«تیم تست نفوذ داخلی بسازیم یا امنیت را برونسپاری کنیم؟» این پرسش تقریباً همیشه با یک مقایسهی ناقص پاسخ داده میشود: حقوق یک نفر در برابر مبلغ یک پروژهی سالانه. آن مقایسه غلط است، چون یک نفر یک تیم نیست، حقوق تنها بخشی از هزینهی ظرفیت داخلی است، و — مهمتر از همه — تیم داخلی و تیم بیرونی دو کار متفاوت انجام میدهند. این مقاله اجزای واقعی هزینه را در هر دو سمت باز میکند، هزینهی لایسنس ابزارها را با اعداد قابل استناد میآورد، و میگوید در هر اندازهای از سازمان کدام ترکیب منطقی است.
در یک نگاه
- مقایسهی درست، «یک نفر در برابر یک پروژه» نیست: ظرفیت داخلی هزینهی ثابت است و ارزیابی بیرونی هزینهی متغیر؛ و این دو جایگزین هم نیستند.
- هزینهی ظرفیت داخلی هفت جزء دارد که حقوق فقط یکی از آنهاست: جذب، نگهداشت، آموزش، لایسنس ابزار، سرباز مدیریتی، و ظرفیت بیاستفاده.
- لایسنسها: Burp Suite Professional اشتراک بهازای هر کاربر است (نه خرید یکباره)، Burp Suite DAST (نام جدید Enterprise) قیمت عمومی ندارد، و Semgrep CE تنها لایهی متنباز Semgrep است.
- CodeQL فقط برای پروژههای متنباز و پژوهش دانشگاهی رایگان است؛ تحلیل خودکار کد تجاری نیازمند توافق تجاری است.
- مدل غالب و مقرونبهصرفه برای بیشتر سازمانها ترکیبی است: قهرمان امنیت داخلی + آزمون بیرونی دورهای + آموزش توسعهی امن. مسیر ساخت ظرفیت داخلی از آموزش میگذرد، نه از استخدام.
پرسش را درست بگذاریم: دو کار متفاوت
پیش از هر محاسبهای، این تفکیک را روشن کنیم. ظرفیت داخلی و ارزیابی بیرونی دو کار متفاوت انجام میدهند و اشتباه گرفتنشان منبع اصلی تصمیمهای غلط بودجهای است.
| ظرفیت AppSec داخلی | ارزیابی بیرونی | |
|---|---|---|
| کار اصلی | پیوسته و پیشگیرانه: بازبینی طراحی، بازبینی کد، اسکن در خط لوله، رفع | دورهای و ارزیابانه: سنجش مستقل وضعیت در یک لحظه |
| ارزش اصلی | کاهش تولید آسیبپذیری | کشف آسیبپذیری موجود و اثبات آن به بیرون |
| نوع هزینه | ثابت و بلندمدت (حقوق، لایسنس) | متغیر و پروژهای |
| استقلال | ندارد — بخشی از سازمان است | دارد — و همین چیزی است که ممیز و مشتری میخواهد |
| تنوع مهارت | محدود به همان یک یا دو نفر | تیمی با تخصصهای متفاوت و بازبینی همتا |
به همین دلیل، پرسش «کدام یکی؟» تقریباً همیشه پرسش غلطی است. سازمانهایی که ظرفیت داخلی قوی دارند، آزمون بیرونی را حذف نمیکنند — چون به استقلال ارزیابی نیاز دارند و چون تیم داخلی برنامه را از دید طراح میبیند. پرسش درست این است: «با بودجهی موجود، کدام ترکیب بیشترین کاهش ریسک را میدهد؟»
یک قید انطباقی هم وجود دارد: PCI DSS در بندهای ۱۱٫۴٫۲ و ۱۱٫۴٫۳ اجازه میدهد آزمون توسط منبع داخلی واجد صلاحیت یا طرف سوم انجام شود، اما در هر دو حالت استقلال سازمانی تستر را الزام میکند (بودن QSA یا ASV الزامی نیست). یعنی حتی با تیم داخلی، کسی که کد را نوشته یا سرویس را عملیاتی میکند نمیتواند ارزیاب مستقل آن باشد.
هزینهی واقعی یک ظرفیت AppSec داخلی
در محاسبهی سازمانها معمولاً فقط جزء اول دیده میشود. هفت جزء واقعی اینهاست:
| جزء هزینه | توضیح |
|---|---|
| ۱. حقوق و مزایا | دستمزد تخصص امنیت تهاجمی در بازار ایران از میانگین توسعهدهنده بالاتر است و نوسان بیشتری دارد |
| ۲. هزینهی جذب | عرضهی این تخصص محدود است؛ چرخهی استخدام طولانی و پرهزینه است |
| ۳. نگهداشت | این نقشها پیشنهادهای بیرونی مکرر دریافت میکنند؛ ریسک ترک، هزینهی پنهان بزرگی است |
| ۴. آموزش پیوسته | مهارت تهاجمی سریع کهنه میشود. بدون بودجهی آموزش، ظرفیتی که خریدید در دو سال فرسوده میشود |
| ۵. لایسنس ابزار | بخش بعدی — و برخلاف تصور، بزرگترین جزء نیست |
| ۶. سرباز مدیریتی | یک نفر تنها در تیم امنیت، مدیر فنی میخواهد که کارش را بفهمد و بازبینی کند |
| ۷. ظرفیت بیاستفاده | اگر سازمان سالی دو انتشار بزرگ دارد، یک تستر تماموقت بخش زیادی از سال کار پیوستهی متناسب ندارد |
ما در این مقاله هم — مثل هزینه تست نفوذ — عدد ریالی منتشر نمیکنیم، چون بازار دستمزد تخصصی در ایران نوسان دارد و هر رقمی که بنویسیم زودتر از موعد کهنه میشود. اما یک قاعدهی ساختاری قابل بیان است: هزینهی سالانهی یک نفر تماموقت با احتساب هفت جزء بالا، از هزینهی چند پروژهی ارزیابی بیرونی در سال بیشتر است. نقطهی سربهسر جایی است که حجم کار پیوسته (تعداد تیم توسعه، فراوانی انتشار، تعداد سرویس) بهقدری زیاد شود که یک نفر تماموقت مشغول بماند.
«یک نفر متخصص امنیت استخدام میکنیم و دیگر به پیمانکار نیاز نداریم.» سه اشکال دارد. اول، یک نفر تیم نیست؛ تست نفوذ وب مدرن به تخصصهای متفاوت (منطق کسبوکار، سمت کلاینت، API، زنجیرهی تأمین) نیاز دارد. دوم، آن یک نفر استقلال ارزیابی ندارد، و مشتری سازمانی و ممیز انطباق ارزیابی مستقل میخواهند. سوم، عملاً بیشتر وقت آن نفر صرف کارهای جاری امنیت میشود — بازبینی، پاسخ به رخداد، سختسازی — و نه آزمون عمیق. نتیجه: ظرفیت داخلی مکمل ارزیابی بیرونی است، نه جانشین آن.
هزینهی لایسنس ابزارها: اعداد قابل استناد
این بخش را دقیق مینویسیم، چون محتوای فارسی دربارهی لایسنس ابزارهای امنیتی پر از اطلاعات کهنه است.
| ابزار | مدل لایسنس | نکتهی مهم |
|---|---|---|
| Burp Suite Professional | اشتراک بهازای هر کاربر؛ قیمت اعلامشده در صفحهی محصول ۴۹۹ دلار (دورههای ۱ تا ۱۰ ساله با تخفیف برای دورهی بلندتر) | خرید یکباره نیست. هر تستر به لایسنس خودش نیاز دارد |
| Burp Suite Community | رایگان و بدون محدودیت زمانی | هیچ اسکنری ندارد و Collaborator هم ندارد؛ Intruder فقط نسخهی دمو با محدودیت شدید نرخ |
| Burp Suite DAST | اشتراک سازمانی، بدون قیمت عمومی — بر پایهی نیاز، خودمیزبان یا ابری، و حجم اسکن | نام قبلی این محصول «Burp Suite Enterprise Edition» بود و بازنشسته شده. هر عدد مشخصی که برای آن نقل شود، از منبع ثالث یا کهنه است |
| ZAP (ZAP by Checkmarx) | رایگان، Apache-2.0 | کاملاً قابل خودکارسازی؛ به همین دلیل انتخاب پیشفرض DAST در خط لولهی CI/CD است |
| Caido | لایهی Basic رایگان (با سقف پروژه و افزونه)، لایهی Individual حدود ۲۰ دلار ماهانه یا ۲۰۰ دلار سالانه | Caido متنباز نیست و قیمتگذاری منطقهای دارد؛ اسکنر خودکار هم ندارد |
| Semgrep | فقط Semgrep Community Edition متنباز است (LGPL 2.1) | Semgrep Code، Secrets، Supply Chain و پلتفرم AppSec اختصاصیاند؛ قواعد رسمی مخزن هم لایسنس محدود «استفادهی داخلی» دارند. فورک متنباز Opengrep از همین محدودیت زاده شد |
| CodeQL | رایگان فقط برای متنباز و پژوهش دانشگاهی | تحلیل خودکار کد خصوصی/تجاری نیازمند توافق تجاری است. برای پایگاه کد بستهی شما گزینهی رایگان نیست |
| Postman | Free صفر دلار؛ Solo ۹ دلار ماهانه؛ Team ۱۹ دلار بهازای کاربر در ماه؛ Enterprise ۴۹ دلار (صورتحساب سالانه) | ابزار توسعه است نه امنیت؛ تشخیص آسیبپذیری ندارد |
| Nuclei، ffuf، feroxbuster، SecLists، mitmproxy | متنباز و رایگان | ارزش اینها در کاربر ماهر است، نه در لایسنس |
نتیجهی عملی: لایسنس ابزار بزرگترین جزء هزینهی ظرفیت داخلی نیست — نیروی انسانی است. یک محیط کاری کامل و حرفهای برای یک تستر با یک اشتراک Burp Pro و مجموعهای از ابزارهای متنباز ساخته میشود. جایی که هزینه پرش میکند، لایهی سازمانی است: DAST سازمانی، SAST تجاری و پلتفرم مدیریت آسیبپذیری. تحلیل کامل نقش هر ابزار در ابزارهای تست نفوذ و در ابزارهای امنیت وبسایت آمده است.
اگر در سند بودجه یا پیشنهاد فنی شما عبارت «OWASP ZAP» یا «Burp Suite Enterprise Edition» آمده، هر دو نام بازنشستهاند. تیم ZAP در سپتامبر ۲۰۲۳ از OWASP جدا شد و از سپتامبر ۲۰۲۴ با Checkmarx همکاری میکند؛ نام درست «ZAP» یا «ZAP by Checkmarx» است و خود پروژه صفحهای برای همین تصحیح منتشر کرده. محصول سازمانی PortSwigger هم به «Burp Suite DAST» تغییر نام داده. این جزئیات بهخودیخود بیاهمیت به نظر میرسند، اما در ارزیابی پیشنهادها نشانهی خوبی هستند: پیمانکاری که نام محصول را بهروز نمیداند، احتمالاً بقیهی دانشش هم در همان تاریخ متوقف شده.
سازمانها گاهی لایسنس گران میخرند و آموزش نمیخرند. اسکنر تجاری بدون کسی که خروجیاش را تفسیر و مثبت کاذب را غربال کند، فقط صف تیکت تولید میکند. نسبت معقول این است: هزینهی آموزش تیم کمتر از هزینهی لایسنس نباشد.
تیم تست نفوذ داخلی در کدام اندازه از سازمان معنا دارد
| پروفایل سازمان | مدل پیشنهادی | منطق |
|---|---|---|
| استارتاپ، یک تیم توسعهی کوچک، یک محصول | ارزیابی بیرونی سالانه + آموزش توسعهی امن + اسکن رایگان در خط لوله | حجم کار پیوسته وجود ندارد؛ استخدام تخصص امنیت در این اندازه، ظرفیت بیاستفاده میسازد |
| شرکت متوسط، دو تا پنج تیم توسعه، انتشار ماهانه | یک قهرمان امنیت پارتتایم از دل تیم توسعه + ارزیابی بیرونی دورهای یا قرارداد نگهدارنده | نقطهی شیرین مدل ترکیبی؛ بیشترین کاهش ریسک بهازای هزینه |
| سازمان بزرگ، چند محصول، انتشار پیوسته، الزام انطباق | تیم AppSec داخلی (بازبینی، ابزار، آموزش) + ارزیابی بیرونی مستقل دورهای | حجم کار پیوسته توجیهکنندهی ظرفیت ثابت است؛ اما استقلال ارزیابی همچنان از بیرون میآید |
| سازمان مالی یا زیرساخت حساس | موارد بالا + برنامهی افشای مسئولانه یا باگبانتی + بازبینی کد منبع | سطح حمله و پیامد خطا، چند لایهی مستقل را توجیه میکند |
یک هشدار دربارهی پروفایل دوم که رایجترین است: «قهرمان امنیت» یک عنوان شغلی جدید نیست؛ یک توسعهدهندهی موجود است که بخشی از وقتش رسماً به امنیت اختصاص داده میشود — بازبینی امنیتی Pull Request، نگهداری چکلیست، پیگیری وابستگیها، و نقطهی تماس تیم آزمون بیرونی. این نقش موفق نمیشود اگر سه چیز نداشته باشد: زمان رسمی تخصیصیافته، آموزش، و پشتیبانی مدیریتی برای متوقف کردن انتشار. بدون مورد سوم، نقش تشریفاتی است.
مدل ترکیبی: سه لایهای که با هم کار میکنند
مدلی که برای اکثریت سازمانهای ایرانی بهترین نسبت هزینه به اثر را دارد، سه لایه دارد و هر لایه کاری میکند که دو لایهی دیگر نمیتوانند.
لایهی یک: قهرمان امنیت داخلی
کارش کشف آسیبپذیریهای عمیق نیست؛ کارش جلوگیری از ورود آسیبپذیریهای ساده است. مسئولیتهای واقعبینانه: بازبینی امنیتی تغییرات حساس (احراز هویت، مجوزدهی، پرداخت، آپلود)، نگهداری فهرست وابستگیها و SBOM، اجرای اسکن در خط لوله و غربال خروجی، و مالکیت چرخهی مدیریت آسیبپذیری.
لایهی دو: ارزیابی بیرونی دورهای
کاری که لایهی یک نمیتواند: آزمون عمیق کنترل دسترسی و منطق کسبوکار با ذهنیت مهاجم، و ارزیابی مستقل قابل ارائه به بیرون. اینجاست که یافتههایی مثل IDOR در اندپوینتهای فراموششده، Mass Assignment و شرایط مسابقه بیرون میآیند — دستههایی که در نمونه تست نفوذ روایتشان کردهایم و هیچ ابزاری تولیدشان نمیکند. معیارهای انتخاب ارائهدهنده در کارشناس تست نفوذ.
لایهی سه: آموزش توسعهی امن
این لایهای است که بیشترین بازگشت سرمایه را دارد و بیشتر از همه حذف میشود. منطقش ساده است: اگر همان دسته یافته در هر ارزیابی تکرار شود، شما هر سال بابت کشف یک اشتباه ثابت پول میدهید. آموزش، نرخ تولید آسیبپذیری را پایین میآورد و در نتیجه هم تعداد یافتهها، هم زمان رفع، و هم هزینهی آزمون مجدد را کم میکند.
و نکتهی مهم: مسیر ساخت ظرفیت داخلی معمولاً از آموزش میگذرد، نه از استخدام. یک توسعهدهندهی ارشد که معماری شما را میشناسد و آموزش امنیت میگیرد، در عمل ارزش بیشتری تولید میکند از یک نیروی امنیتی تازهوارد که باید دو فصل صرف فهمیدن سامانهی شما کند. برنامهی دورهی سازمانی توسعهی امن دقیقاً برای همین مسیر طراحی شده و محتوایش بر پایهی همان دستهبندیهایی است که در OWASP Top 10:2025 و چک لیست WSTG استفاده میشود.
سوگیری آشنایی: مشکل ساختاری تیم داخلی
این محدودیت را نه با بودجه میتوان حل کرد و نه با مهارت. تیم داخلی برنامه را از دید طراح میبیند: میداند جریانها چطور باید کار کنند، و همان دانش، دیدن مسیرهای غیرمنتظره را دشوار میکند. تیم بیرونی این پیشفرضها را ندارد و همین بیاطلاعی، در آزمون منطق و مجوزدهی یک مزیت است.
مثالهای عینی:
- تیم داخلی میداند «کاربر همیشه از صفحهی سبد به پرداخت میرود»، پس آزمون فراخوانی مستقیم مرحلهی نهایی به ذهنش نمیرسد.
- تیم داخلی میداند «پنل فروشنده فقط از رابط خودش استفاده میکند»، پس آزمون فراخوانی API آن با نشست مشتری انجام نمیشود.
- تیم داخلی میداند نسخهی
v1API «دیگر استفاده نمیشود» — و همان نسخه هنوز پاسخ میدهد و بررسیهای مجوزی جدید را ندارد.
راه کاهش این سوگیری، ترکیب دو چیز است: مدلسازی تهدید ساختاریافته در فاز طراحی — که سازمان را وادار میکند سناریوهای سوءاستفاده را صریح بنویسد — و چرخش نگاه بیرونی بهصورت دورهای. توضیح فنی رویکرد اول در مدلسازی تهدید.
تفکیک دقیقتر اینکه هر نوع ارزیابی چه چیزی میگوید و چه چیزی نمیگوید، در ارزیابی امنیتی آمده است.
باگبانتی: لایهی چهارم، نه جایگزین
برنامهی باگبانتی یا افشای مسئولانه، ابزار قدرتمندی است که در بحث «ساخت یا خرید» جای خودش را دارد — بهشرط اینکه انتظار درستی از آن داشته باشید.
| تست نفوذ | باگبانتی | |
|---|---|---|
| پوشش | سیستماتیک و قابل اثبات (بر پایهی WSTG) | فرصتی — پژوهشگر آنجا را میگردد که فکر میکند سود دارد |
| هزینه | پیشبینیپذیر و از پیش تعیینشده | متغیر؛ پرداخت بهازای یافته، بهعلاوهی هزینهی پنهان تریاژ |
| خروجی | گزارش کامل + نامهی تأییدیه + آزمون مجدد | گزارشهای پراکندهی تکیافتهای، با کیفیت متغیر |
| مناسب برای | ارزیابی وضعیت، انطباق، اثبات به بیرون | پایش پیوسته پس از رسیدن به سطح بلوغ قابل قبول |
ترتیب درست اجرا مهم است: اجرای باگبانتی روی برنامهای که آزمون سیستماتیک ندیده، هم گران تمام میشود (یافتههای ساده و فراوان با پرداخت جداگانه) و هم تیم شما را زیر بار تریاژ خفه میکند. مسیر منطقی: ابتدا آزمون سیستماتیک و رفع، سپس برنامهی افشای مسئولانه، و در نهایت باگبانتی با دامنهی مشخص. زمینه در باگبانتی چیست و پلتفرمهای باگبانتی آمده و چارچوب داخلی در ایران باگبانتی.
حتی اگر برنامهی پرداختمحور راه نمیاندازید، سیاست افشای مسئولانه کمهزینهترین اقدام امنیتی موجود است: یک صفحه و یک مسیر تماس، تا وقتی کسی آسیبپذیریای یافت بداند به کجا گزارش دهد. قالب و ملاحظاتش در افشای مسئولانه.
نقشهی راه دوازدهماهه برای ساخت ظرفیت
اگر تصمیم گرفتهاید ظرفیت داخلی بسازید، این ترتیب کمترین هدررفت را دارد. توجه کنید که استخدام، گام آخر است نه اول.
- ماه ۱ — نگاشت دارایی. فهرست کامل دامنهها، زیردامنهها، APIها، پنلها و وابستگیها. چیزی که نمیدانید وجود دارد را نمیتوانید ایمن کنید. چکلیست امنیتی نقطهی شروع است.
- ماه ۲ — خط پایه. یک ارزیابی بیرونی برای دانستن نقطهی شروع. بدون خط پایه، بهبود قابل سنجش نیست.
- ماه ۳ — انتخاب و تجهیز قهرمان امنیت. از دل تیم توسعه، با زمان رسمی تخصیصیافته.
- ماه ۳ تا ۴ — آموزش توسعهی امن برای همهی توسعهدهندگان، نه فقط قهرمان امنیت. این بزرگترین ضربه به نرخ تولید آسیبپذیری است.
- ماه ۴ تا ۶ — خودکارسازی پایه. اسکن وابستگیها و SAST سبک در خط لوله (Semgrep CE برای شروع کافی است)، بههمراه DAST خودکار با ZAP. هدف، گرفتن خطاهای ساده پیش از بازبینی انسانی است.
- ماه ۶ تا ۹ — فرایند. چرخهی مدیریت آسیبپذیری با مالک و SLA، مدلسازی تهدید برای قابلیتهای جدید، و بازبینی امنیتی اجباری برای تغییرات حساس.
- ماه ۹ تا ۱۲ — سنجش دوباره. ارزیابی بیرونی دوم و مقایسه با خط پایه. سنجهی موفقیت «صفر شدن یافتهها» نیست؛ سنجه این است که یافتههای سادهی تکراری حذف شده باشند و یافتهها به دستههای عمیقتر منتقل شده باشند.
- پس از ماه ۱۲ — تصمیم استخدام. اگر پس از این چرخه هنوز حجم کار پیوسته یک نفر تماموقت را مشغول میکند، استخدام توجیه دارد و این بار میدانید دقیقاً چه نقشی میخواهید.
برای شروع هر یک از این گامها میتوانید از فرم مشاوره استفاده کنید؛ شرح خدمات ارزیابی در تست نفوذ وب و مسیر آموزش در دورهی سازمانی توسعهی امن آمده است. مبانی مفهومی که تیم داخلی باید بر آنها مسلط شود در امنیت اپلیکیشن وب جمع شده.
پرسشهای متداول
برونسپاری امنیت بهتر است یا تیم داخلی؟
این دو جایگزین هم نیستند. ظرفیت داخلی نرخ تولید آسیبپذیری را کم میکند و ارزیابی بیرونی آسیبپذیری موجود را کشف و مستقلاً تأیید میکند. برای اکثر سازمانها مدل ترکیبی درست است: قهرمان امنیت داخلی + آزمون بیرونی دورهای + آموزش توسعهی امن. استخدام تیم داخلی تماموقت فقط وقتی توجیه دارد که حجم کار پیوسته آن را مشغول نگه دارد.
هزینهی لایسنس ابزارهای تست نفوذ چقدر است؟
کمتر از آنچه تصور میشود. Burp Suite Professional اشتراک بهازای هر کاربر است و قیمت اعلامشده در صفحهی محصول ۴۹۹ دلار است؛ بقیهی زنجیرهی کار (Nuclei، ffuf، feroxbuster، ZAP، SecLists، mitmproxy) متنباز و رایگان است. جایی که هزینه پرش میکند لایهی سازمانی است: Burp Suite DAST قیمت عمومی ندارد و CodeQL برای کد تجاری رایگان نیست.
آیا نسخهی رایگان Burp برای کار حرفهای کافی است؟
برای یادگیری و کار دستی محدود بله، برای پروژهی حرفهای نه. نسخهی Community هیچ اسکنری ندارد، Collaborator ندارد (یعنی تشخیص آسیبپذیریهای کور مثل SSRF کور دشوار میشود)، پروژه را ذخیره نمیکند و Intruder آن نسخهی دموی بهشدت محدود است. نکتهی مثبت: DOM Invader در نسخهی Community هم موجود است — برخلاف تصور رایج.
آیا Semgrep و CodeQL رایگان هستند؟
نه بهطور کامل. فقط Semgrep Community Edition متنباز است (LGPL 2.1)؛ Semgrep Code، Secrets، Supply Chain و پلتفرم AppSec اختصاصیاند و قواعد رسمی مخزن لایسنس محدود «استفادهی داخلی» دارند. همین تغییر لایسنس باعث ایجاد فورک متنباز Opengrep شد. CodeQL هم فقط برای پروژههای متنباز و پژوهش دانشگاهی رایگان است.
«قهرمان امنیت» چه کسی است و چه میکند؟
یک توسعهدهندهی موجود — معمولاً ارشد — که بخشی از وقتش رسماً به امنیت اختصاص مییابد: بازبینی امنیتی تغییرات حساس، نگهداری فهرست وابستگیها، اجرای اسکن در خط لوله و غربال خروجی، و نقطهی تماس تیم آزمون بیرونی. این نقش بدون سه چیز موفق نمیشود: زمان رسمی، آموزش، و اختیار متوقف کردن انتشار.
آیا باگبانتی میتواند جای تست نفوذ را بگیرد؟
نه. باگبانتی پوشش فرصتی میدهد نه سیستماتیک؛ پژوهشگر آنجا را میگردد که فکر میکند سود دارد، و شما نه گزارش پوشش میگیرید و نه نامهی تأییدیه. ترتیب درست این است: اول آزمون سیستماتیک و رفع، بعد سیاست افشای مسئولانه، و در نهایت باگبانتی با دامنهی مشخص. اجرای باگبانتی روی برنامهی آزمونندیده، گران و پرسروصدا تمام میشود.
