نتیجه زمان آزمون مجدد و گزارش‌نویسی را کم می‌کند. مزایای سنجش‌پذیر آزمون دوره‌ای در مزایای تست نفوذ آمده است.

اگر آماده‌اید دامنه‌ی خود را توصیف کنید و برآورد واقعی بگیرید، درخواست مشاوره و اسکوپینگ اولین قدم است.

پرسش‌های متداول

تست نفوذ چقدر هزینه دارد؟

هیچ عدد ثابتی وجود ندارد، چون قیمت تابع نفر-روز کار است و نفر-روز تابع دامنه. یک سایت معرفی شرکتی و یک پلتفرم فروشگاهی چندفروشندگی، دو سر یک طیف‌اند. هر پیمانکاری که پیش از اسکوپینگ عدد قطعی می‌دهد، یا دامنه را ندیده یا قرار است اسکنر اجرا کند. برای برآورد، توصیف دامنه‌ی خود را در فرم مشاوره ثبت کنید.

چرا قیمت تست نفوذ شرکت‌های مختلف این‌قدر متفاوت است؟

چون کارِ متفاوتی می‌فروشند. اختلاف چندبرابری تقریباً همیشه یعنی یکی نفر-روز آزمون دستی می‌فروشد و دیگری چند ساعت اجرای اسکنر. راه تشخیص، پرسیدن سه چیز است: تعداد نفر-روز، آیا نقش‌های کاربری به‌صورت متقاطع آزمون می‌شوند، و آیا آزمون مجدد در قرارداد است.

آیا تست نفوذ ارزان بهتر از نداشتن تست است؟

گاهی بله، گاهی خیر. یک اسکن ارزان که صادقانه خودش را اسکن آسیب‌پذیری معرفی کند، ارزش دارد و بخشی از بهداشت امنیتی است. اما اسکنی که برچسب «تست نفوذ» می‌خورد، خطرناک‌تر از هیچ است، چون به مدیریت اطمینان کاذب می‌دهد و بودجه‌ی آزمون واقعی را برای یک سال می‌سوزاند.

هزینه آزمون مجدد (Retest) جداگانه است؟

در قرارداد حرفه‌ای، حداقل یک نوبت آزمون مجدد برای یافته‌های بحرانی و بالا داخل مبلغ است. اگر جدا فاکتور می‌شود، حتماً پیش از امضا تعداد نوبت‌ها و بازه‌ی زمانی مجاز را مشخص کنید. توجه داشته باشید که در PCI DSS بند ۱۱٫۴٫۴ تکرار آزمون برای تأیید رفع، الزام است نه انتخاب.

دادن کد منبع به تیم تست نفوذ هزینه را کم می‌کند یا زیاد؟

معمولاً نفر-روز را کمی بالا می‌برد اما هزینه به‌ازای هر یافته‌ی معتبر را پایین می‌آورد، چون زمانی که در جعبه‌سیاه صرف حدس زدن می‌شد آزاد می‌شود. برای برنامه‌هایی با منطق مالی یا احراز هویت سفارشی، مدل جعبه‌ی خاکستری یا سفید تقریباً همیشه توجیه اقتصادی دارد.

برای بودجه‌بندی سالانه چه مدلی مناسب است؟

اگر سالی چند بار انتشار بزرگ دارید یا الزام انطباق دوره‌ای دارید، قرارداد نگهدارنده پیش‌بینی‌پذیرترین و در بلندمدت کم‌هزینه‌ترین گزینه است، چون تیم آزمون‌گر دانش دامنه‌ی شما را حفظ می‌کند. اگر یک برنامه‌ی پایدار دارید و فقط یک ارزیابی سالانه می‌خواهید، پروژه‌ای با دامنه‌ی ثابت ساده‌تر است.

مهدی مرادلو
WRITTEN BY

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌ها با اوست.

PENTEST

انواع تست نفوذ؛ سه حالت جعبه سفید، سیاه و خاکستری

ادامه مطلب ←
PENTEST

گزارش تست نفوذ: نمونه، ساختار و قالب نوشتن

ادامه مطلب ←