بسیاری از صفحههای فارسی «متدولوژی تست نفوذ» سه نام را کنار هم میگذارند — WSTG، PTES، OSSTMM — و همه را «استانداردهای بهروز جهانی» معرفی میکنند. واقعیت متفاوت است: یکی از این سه نسخهی پایدارش بیش از پنج سال قدمت دارد، یکی عملاً متروک است و یکی از سال ۲۰۱۰ منجمد مانده. این مقاله وضعیت دقیق هرکدام را با تاریخ نسخه میگوید، توضیح میدهد هرکدام واقعاً در کجای یک پروژه به کار میآید، و در پایان دقیقاً مینویسد یک شرکت تست نفوذ چه ادعایی میتواند بکند و چه ادعایی از پایه وجود ندارد.
در یک نگاه
- WSTG v4.2 در ۳ دسامبر ۲۰۲۰ منتشر شده و نسخهی پایدار جاری است؛ v4.3 منتشر نشده و v5.0 در حال توسعه است. «متدولوژی ۲۰۲۶» نامیدنش نادرست است.
- PTES در نسخهی ۱٫۰ متوقف مانده، نسخهی ۲٫۰ هرگز منتشر نشد، و هیچ نهاد راهبر یا گواهینامهای ندارد.
- OSSTMM 3.02 در ۱۴ دسامبر ۲۰۱۰ منتشر شده و OSSTMM 4 هنوز منتشر نشده است.
- «PTES Certified»، «OSSTMM Compliant» و «OWASP Certified» وجود خارجی ندارند.
- ادعای قابل دفاع: پوشش آزمون با WSTG v4.2، ردهبندی با OWASP Top 10:2025 و CWE، چرخه با فازهای PTES و NIST SP 800-115، شدت با CVSS v4.0.
متدولوژی چه چیزی را حل میکند؟
متدولوژی تفاوت میان یک آزمون و یک برداشت شخصی است و سه کار میکند:
- پوشش را قابل اثبات میکند. اگر آزمونها شناسه دارند، میتوان گفت کدام اجرا شد و کدام نه. بدون آن، «تست نفوذ کامل انجام شد» جملهای غیرقابل بررسی است.
- یافتهها را قابل مقایسه میکند. دو گزارش از دو پیمانکار فقط با تاکسونومی مشترک مقایسهشدنیاند.
- چرخهی پروژه را تعریف میکند — از پیشتعامل و قواعد تعامل تا گزارش و آزمون مجدد.
هیچکدام از استانداردهای موجود همهی این سه کار را با هم انجام نمیدهند. هرکدام برای یک لایه ساخته شده و ترکیب درستشان — نه انتخاب یکی — رویکرد حرفهای است.
«ما بر پایهی استاندارد X کار میکنیم، پس آزمون ما استاندارد است.» هیچیک از این چارچوبها ممیزی یا صدور گواهی ندارند. نامبردن از یک استاندارد ادعا است، نه تأیید. چیزی که ادعا را قابل بررسی میکند ماتریس پوشش گزارش است: آزمونهای اجراشده با شناسه، و دلیل اجرانشدن بقیه.
OWASP WSTG — وضعیت دقیق و کاربرد واقعی
راهنمای آزمون امنیت وب OWASP (Web Security Testing Guide) مرجع فنی عملی این حوزه است. وضعیت نسخهها بر پایهی جدول رسمی صفحهی پروژه:
- نسخهی پایدار جاری: v4.2، منتشرشده در ۳ دسامبر ۲۰۲۰.
- نسخههای پیشین: v4.1 (آوریل ۲۰۲۰)، v4.0 (سپتامبر ۲۰۱۴)، v3.0 (۲۰۰۸).
- v4.3 منتشر نشده و v5.0 در حال توسعه است. در مخزن رسمی پروژه تنها v4.1، v4.2 و یک انتشار موقت با برچسب
20230928-Prerelease(«انتشار موقت بین ۴٫۲ و ۴٫۳») وجود دارد. - پروژه یک نسخهی وب «پایدار» را پیوسته بهروز نگه میدارد که میتواند از PDF برچسبخورده جلوتر باشد.
ساختار v4.2: ۱۲ دستهی آزمون با شناسهی WSTG-XXXX-NN و در مجموع حدود ۹۷ آزمون سطحبالا (بدون شمردن زیرآزمونهای تزریق SQL و تزریق کد). بزرگترین دسته WSTG-INPV با ۱۹ آزمون است؛ تفکیک کامل در راهنمای تست نفوذ وب.
دو محدودیت که باید صادقانه گفته شود:
- دستهی API تقریباً خالی است.
WSTG-APITدر v4.2 فقط یک آزمون دارد: GraphQL. WSTG v4.2 متدولوژی جامع REST API نیست؛ مرجع درست OWASP API Security Top 10 است. - ناسازگاری تاکسونومی با Top 10. SSRF در WSTG یک آزمون از دستهی اعتبارسنجی ورودی است (
WSTG-INPV-19)، در حالی که در OWASP Top 10:2025 زیر A01 کنترل دسترسی شکسته قرار دارد. این دو همراستا نیستند و نباید طوری ارائه شوند که انگار هستند.
«WSTG آخرین متدولوژی ۲۰۲۵/۲۰۲۶ است.» نه. نسخهی پایدار آن از دسامبر ۲۰۲۰ است. این موضوع WSTG را بیاعتبار نمیکند — همچنان دانهدانهترین چکلیست پوشش وب است — اما «بهروزترین» نامیدنش نادرست است. جملهی صادقانه: WSTG v4.2 نسخهی پایدار جاری است و v5.0 در حال توسعه.
PTES — یک چارچوب مفید که متروک شده
استاندارد اجرای تست نفوذ (Penetration Testing Execution Standard) هفت فاز دارد:
- تعاملهای پیش از آزمون (Pre-engagement Interactions)
- گردآوری اطلاعات (Intelligence Gathering)
- مدلسازی تهدید (Threat Modeling)
- تحلیل آسیبپذیری (Vulnerability Analysis)
- بهرهبرداری (Exploitation)
- پس از بهرهبرداری (Post Exploitation)
- گزارشدهی (Reporting)
بهعلاوهی سند همراه PTES Technical Guidelines. این هفت فاز بهعنوان اسکلت چرخهی پروژه همچنان کارآمدند و ما هم چرخهی تست نفوذ را روی همین ترتیب سوار میکنیم.
اما وضعیت نگهداری آن باید صریح بیان شود:
- خودِ استاندارد را «نسخهی ۱٫۰» توصیف میکند و میگوید نسخهی ۲٫۰ «بهزودی در دست کار» است — جملهای که بیش از یک دهه سر جای خود مانده و نسخهی ۲٫۰ هرگز منتشر نشد.
- آینهی مستندات با برچسب «pentest-standard 1.1 documentation» ارائه میشود و فهرست تغییرات تاریخدار ندارد.
- هیچ نهاد راهبر، آهنگ بهروزرسانی و گواهینامهای برای PTES وجود ندارد.
- PTES هیچ ارجاعی به معماری نرمافزار مدرن ندارد: نه ابر، نه کانتینر، نه CI/CD، نه API و GraphQL، نه زنجیرهی تأمین.
موقعیتیابی درست: PTES یک چارچوب مفهومی برای ساختاردهی چرخهی پروژه است — خصوصاً پیشتعامل، قواعد تعامل و اسکلت گزارش — نه یک استاندارد فنی نگهداریشده. «انطباق با PTES» بیمعناست، چون مرجعی برای سنجش انطباق وجود ندارد.
OSSTMM — منجمد از سال ۲۰۱۰
راهنمای متدولوژی آزمون امنیت متنباز (OSSTMM) از ISECOM سندی سنگین با تمرکز بر سنجشپذیری است. نسخهی جاری OSSTMM 3 (۳٫۰۲) است، منتشرشده در ۱۴ دسامبر ۲۰۱۰؛ نسخهی نخست به ۱۸ دسامبر ۲۰۰۰ بازمیگردد. OSSTMM 4 منتشر نشده و صفحهی پژوهش ISECOM اشارهای به آن ندارد — پیشنویسهایی که از آن نام برده میشود در دسترس عموم نیست و نباید به آن استناد کرد.
مفاهیم مرکزی OSSTMM:
- پنج کانال در سه کلاس: انسانی و فیزیکی (PHYSSEC)، بیسیم (SPECSEC)، مخابرات و شبکهی داده (COMSEC).
- RAV (Risk Assessment Value): سنجهی مقیاسی سطح حمله، محاسبهشده از توازن کمّی «تخلخل، محدودیتها و کنترلها». ۱۰۰ rav توازن کامل است؛ کمتر یعنی سطح حملهی مازاد، بیشتر یعنی کنترل بیش از نیاز.
- STAR (Security Test Audit Report): قالب گزارشدهی OSSTMM.
برای کار روی برنامهی وب تناسب OSSTMM ضعیف است: وب زیرمجموعهی «شبکههای داده» است و سند هیچ محتوای وب مدرنی ندارد. ارزش واقعی آن در پروژههای با دامنهی فیزیکی، انسانی یا بیسیم و برای سازمانهایی است که سنجهی عددی قابل پیگیری میخواهند.
جدول موقعیتیابی صادقانه
| WSTG | PTES | OSSTMM | |
|---|---|---|---|
| وضعیت نسخه | v4.2 (دسامبر ۲۰۲۰)؛ v5.0 در حال توسعه | v1.0؛ v2.0 هرگز منتشر نشد | ۳٫۰۲ (دسامبر ۲۰۱۰)؛ نسخهی ۴ منتشر نشده |
| نگهداری فعال | بله | عملاً خیر | خیر |
| دانهبندی | حدود ۹۷ آزمون نامگذاریشده با شناسه | ۷ فاز سطحبالا | کانالمحور؛ سنگین روی فیزیکی و انسانی |
| تناسب با برنامهی وب | ساختهشده برای همین کار | فقط چارچوب؛ محتوای فنی وب ندارد | ضعیف؛ وب زیر «شبکههای داده» |
| محتوای ابر / کانتینر / CI-CD / API | محدود (APIT فقط GraphQL) | ندارد | ندارد |
| در عمل برای چه استفاده میشود | چکلیست پوشش و تاکسونومی یافتهها | اسکلت چرخهی پروژه و قواعد تعامل | سنجه (RAV) و پروژههای چندکاناله |
| گواهینامه | ندارد | ندارد | ندارد |
لایهی حاکمیت: NIST، PCI DSS و ISO
این اسناد متدولوژی فنی نیستند، اما فرایند و الزام را تعریف میکنند و در گزارش باید به آنها ارجاع داد:
- NIST SP 800-115 — «راهنمای فنی آزمون و ارزیابی امنیت اطلاعات»، منتشرشده در ۳۰ سپتامبر ۲۰۰۸ با وضعیت نهایی: نه بازپسگرفته شده و نه جانشیندار. ساختار سهمرحلهای آن (برنامهریزی ← اجرا با دو فاز کشف و حمله ← پس از اجرا) مرجع متعارف فرایند آزمون است. صادقانه بگوییم: نزدیک به هجده سال قدمت دارد و مرجع محتوای فنی وب نیست؛ ارزشش در حاکمیت، ملاحظات حقوقی، قواعد تعامل و مدیریت داده است.
- NIST CSF 2.0 — منتشرشده در ۲۶ فوریه ۲۰۲۴ با شش کارکرد: GOVERN (تازه در ۲٫۰)، IDENTIFY، PROTECT، DETECT، RESPOND، RECOVER. تست نفوذ عمدتاً به ID.RA و راستیآزمایی کنترلهای PROTECT و DETECT نگاشت میشود. CSF لایهی حاکمیتی است، نه متدولوژی آزمون.
- PCI DSS v4.0.1 — منتشرشده در ۱۱ ژوئن ۲۰۲۴ و تنها نسخهی فعال (نسخهی ۴٫۰ در ۳۱ دسامبر ۲۰۲۴ بازنشسته شد). بند ۱۱٫۴٫۱ میخواهد متدولوژی تست نفوذ تعریف، مستند و اجرا شود و صریحاً «رویکردهای پذیرفتهشدهی صناعت» را الزام میکند — همانجایی که استناد به WSTG معنا پیدا میکند. همین بند پوشش لایهی برنامه، آزمون از درون و بیرون و نگهداری شواهد رفع را برای حداقل ۱۲ ماه میخواهد.
- ISO/IEC 27001:2022 — ویرایش سوم، ۲۵ اکتبر ۲۰۲۲، با ۹۳ کنترل در ۴ محور در پیوست A. کنترلهای مرتبط: A.8.8 مدیریت آسیبپذیریهای فنی، A.8.29 آزمون امنیتی در توسعه و پذیرش، A.8.25 چرخهی توسعهی امن، A.5.7 هوش تهدید و A.8.9 مدیریت پیکربندی. تنها اصلاحیهاش Amd 1:2024 («تغییرات اقدام اقلیمی») است که اثر امنیتی ندارد.
«ISO 27001 تست نفوذ سالانه را الزامی کرده است.» نه. ISO/IEC 27001:2022 فراوانی تعیین نمیکند؛ کنترلهای A.8.8 و A.8.29 یک فرایند تعریفشده و ریسکمحور میخواهند. الزام صریح فراوانی در PCI DSS است: بندهای ۱۱٫۴٫۲ و ۱۱٫۴٫۳ حداقل هر ۱۲ ماه و پس از هر تغییر مهم، و بند ۱۱٫۴٫۶ برای ارائهدهندگان سرویس هر شش ماه.
ردهبندی ریسک و امتیازدهی شدت
متدولوژی پوشش را تعیین میکند؛ تاکسونومی و امتیازدهی خروجی را قابل تصمیمگیری میکنند. سه مرجع در کنار هم:
- OWASP Top 10:2025 — تاکسونومی ریسک در ده دسته و هشتمین نسخهی این فهرست. برای دستهبندی سطحبالا در خلاصهی مدیریتی مناسب است، نه برای بیان پوشش فنی.
- CWE — شناسهی دقیق نوع ضعف، از MITRE با پشتیبانی CISA. نسخهی فهرست CWE 4.20 است که در ۳۰ آوریل ۲۰۲۶ اعلام شد. CWE است که دقت فنی میآورد: «A05:2025 تزریق» مبهم است، «CWE-89» نیست.
- CVSS — امتیازدهی شدت. نسخهی جاری v4.0 است که در ۱ نوامبر ۲۰۲۳ توسط FIRST.Org منتشر شد؛ نسخههای ۳٫۱ و پایینتر بایگانی شدهاند.
CVSS v4.0 چهار گروه سنجه دارد: پایه (Base)، تهدید (Threat — که به یک سنجهی «بلوغ بهرهبرداری» کاهش یافته)، محیطی (Environmental) و مکمل (Supplemental) که تازه است و روی عدد امتیاز اثر نمیگذارد. نامگذاری CVSS-B، CVSS-BT، CVSS-BE و CVSS-BTE هم برای همین اضافه شد که مشخص باشد امتیاز بر پایهی کدام گروهها محاسبه شده است.
پذیرش v4.0 در دادهی واقعی همچنان جزئی است. در مجموعهدادهی OWASP Top 10:2025، از حدود ۲۲۰٬۰۰۰ رکورد CVE بررسیشده، ۱۵۶ هزار مورد امتیاز CVSS v3 داشتند و تنها ۶ هزار مورد امتیاز v4. خودِ MITRE هم در امتیازدهی فهرست CWE Top 25 سال ۲۰۲۵ از امتیازهای پایهی v3.0/3.1 استفاده کرده است. نتیجهی عملی: استفاده از هر دو نسخه در یک گزارش ۱۴۰۵ قابل دفاع است، به شرط اینکه صریحاً بنویسید از کدام نسخه استفاده کردهاید.
ادعای قابل دفاع در برابر ادعای بیپایه
سه عبارت زیر وجود خارجی ندارند و دیدنشان در وبسایت یک پیمانکار نشانهی بیدقتی فنی است:
- «OWASP Certified» یا «گواهی OWASP» — OWASP بنیادی غیرانتفاعی و تولیدکنندهی مستندات و ابزار است، نه نهاد صدور گواهی.
- «PTES Certified» یا «انطباق با PTES» — PTES نه نهاد راهبر دارد و نه سازوکار ممیزی.
- «OSSTMM Compliant» — ISECOM قالب STAR و سنجهی RAV دارد، اما «انطباق» به معنای ممیزیشدن پیمانکار وجود ندارد.
در برابر آن، این جمله کاملاً قابل دفاع و قابل بررسی است:
پوشش آزمون فنی بر پایهی OWASP WSTG v4.2؛ ردهبندی ریسک بر پایهی OWASP Top 10:2025 و CWE؛ چرخهی پروژه (تعیین دامنه، قواعد تعامل، گزارشدهی) بر پایهی فازهای PTES و NIST SP 800-115؛ امتیازدهی شدت با CVSS v4.0 — یا v3.1 در مواردی که ابزار انطباق کارفرما آن را میطلبد، با ذکر صریح نسخه.هر بند این جمله در گزارش قابل راستیآزمایی است: ماتریس پوشش شناسههای WSTG را نشان میدهد، هر یافته CWE و دستهی Top 10 دارد و هر امتیاز CVSS رشتهی بردار خود را همراه دارد. همین است که یک گزارش تست نفوذ را از خروجی یک ابزار جدا میکند. تست نفوذ وب پیهانتر بر همین پایه کار میکند.
پرسشهای متداول
استانداردهای تست نفوذ کداماند؟
چهار مرجع با نقشهای متفاوت: OWASP WSTG برای پوشش آزمون فنی وب، PTES برای اسکلت چرخهی پروژه، NIST SP 800-115 برای فرایند و حاکمیت، و OSSTMM برای سنجه و پروژههای چندکاناله. در کنارشان OWASP Top 10:2025 و CWE برای ردهبندی و CVSS v4.0 برای امتیازدهی. هیچکدام گواهینامه ندارند.
آخرین نسخهی OWASP WSTG کدام است؟
نسخهی پایدار جاری v4.2 است، منتشرشده در ۳ دسامبر ۲۰۲۰. v4.3 منتشر نشده و v5.0 در حال توسعه است؛ در مخزن رسمی فقط v4.1، v4.2 و یک انتشار موقت با برچسب 20230928-Prerelease وجود دارد. پروژه یک نسخهی وب «پایدار» را هم بهروز نگه میدارد.
آیا PTES هنوز معتبر است؟
بهعنوان چارچوب مفهومی، بله — هفت فاز آن همچنان منطقیاند. بهعنوان استاندارد فنی، نه: خودش را نسخهی ۱٫۰ مینامد، نسخهی ۲٫۰ که سالها «بهزودی» اعلام شده هرگز منتشر نشد، نهاد راهبر و گواهینامه ندارد و هیچ محتوایی دربارهی ابر، کانتینر، CI/CD، API یا GraphQL ندارد. استفادهی درست: ارجاع به فازهایش، نه ادعای «انطباق».
آیا گواهی OWASP یا گواهی تست نفوذ وجود دارد؟
«OWASP Certified» وجود ندارد؛ OWASP نهاد صدور گواهی نیست. «PTES Certified» و «OSSTMM Compliant» هم وجود ندارند. گواهینامههای واقعی در این حوزه، گواهیهای فردی آزمونگرها هستند — راهنمای تست نفوذ PCI DSS به OSCP، CEH و GIAC بههمراه تجربهی عملی مرتبط اشاره میکند. سازمانها میتوانند ISO/IEC 27001 بگیرند، اما آن گواهی سیستم مدیریت امنیت اطلاعات است، نه گواهی تست نفوذ.
برای امتیازدهی آسیبپذیری از CVSS 3.1 استفاده کنیم یا 4.0؟
نسخهی جاری v4.0 است (۱ نوامبر ۲۰۲۳) و نسخههای قبلی بایگانی شدهاند، پس v4.0 پیشفرض درست است. اما پذیرش v4.0 در دادهی واقعی هنوز جزئی است و بسیاری از ابزارهای مدیریت آسیبپذیری روی v3.1 کار میکنند. رویکرد عملی: امتیازدهی با v4.0 و در صورت نیاز، ارائهی معادل v3.1 — با ذکر صریح نسخه و رشتهی بردار.
متدولوژی تست نفوذ API چیست؟
WSTG v4.2 کافی نیست: دستهی WSTG-APIT آن فقط یک آزمون دارد و آن هم مخصوص GraphQL است. مرجع درست OWASP API Security Top 10 است که دستههای خاص API مانند BOLA، BFLA و BOPLA را پوشش میدهد. در عمل آزمون API ترکیبی است از دستههای عمومی WSTG بهعلاوهی این تاکسونومی.
