PENTEST

متدولوژی تست نفوذ: وضعیت واقعی WSTG، PTES و OSSTMM در ۲۰۲۶

مهدی مرادلو
مهدی مرادلو
مدیر تیم · سرپرست فنیبازبینی: ۲۵ مرداد ۱۴۰۵
۵ مرداد ۱۴۰۵ ۱۲ دقیقه مطالعه

بسیاری از صفحه‌های فارسی «متدولوژی تست نفوذ» سه نام را کنار هم می‌گذارند — WSTG، PTES، OSSTMM — و همه را «استانداردهای به‌روز جهانی» معرفی می‌کنند. واقعیت متفاوت است: یکی از این سه نسخه‌ی پایدارش بیش از پنج سال قدمت دارد، یکی عملاً متروک است و یکی از سال ۲۰۱۰ منجمد مانده. این مقاله وضعیت دقیق هرکدام را با تاریخ نسخه می‌گوید، توضیح می‌دهد هرکدام واقعاً در کجای یک پروژه به کار می‌آید، و در پایان دقیقاً می‌نویسد یک شرکت تست نفوذ چه ادعایی می‌تواند بکند و چه ادعایی از پایه وجود ندارد.

در یک نگاه

  • WSTG v4.2 در ۳ دسامبر ۲۰۲۰ منتشر شده و نسخه‌ی پایدار جاری است؛ v4.3 منتشر نشده و v5.0 در حال توسعه است. «متدولوژی ۲۰۲۶» نامیدنش نادرست است.
  • PTES در نسخه‌ی ۱٫۰ متوقف مانده، نسخه‌ی ۲٫۰ هرگز منتشر نشد، و هیچ نهاد راهبر یا گواهی‌نامه‌ای ندارد.
  • OSSTMM 3.02 در ۱۴ دسامبر ۲۰۱۰ منتشر شده و OSSTMM 4 هنوز منتشر نشده است.
  • «PTES Certified»، «OSSTMM Compliant» و «OWASP Certified» وجود خارجی ندارند.
  • ادعای قابل دفاع: پوشش آزمون با WSTG v4.2، رده‌بندی با OWASP Top 10:2025 و CWE، چرخه با فازهای PTES و NIST SP 800-115، شدت با CVSS v4.0.

متدولوژی چه چیزی را حل می‌کند؟

متدولوژی تفاوت میان یک آزمون و یک برداشت شخصی است و سه کار می‌کند:

  1. پوشش را قابل اثبات می‌کند. اگر آزمون‌ها شناسه دارند، می‌توان گفت کدام اجرا شد و کدام نه. بدون آن، «تست نفوذ کامل انجام شد» جمله‌ای غیرقابل بررسی است.
  2. یافته‌ها را قابل مقایسه می‌کند. دو گزارش از دو پیمانکار فقط با تاکسونومی مشترک مقایسه‌شدنی‌اند.
  3. چرخه‌ی پروژه را تعریف می‌کند — از پیش‌تعامل و قواعد تعامل تا گزارش و آزمون مجدد.

هیچ‌کدام از استانداردهای موجود همه‌ی این سه کار را با هم انجام نمی‌دهند. هرکدام برای یک لایه ساخته شده و ترکیب درست‌شان — نه انتخاب یکی — رویکرد حرفه‌ای است.

باور غلط رایج

«ما بر پایه‌ی استاندارد X کار می‌کنیم، پس آزمون ما استاندارد است.» هیچ‌یک از این چارچوب‌ها ممیزی یا صدور گواهی ندارند. نام‌بردن از یک استاندارد ادعا است، نه تأیید. چیزی که ادعا را قابل بررسی می‌کند ماتریس پوشش گزارش است: آزمون‌های اجراشده با شناسه، و دلیل اجرانشدن بقیه.

OWASP WSTG — وضعیت دقیق و کاربرد واقعی

راهنمای آزمون امنیت وب OWASP (Web Security Testing Guide) مرجع فنی عملی این حوزه است. وضعیت نسخه‌ها بر پایه‌ی جدول رسمی صفحه‌ی پروژه:

  • نسخه‌ی پایدار جاری: v4.2، منتشرشده در ۳ دسامبر ۲۰۲۰.
  • نسخه‌های پیشین: v4.1 (آوریل ۲۰۲۰)، v4.0 (سپتامبر ۲۰۱۴)، v3.0 (۲۰۰۸).
  • v4.3 منتشر نشده و v5.0 در حال توسعه است. در مخزن رسمی پروژه تنها v4.1، v4.2 و یک انتشار موقت با برچسب 20230928-Prerelease («انتشار موقت بین ۴٫۲ و ۴٫۳») وجود دارد.
  • پروژه یک نسخه‌ی وب «پایدار» را پیوسته به‌روز نگه می‌دارد که می‌تواند از PDF برچسب‌خورده جلوتر باشد.

ساختار v4.2: ۱۲ دسته‌ی آزمون با شناسه‌ی WSTG-XXXX-NN و در مجموع حدود ۹۷ آزمون سطح‌بالا (بدون شمردن زیرآزمون‌های تزریق SQL و تزریق کد). بزرگ‌ترین دسته WSTG-INPV با ۱۹ آزمون است؛ تفکیک کامل در راهنمای تست نفوذ وب.

دو محدودیت که باید صادقانه گفته شود:

  • دسته‌ی API تقریباً خالی است. WSTG-APIT در v4.2 فقط یک آزمون دارد: GraphQL. WSTG v4.2 متدولوژی جامع REST API نیست؛ مرجع درست OWASP API Security Top 10 است.
  • ناسازگاری تاکسونومی با Top 10. SSRF در WSTG یک آزمون از دسته‌ی اعتبارسنجی ورودی است (WSTG-INPV-19)، در حالی که در OWASP Top 10:2025 زیر A01 کنترل دسترسی شکسته قرار دارد. این دو هم‌راستا نیستند و نباید طوری ارائه شوند که انگار هستند.
باور غلط رایج

«WSTG آخرین متدولوژی ۲۰۲۵/۲۰۲۶ است.» نه. نسخه‌ی پایدار آن از دسامبر ۲۰۲۰ است. این موضوع WSTG را بی‌اعتبار نمی‌کند — همچنان دانه‌دانه‌ترین چک‌لیست پوشش وب است — اما «به‌روزترین» نامیدنش نادرست است. جمله‌ی صادقانه: WSTG v4.2 نسخه‌ی پایدار جاری است و v5.0 در حال توسعه.

PTES — یک چارچوب مفید که متروک شده

استاندارد اجرای تست نفوذ (Penetration Testing Execution Standard) هفت فاز دارد:

  1. تعامل‌های پیش از آزمون (Pre-engagement Interactions)
  2. گردآوری اطلاعات (Intelligence Gathering)
  3. مدل‌سازی تهدید (Threat Modeling)
  4. تحلیل آسیب‌پذیری (Vulnerability Analysis)
  5. بهره‌برداری (Exploitation)
  6. پس از بهره‌برداری (Post Exploitation)
  7. گزارش‌دهی (Reporting)

به‌علاوه‌ی سند همراه PTES Technical Guidelines. این هفت فاز به‌عنوان اسکلت چرخه‌ی پروژه همچنان کارآمدند و ما هم چرخه‌ی تست نفوذ را روی همین ترتیب سوار می‌کنیم.

اما وضعیت نگه‌داری آن باید صریح بیان شود:

  • خودِ استاندارد را «نسخه‌ی ۱٫۰» توصیف می‌کند و می‌گوید نسخه‌ی ۲٫۰ «به‌زودی در دست کار» است — جمله‌ای که بیش از یک دهه سر جای خود مانده و نسخه‌ی ۲٫۰ هرگز منتشر نشد.
  • آینه‌ی مستندات با برچسب «pentest-standard 1.1 documentation» ارائه می‌شود و فهرست تغییرات تاریخ‌دار ندارد.
  • هیچ نهاد راهبر، آهنگ به‌روزرسانی و گواهی‌نامه‌ای برای PTES وجود ندارد.
  • PTES هیچ ارجاعی به معماری نرم‌افزار مدرن ندارد: نه ابر، نه کانتینر، نه CI/CD، نه API و GraphQL، نه زنجیره‌ی تأمین.

موقعیت‌یابی درست: PTES یک چارچوب مفهومی برای ساختاردهی چرخه‌ی پروژه است — خصوصاً پیش‌تعامل، قواعد تعامل و اسکلت گزارش — نه یک استاندارد فنی نگه‌داری‌شده. «انطباق با PTES» بی‌معناست، چون مرجعی برای سنجش انطباق وجود ندارد.

OSSTMM — منجمد از سال ۲۰۱۰

راهنمای متدولوژی آزمون امنیت متن‌باز (OSSTMM) از ISECOM سندی سنگین با تمرکز بر سنجش‌پذیری است. نسخه‌ی جاری OSSTMM 3 (۳٫۰۲) است، منتشرشده در ۱۴ دسامبر ۲۰۱۰؛ نسخه‌ی نخست به ۱۸ دسامبر ۲۰۰۰ بازمی‌گردد. OSSTMM 4 منتشر نشده و صفحه‌ی پژوهش ISECOM اشاره‌ای به آن ندارد — پیش‌نویس‌هایی که از آن نام برده می‌شود در دسترس عموم نیست و نباید به آن استناد کرد.

مفاهیم مرکزی OSSTMM:

  • پنج کانال در سه کلاس: انسانی و فیزیکی (PHYSSEC)، بی‌سیم (SPECSEC)، مخابرات و شبکه‌ی داده (COMSEC).
  • RAV (Risk Assessment Value): سنجه‌ی مقیاسی سطح حمله، محاسبه‌شده از توازن کمّی «تخلخل، محدودیت‌ها و کنترل‌ها». ۱۰۰ rav توازن کامل است؛ کم‌تر یعنی سطح حمله‌ی مازاد، بیشتر یعنی کنترل بیش از نیاز.
  • STAR (Security Test Audit Report): قالب گزارش‌دهی OSSTMM.

برای کار روی برنامه‌ی وب تناسب OSSTMM ضعیف است: وب زیرمجموعه‌ی «شبکه‌های داده» است و سند هیچ محتوای وب مدرنی ندارد. ارزش واقعی آن در پروژه‌های با دامنه‌ی فیزیکی، انسانی یا بی‌سیم و برای سازمان‌هایی است که سنجه‌ی عددی قابل پیگیری می‌خواهند.

جدول موقعیت‌یابی صادقانه

WSTGPTESOSSTMM
وضعیت نسخهv4.2 (دسامبر ۲۰۲۰)؛ v5.0 در حال توسعهv1.0؛ v2.0 هرگز منتشر نشد۳٫۰۲ (دسامبر ۲۰۱۰)؛ نسخه‌ی ۴ منتشر نشده
نگه‌داری فعالبلهعملاً خیرخیر
دانه‌بندیحدود ۹۷ آزمون نام‌گذاری‌شده با شناسه۷ فاز سطح‌بالاکانال‌محور؛ سنگین روی فیزیکی و انسانی
تناسب با برنامه‌ی وبساخته‌شده برای همین کارفقط چارچوب؛ محتوای فنی وب نداردضعیف؛ وب زیر «شبکه‌های داده»
محتوای ابر / کانتینر / CI-CD / APIمحدود (APIT فقط GraphQL)نداردندارد
در عمل برای چه استفاده می‌شودچک‌لیست پوشش و تاکسونومی یافته‌هااسکلت چرخه‌ی پروژه و قواعد تعاملسنجه (RAV) و پروژه‌های چندکاناله
گواهی‌نامهنداردنداردندارد

لایه‌ی حاکمیت: NIST، PCI DSS و ISO

این اسناد متدولوژی فنی نیستند، اما فرایند و الزام را تعریف می‌کنند و در گزارش باید به آن‌ها ارجاع داد:

  • NIST SP 800-115 — «راهنمای فنی آزمون و ارزیابی امنیت اطلاعات»، منتشرشده در ۳۰ سپتامبر ۲۰۰۸ با وضعیت نهایی: نه بازپس‌گرفته شده و نه جانشین‌دار. ساختار سه‌مرحله‌ای آن (برنامه‌ریزی ← اجرا با دو فاز کشف و حمله ← پس از اجرا) مرجع متعارف فرایند آزمون است. صادقانه بگوییم: نزدیک به هجده سال قدمت دارد و مرجع محتوای فنی وب نیست؛ ارزشش در حاکمیت، ملاحظات حقوقی، قواعد تعامل و مدیریت داده است.
  • NIST CSF 2.0 — منتشرشده در ۲۶ فوریه ۲۰۲۴ با شش کارکرد: GOVERN (تازه در ۲٫۰)، IDENTIFY، PROTECT، DETECT، RESPOND، RECOVER. تست نفوذ عمدتاً به ID.RA و راستی‌آزمایی کنترل‌های PROTECT و DETECT نگاشت می‌شود. CSF لایه‌ی حاکمیتی است، نه متدولوژی آزمون.
  • PCI DSS v4.0.1 — منتشرشده در ۱۱ ژوئن ۲۰۲۴ و تنها نسخه‌ی فعال (نسخه‌ی ۴٫۰ در ۳۱ دسامبر ۲۰۲۴ بازنشسته شد). بند ۱۱٫۴٫۱ می‌خواهد متدولوژی تست نفوذ تعریف، مستند و اجرا شود و صریحاً «رویکردهای پذیرفته‌شده‌ی صناعت» را الزام می‌کند — همان‌جایی که استناد به WSTG معنا پیدا می‌کند. همین بند پوشش لایه‌ی برنامه، آزمون از درون و بیرون و نگهداری شواهد رفع را برای حداقل ۱۲ ماه می‌خواهد.
  • ISO/IEC 27001:2022 — ویرایش سوم، ۲۵ اکتبر ۲۰۲۲، با ۹۳ کنترل در ۴ محور در پیوست A. کنترل‌های مرتبط: A.8.8 مدیریت آسیب‌پذیری‌های فنی، A.8.29 آزمون امنیتی در توسعه و پذیرش، A.8.25 چرخه‌ی توسعه‌ی امن، A.5.7 هوش تهدید و A.8.9 مدیریت پیکربندی. تنها اصلاحیه‌اش Amd 1:2024 («تغییرات اقدام اقلیمی») است که اثر امنیتی ندارد.
باور غلط رایج

«ISO 27001 تست نفوذ سالانه را الزامی کرده است.» نه. ISO/IEC 27001:2022 فراوانی تعیین نمی‌کند؛ کنترل‌های A.8.8 و A.8.29 یک فرایند تعریف‌شده و ریسک‌محور می‌خواهند. الزام صریح فراوانی در PCI DSS است: بندهای ۱۱٫۴٫۲ و ۱۱٫۴٫۳ حداقل هر ۱۲ ماه و پس از هر تغییر مهم، و بند ۱۱٫۴٫۶ برای ارائه‌دهندگان سرویس هر شش ماه.

رده‌بندی ریسک و امتیازدهی شدت

متدولوژی پوشش را تعیین می‌کند؛ تاکسونومی و امتیازدهی خروجی را قابل تصمیم‌گیری می‌کنند. سه مرجع در کنار هم:

  • OWASP Top 10:2025 — تاکسونومی ریسک در ده دسته و هشتمین نسخه‌ی این فهرست. برای دسته‌بندی سطح‌بالا در خلاصه‌ی مدیریتی مناسب است، نه برای بیان پوشش فنی.
  • CWE — شناسه‌ی دقیق نوع ضعف، از MITRE با پشتیبانی CISA. نسخه‌ی فهرست CWE 4.20 است که در ۳۰ آوریل ۲۰۲۶ اعلام شد. CWE است که دقت فنی می‌آورد: «A05:2025 تزریق» مبهم است، «CWE-89» نیست.
  • CVSS — امتیازدهی شدت. نسخه‌ی جاری v4.0 است که در ۱ نوامبر ۲۰۲۳ توسط FIRST.Org منتشر شد؛ نسخه‌های ۳٫۱ و پایین‌تر بایگانی شده‌اند.

CVSS v4.0 چهار گروه سنجه دارد: پایه (Base)، تهدید (Threat — که به یک سنجه‌ی «بلوغ بهره‌برداری» کاهش یافته)، محیطی (Environmental) و مکمل (Supplemental) که تازه است و روی عدد امتیاز اثر نمی‌گذارد. نام‌گذاری CVSS-B، CVSS-BT، CVSS-BE و CVSS-BTE هم برای همین اضافه شد که مشخص باشد امتیاز بر پایه‌ی کدام گروه‌ها محاسبه شده است.

یک واقعیت درباره‌ی پذیرش CVSS v4.0

پذیرش v4.0 در داده‌ی واقعی همچنان جزئی است. در مجموعه‌داده‌ی OWASP Top 10:2025، از حدود ۲۲۰٬۰۰۰ رکورد CVE بررسی‌شده، ۱۵۶ هزار مورد امتیاز CVSS v3 داشتند و تنها ۶ هزار مورد امتیاز v4. خودِ MITRE هم در امتیازدهی فهرست CWE Top 25 سال ۲۰۲۵ از امتیازهای پایه‌ی v3.0/3.1 استفاده کرده است. نتیجه‌ی عملی: استفاده از هر دو نسخه در یک گزارش ۱۴۰۵ قابل دفاع است، به شرط اینکه صریحاً بنویسید از کدام نسخه استفاده کرده‌اید.

ادعای قابل دفاع در برابر ادعای بی‌پایه

سه عبارت زیر وجود خارجی ندارند و دیدنشان در وب‌سایت یک پیمانکار نشانه‌ی بی‌دقتی فنی است:

  • «OWASP Certified» یا «گواهی OWASP» — OWASP بنیادی غیرانتفاعی و تولیدکننده‌ی مستندات و ابزار است، نه نهاد صدور گواهی.
  • «PTES Certified» یا «انطباق با PTES» — PTES نه نهاد راهبر دارد و نه سازوکار ممیزی.
  • «OSSTMM Compliant» — ISECOM قالب STAR و سنجه‌ی RAV دارد، اما «انطباق» به معنای ممیزی‌شدن پیمانکار وجود ندارد.

در برابر آن، این جمله کاملاً قابل دفاع و قابل بررسی است:

پوشش آزمون فنی بر پایه‌ی OWASP WSTG v4.2؛ رده‌بندی ریسک بر پایه‌ی OWASP Top 10:2025 و CWE؛ چرخه‌ی پروژه (تعیین دامنه، قواعد تعامل، گزارش‌دهی) بر پایه‌ی فازهای PTES و NIST SP 800-115؛ امتیازدهی شدت با CVSS v4.0 — یا v3.1 در مواردی که ابزار انطباق کارفرما آن را می‌طلبد، با ذکر صریح نسخه.

هر بند این جمله در گزارش قابل راستی‌آزمایی است: ماتریس پوشش شناسه‌های WSTG را نشان می‌دهد، هر یافته CWE و دسته‌ی Top 10 دارد و هر امتیاز CVSS رشته‌ی بردار خود را همراه دارد. همین است که یک گزارش تست نفوذ را از خروجی یک ابزار جدا می‌کند. تست نفوذ وب پی‌هانتر بر همین پایه کار می‌کند.

پرسش‌های متداول

استانداردهای تست نفوذ کدام‌اند؟

چهار مرجع با نقش‌های متفاوت: OWASP WSTG برای پوشش آزمون فنی وب، PTES برای اسکلت چرخه‌ی پروژه، NIST SP 800-115 برای فرایند و حاکمیت، و OSSTMM برای سنجه و پروژه‌های چندکاناله. در کنارشان OWASP Top 10:2025 و CWE برای رده‌بندی و CVSS v4.0 برای امتیازدهی. هیچ‌کدام گواهی‌نامه ندارند.

آخرین نسخه‌ی OWASP WSTG کدام است؟

نسخه‌ی پایدار جاری v4.2 است، منتشرشده در ۳ دسامبر ۲۰۲۰. v4.3 منتشر نشده و v5.0 در حال توسعه است؛ در مخزن رسمی فقط v4.1، v4.2 و یک انتشار موقت با برچسب 20230928-Prerelease وجود دارد. پروژه یک نسخه‌ی وب «پایدار» را هم به‌روز نگه می‌دارد.

آیا PTES هنوز معتبر است؟

به‌عنوان چارچوب مفهومی، بله — هفت فاز آن همچنان منطقی‌اند. به‌عنوان استاندارد فنی، نه: خودش را نسخه‌ی ۱٫۰ می‌نامد، نسخه‌ی ۲٫۰ که سال‌ها «به‌زودی» اعلام شده هرگز منتشر نشد، نهاد راهبر و گواهی‌نامه ندارد و هیچ محتوایی درباره‌ی ابر، کانتینر، CI/CD، API یا GraphQL ندارد. استفاده‌ی درست: ارجاع به فازهایش، نه ادعای «انطباق».

آیا گواهی OWASP یا گواهی تست نفوذ وجود دارد؟

«OWASP Certified» وجود ندارد؛ OWASP نهاد صدور گواهی نیست. «PTES Certified» و «OSSTMM Compliant» هم وجود ندارند. گواهی‌نامه‌های واقعی در این حوزه، گواهی‌های فردی آزمونگرها هستند — راهنمای تست نفوذ PCI DSS به OSCP، CEH و GIAC به‌همراه تجربه‌ی عملی مرتبط اشاره می‌کند. سازمان‌ها می‌توانند ISO/IEC 27001 بگیرند، اما آن گواهی سیستم مدیریت امنیت اطلاعات است، نه گواهی تست نفوذ.

برای امتیازدهی آسیب‌پذیری از CVSS 3.1 استفاده کنیم یا 4.0؟

نسخه‌ی جاری v4.0 است (۱ نوامبر ۲۰۲۳) و نسخه‌های قبلی بایگانی شده‌اند، پس v4.0 پیش‌فرض درست است. اما پذیرش v4.0 در داده‌ی واقعی هنوز جزئی است و بسیاری از ابزارهای مدیریت آسیب‌پذیری روی v3.1 کار می‌کنند. رویکرد عملی: امتیازدهی با v4.0 و در صورت نیاز، ارائه‌ی معادل v3.1 — با ذکر صریح نسخه و رشته‌ی بردار.

متدولوژی تست نفوذ API چیست؟

WSTG v4.2 کافی نیست: دسته‌ی WSTG-APIT آن فقط یک آزمون دارد و آن هم مخصوص GraphQL است. مرجع درست OWASP API Security Top 10 است که دسته‌های خاص API مانند BOLA، BFLA و BOPLA را پوشش می‌دهد. در عمل آزمون API ترکیبی است از دسته‌های عمومی WSTG به‌علاوه‌ی این تاکسونومی.

مهدی مرادلو
WRITTEN BY

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌های تست نفوذ پی‌هانتر با اوست.

PENTEST

گزارش تست نفوذ: نمونه و قالب

ادامه مطلب ←
BASICS

آسیب‌پذیری‌های تحت وب: OWASP Top 10

ادامه مطلب ←