PENTEST

تیم تست نفوذ داخلی یا برون‌سپاری امنیت؟ تحلیل هزینه و انتخاب مدل

مهدی مرادلو
مهدی مرادلو
مدیر تیم · سرپرست فنیبازبینی: ۲۵ مرداد ۱۴۰۵
۵ خرداد ۱۴۰۵ ۱۵ دقیقه مطالعه

«تیم تست نفوذ داخلی بسازیم یا امنیت را برون‌سپاری کنیم؟» این پرسش تقریباً همیشه با یک مقایسه‌ی ناقص پاسخ داده می‌شود: حقوق یک نفر در برابر مبلغ یک پروژه‌ی سالانه. آن مقایسه غلط است، چون یک نفر یک تیم نیست، حقوق تنها بخشی از هزینه‌ی ظرفیت داخلی است، و — مهم‌تر از همه — تیم داخلی و تیم بیرونی دو کار متفاوت انجام می‌دهند. این مقاله اجزای واقعی هزینه را در هر دو سمت باز می‌کند، هزینه‌ی لایسنس ابزارها را با اعداد قابل استناد می‌آورد، و می‌گوید در هر اندازه‌ای از سازمان کدام ترکیب منطقی است.

در یک نگاه

  • مقایسه‌ی درست، «یک نفر در برابر یک پروژه» نیست: ظرفیت داخلی هزینه‌ی ثابت است و ارزیابی بیرونی هزینه‌ی متغیر؛ و این دو جایگزین هم نیستند.
  • هزینه‌ی ظرفیت داخلی هفت جزء دارد که حقوق فقط یکی از آن‌هاست: جذب، نگه‌داشت، آموزش، لایسنس ابزار، سرباز مدیریتی، و ظرفیت بی‌استفاده.
  • لایسنس‌ها: Burp Suite Professional اشتراک به‌ازای هر کاربر است (نه خرید یک‌باره)، Burp Suite DAST (نام جدید Enterprise) قیمت عمومی ندارد، و Semgrep CE تنها لایه‌ی متن‌باز Semgrep است.
  • CodeQL فقط برای پروژه‌های متن‌باز و پژوهش دانشگاهی رایگان است؛ تحلیل خودکار کد تجاری نیازمند توافق تجاری است.
  • مدل غالب و مقرون‌به‌صرفه برای بیشتر سازمان‌ها ترکیبی است: قهرمان امنیت داخلی + آزمون بیرونی دوره‌ای + آموزش توسعه‌ی امن. مسیر ساخت ظرفیت داخلی از آموزش می‌گذرد، نه از استخدام.

پرسش را درست بگذاریم: دو کار متفاوت

پیش از هر محاسبه‌ای، این تفکیک را روشن کنیم. ظرفیت داخلی و ارزیابی بیرونی دو کار متفاوت انجام می‌دهند و اشتباه گرفتنشان منبع اصلی تصمیم‌های غلط بودجه‌ای است.

ظرفیت AppSec داخلیارزیابی بیرونی
کار اصلیپیوسته و پیشگیرانه: بازبینی طراحی، بازبینی کد، اسکن در خط لوله، رفعدوره‌ای و ارزیابانه: سنجش مستقل وضعیت در یک لحظه
ارزش اصلیکاهش تولید آسیب‌پذیریکشف آسیب‌پذیری موجود و اثبات آن به بیرون
نوع هزینهثابت و بلندمدت (حقوق، لایسنس)متغیر و پروژه‌ای
استقلالندارد — بخشی از سازمان استدارد — و همین چیزی است که ممیز و مشتری می‌خواهد
تنوع مهارتمحدود به همان یک یا دو نفرتیمی با تخصص‌های متفاوت و بازبینی همتا

به همین دلیل، پرسش «کدام یکی؟» تقریباً همیشه پرسش غلطی است. سازمان‌هایی که ظرفیت داخلی قوی دارند، آزمون بیرونی را حذف نمی‌کنند — چون به استقلال ارزیابی نیاز دارند و چون تیم داخلی برنامه را از دید طراح می‌بیند. پرسش درست این است: «با بودجه‌ی موجود، کدام ترکیب بیشترین کاهش ریسک را می‌دهد؟»

یک قید انطباقی هم وجود دارد: PCI DSS در بندهای ۱۱٫۴٫۲ و ۱۱٫۴٫۳ اجازه می‌دهد آزمون توسط منبع داخلی واجد صلاحیت یا طرف سوم انجام شود، اما در هر دو حالت استقلال سازمانی تستر را الزام می‌کند (بودن QSA یا ASV الزامی نیست). یعنی حتی با تیم داخلی، کسی که کد را نوشته یا سرویس را عملیاتی می‌کند نمی‌تواند ارزیاب مستقل آن باشد.

هزینه‌ی واقعی یک ظرفیت AppSec داخلی

در محاسبه‌ی سازمان‌ها معمولاً فقط جزء اول دیده می‌شود. هفت جزء واقعی این‌هاست:

جزء هزینهتوضیح
۱. حقوق و مزایادستمزد تخصص امنیت تهاجمی در بازار ایران از میانگین توسعه‌دهنده بالاتر است و نوسان بیشتری دارد
۲. هزینه‌ی جذبعرضه‌ی این تخصص محدود است؛ چرخه‌ی استخدام طولانی و پرهزینه است
۳. نگه‌داشتاین نقش‌ها پیشنهادهای بیرونی مکرر دریافت می‌کنند؛ ریسک ترک، هزینه‌ی پنهان بزرگی است
۴. آموزش پیوستهمهارت تهاجمی سریع کهنه می‌شود. بدون بودجه‌ی آموزش، ظرفیتی که خریدید در دو سال فرسوده می‌شود
۵. لایسنس ابزاربخش بعدی — و برخلاف تصور، بزرگ‌ترین جزء نیست
۶. سرباز مدیریتییک نفر تنها در تیم امنیت، مدیر فنی می‌خواهد که کارش را بفهمد و بازبینی کند
۷. ظرفیت بی‌استفادهاگر سازمان سالی دو انتشار بزرگ دارد، یک تستر تمام‌وقت بخش زیادی از سال کار پیوسته‌ی متناسب ندارد

ما در این مقاله هم — مثل هزینه تست نفوذ — عدد ریالی منتشر نمی‌کنیم، چون بازار دستمزد تخصصی در ایران نوسان دارد و هر رقمی که بنویسیم زودتر از موعد کهنه می‌شود. اما یک قاعده‌ی ساختاری قابل بیان است: هزینه‌ی سالانه‌ی یک نفر تمام‌وقت با احتساب هفت جزء بالا، از هزینه‌ی چند پروژه‌ی ارزیابی بیرونی در سال بیشتر است. نقطه‌ی سربه‌سر جایی است که حجم کار پیوسته (تعداد تیم توسعه، فراوانی انتشار، تعداد سرویس) به‌قدری زیاد شود که یک نفر تمام‌وقت مشغول بماند.

باور غلط رایج

«یک نفر متخصص امنیت استخدام می‌کنیم و دیگر به پیمانکار نیاز نداریم.» سه اشکال دارد. اول، یک نفر تیم نیست؛ تست نفوذ وب مدرن به تخصص‌های متفاوت (منطق کسب‌وکار، سمت کلاینت، API، زنجیره‌ی تأمین) نیاز دارد. دوم، آن یک نفر استقلال ارزیابی ندارد، و مشتری سازمانی و ممیز انطباق ارزیابی مستقل می‌خواهند. سوم، عملاً بیشتر وقت آن نفر صرف کارهای جاری امنیت می‌شود — بازبینی، پاسخ به رخداد، سخت‌سازی — و نه آزمون عمیق. نتیجه: ظرفیت داخلی مکمل ارزیابی بیرونی است، نه جانشین آن.

هزینه‌ی لایسنس ابزارها: اعداد قابل استناد

این بخش را دقیق می‌نویسیم، چون محتوای فارسی درباره‌ی لایسنس ابزارهای امنیتی پر از اطلاعات کهنه است.

ابزارمدل لایسنسنکته‌ی مهم
Burp Suite Professionalاشتراک به‌ازای هر کاربر؛ قیمت اعلام‌شده در صفحه‌ی محصول ۴۹۹ دلار (دوره‌های ۱ تا ۱۰ ساله با تخفیف برای دوره‌ی بلندتر)خرید یک‌باره نیست. هر تستر به لایسنس خودش نیاز دارد
Burp Suite Communityرایگان و بدون محدودیت زمانیهیچ اسکنری ندارد و Collaborator هم ندارد؛ Intruder فقط نسخه‌ی دمو با محدودیت شدید نرخ
Burp Suite DASTاشتراک سازمانی، بدون قیمت عمومی — بر پایه‌ی نیاز، خودمیزبان یا ابری، و حجم اسکننام قبلی این محصول «Burp Suite Enterprise Edition» بود و بازنشسته شده. هر عدد مشخصی که برای آن نقل شود، از منبع ثالث یا کهنه است
ZAP (ZAP by Checkmarx)رایگان، Apache-2.0کاملاً قابل خودکارسازی؛ به همین دلیل انتخاب پیش‌فرض DAST در خط لوله‌ی CI/CD است
Caidoلایه‌ی Basic رایگان (با سقف پروژه و افزونه)، لایه‌ی Individual حدود ۲۰ دلار ماهانه یا ۲۰۰ دلار سالانهCaido متن‌باز نیست و قیمت‌گذاری منطقه‌ای دارد؛ اسکنر خودکار هم ندارد
Semgrepفقط Semgrep Community Edition متن‌باز است (LGPL 2.1)Semgrep Code، Secrets، Supply Chain و پلتفرم AppSec اختصاصی‌اند؛ قواعد رسمی مخزن هم لایسنس محدود «استفاده‌ی داخلی» دارند. فورک متن‌باز Opengrep از همین محدودیت زاده شد
CodeQLرایگان فقط برای متن‌باز و پژوهش دانشگاهیتحلیل خودکار کد خصوصی/تجاری نیازمند توافق تجاری است. برای پایگاه کد بسته‌ی شما گزینه‌ی رایگان نیست
PostmanFree صفر دلار؛ Solo ۹ دلار ماهانه؛ Team ۱۹ دلار به‌ازای کاربر در ماه؛ Enterprise ۴۹ دلار (صورت‌حساب سالانه)ابزار توسعه است نه امنیت؛ تشخیص آسیب‌پذیری ندارد
Nuclei، ffuf، feroxbuster، SecLists، mitmproxyمتن‌باز و رایگانارزش این‌ها در کاربر ماهر است، نه در لایسنس

نتیجه‌ی عملی: لایسنس ابزار بزرگ‌ترین جزء هزینه‌ی ظرفیت داخلی نیست — نیروی انسانی است. یک محیط کاری کامل و حرفه‌ای برای یک تستر با یک اشتراک Burp Pro و مجموعه‌ای از ابزارهای متن‌باز ساخته می‌شود. جایی که هزینه پرش می‌کند، لایه‌ی سازمانی است: DAST سازمانی، SAST تجاری و پلتفرم مدیریت آسیب‌پذیری. تحلیل کامل نقش هر ابزار در ابزارهای تست نفوذ و در ابزارهای امنیت وب‌سایت آمده است.

باور غلط رایج — دو نام که دیگر درست نیستند

اگر در سند بودجه یا پیشنهاد فنی شما عبارت «OWASP ZAP» یا «Burp Suite Enterprise Edition» آمده، هر دو نام بازنشسته‌اند. تیم ZAP در سپتامبر ۲۰۲۳ از OWASP جدا شد و از سپتامبر ۲۰۲۴ با Checkmarx همکاری می‌کند؛ نام درست «ZAP» یا «ZAP by Checkmarx» است و خود پروژه صفحه‌ای برای همین تصحیح منتشر کرده. محصول سازمانی PortSwigger هم به «Burp Suite DAST» تغییر نام داده. این جزئیات به‌خودی‌خود بی‌اهمیت به نظر می‌رسند، اما در ارزیابی پیشنهادها نشانه‌ی خوبی هستند: پیمانکاری که نام محصول را به‌روز نمی‌داند، احتمالاً بقیه‌ی دانشش هم در همان تاریخ متوقف شده.

یک اشتباه رایج در بودجه‌بندی

سازمان‌ها گاهی لایسنس گران می‌خرند و آموزش نمی‌خرند. اسکنر تجاری بدون کسی که خروجی‌اش را تفسیر و مثبت کاذب را غربال کند، فقط صف تیکت تولید می‌کند. نسبت معقول این است: هزینه‌ی آموزش تیم کم‌تر از هزینه‌ی لایسنس نباشد.

تیم تست نفوذ داخلی در کدام اندازه از سازمان معنا دارد

پروفایل سازمانمدل پیشنهادیمنطق
استارتاپ، یک تیم توسعه‌ی کوچک، یک محصولارزیابی بیرونی سالانه + آموزش توسعه‌ی امن + اسکن رایگان در خط لولهحجم کار پیوسته وجود ندارد؛ استخدام تخصص امنیت در این اندازه، ظرفیت بی‌استفاده می‌سازد
شرکت متوسط، دو تا پنج تیم توسعه، انتشار ماهانهیک قهرمان امنیت پارت‌تایم از دل تیم توسعه + ارزیابی بیرونی دوره‌ای یا قرارداد نگهدارندهنقطه‌ی شیرین مدل ترکیبی؛ بیشترین کاهش ریسک به‌ازای هزینه
سازمان بزرگ، چند محصول، انتشار پیوسته، الزام انطباقتیم AppSec داخلی (بازبینی، ابزار، آموزش) + ارزیابی بیرونی مستقل دوره‌ایحجم کار پیوسته توجیه‌کننده‌ی ظرفیت ثابت است؛ اما استقلال ارزیابی همچنان از بیرون می‌آید
سازمان مالی یا زیرساخت حساسموارد بالا + برنامه‌ی افشای مسئولانه یا باگ‌بانتی + بازبینی کد منبعسطح حمله و پیامد خطا، چند لایه‌ی مستقل را توجیه می‌کند

یک هشدار درباره‌ی پروفایل دوم که رایج‌ترین است: «قهرمان امنیت» یک عنوان شغلی جدید نیست؛ یک توسعه‌دهنده‌ی موجود است که بخشی از وقتش رسماً به امنیت اختصاص داده می‌شود — بازبینی امنیتی Pull Request، نگه‌داری چک‌لیست، پیگیری وابستگی‌ها، و نقطه‌ی تماس تیم آزمون بیرونی. این نقش موفق نمی‌شود اگر سه چیز نداشته باشد: زمان رسمی تخصیص‌یافته، آموزش، و پشتیبانی مدیریتی برای متوقف کردن انتشار. بدون مورد سوم، نقش تشریفاتی است.

مدل ترکیبی: سه لایه‌ای که با هم کار می‌کنند

مدلی که برای اکثریت سازمان‌های ایرانی بهترین نسبت هزینه به اثر را دارد، سه لایه دارد و هر لایه کاری می‌کند که دو لایه‌ی دیگر نمی‌توانند.

لایه‌ی یک: قهرمان امنیت داخلی

کارش کشف آسیب‌پذیری‌های عمیق نیست؛ کارش جلوگیری از ورود آسیب‌پذیری‌های ساده است. مسئولیت‌های واقع‌بینانه: بازبینی امنیتی تغییرات حساس (احراز هویت، مجوزدهی، پرداخت، آپلود)، نگه‌داری فهرست وابستگی‌ها و SBOM، اجرای اسکن در خط لوله و غربال خروجی، و مالکیت چرخه‌ی مدیریت آسیب‌پذیری.

لایه‌ی دو: ارزیابی بیرونی دوره‌ای

کاری که لایه‌ی یک نمی‌تواند: آزمون عمیق کنترل دسترسی و منطق کسب‌وکار با ذهنیت مهاجم، و ارزیابی مستقل قابل ارائه به بیرون. اینجاست که یافته‌هایی مثل IDOR در اندپوینت‌های فراموش‌شده، Mass Assignment و شرایط مسابقه بیرون می‌آیند — دسته‌هایی که در نمونه تست نفوذ روایتشان کرده‌ایم و هیچ ابزاری تولیدشان نمی‌کند. معیارهای انتخاب ارائه‌دهنده در کارشناس تست نفوذ.

لایه‌ی سه: آموزش توسعه‌ی امن

این لایه‌ای است که بیشترین بازگشت سرمایه را دارد و بیشتر از همه حذف می‌شود. منطقش ساده است: اگر همان دسته یافته در هر ارزیابی تکرار شود، شما هر سال بابت کشف یک اشتباه ثابت پول می‌دهید. آموزش، نرخ تولید آسیب‌پذیری را پایین می‌آورد و در نتیجه هم تعداد یافته‌ها، هم زمان رفع، و هم هزینه‌ی آزمون مجدد را کم می‌کند.

و نکته‌ی مهم: مسیر ساخت ظرفیت داخلی معمولاً از آموزش می‌گذرد، نه از استخدام. یک توسعه‌دهنده‌ی ارشد که معماری شما را می‌شناسد و آموزش امنیت می‌گیرد، در عمل ارزش بیشتری تولید می‌کند از یک نیروی امنیتی تازه‌وارد که باید دو فصل صرف فهمیدن سامانه‌ی شما کند. برنامه‌ی دوره‌ی سازمانی توسعه‌ی امن دقیقاً برای همین مسیر طراحی شده و محتوایش بر پایه‌ی همان دسته‌بندی‌هایی است که در OWASP Top 10:2025 و چک لیست WSTG استفاده می‌شود.

سوگیری آشنایی: مشکل ساختاری تیم داخلی

این محدودیت را نه با بودجه می‌توان حل کرد و نه با مهارت. تیم داخلی برنامه را از دید طراح می‌بیند: می‌داند جریان‌ها چطور باید کار کنند، و همان دانش، دیدن مسیرهای غیرمنتظره را دشوار می‌کند. تیم بیرونی این پیش‌فرض‌ها را ندارد و همین بی‌اطلاعی، در آزمون منطق و مجوزدهی یک مزیت است.

مثال‌های عینی:

  • تیم داخلی می‌داند «کاربر همیشه از صفحه‌ی سبد به پرداخت می‌رود»، پس آزمون فراخوانی مستقیم مرحله‌ی نهایی به ذهنش نمی‌رسد.
  • تیم داخلی می‌داند «پنل فروشنده فقط از رابط خودش استفاده می‌کند»، پس آزمون فراخوانی API آن با نشست مشتری انجام نمی‌شود.
  • تیم داخلی می‌داند نسخه‌ی v1 API «دیگر استفاده نمی‌شود» — و همان نسخه هنوز پاسخ می‌دهد و بررسی‌های مجوزی جدید را ندارد.

راه کاهش این سوگیری، ترکیب دو چیز است: مدل‌سازی تهدید ساختاریافته در فاز طراحی — که سازمان را وادار می‌کند سناریوهای سوءاستفاده را صریح بنویسد — و چرخش نگاه بیرونی به‌صورت دوره‌ای. توضیح فنی رویکرد اول در مدل‌سازی تهدید.

تفکیک دقیق‌تر اینکه هر نوع ارزیابی چه چیزی می‌گوید و چه چیزی نمی‌گوید، در ارزیابی امنیتی آمده است.

باگ‌بانتی: لایه‌ی چهارم، نه جایگزین

برنامه‌ی باگ‌بانتی یا افشای مسئولانه، ابزار قدرتمندی است که در بحث «ساخت یا خرید» جای خودش را دارد — به‌شرط اینکه انتظار درستی از آن داشته باشید.

تست نفوذباگ‌بانتی
پوششسیستماتیک و قابل اثبات (بر پایه‌ی WSTG)فرصتی — پژوهشگر آن‌جا را می‌گردد که فکر می‌کند سود دارد
هزینهپیش‌بینی‌پذیر و از پیش تعیین‌شدهمتغیر؛ پرداخت به‌ازای یافته، به‌علاوه‌ی هزینه‌ی پنهان تریاژ
خروجیگزارش کامل + نامه‌ی تأییدیه + آزمون مجددگزارش‌های پراکنده‌ی تک‌یافته‌ای، با کیفیت متغیر
مناسب برایارزیابی وضعیت، انطباق، اثبات به بیرونپایش پیوسته پس از رسیدن به سطح بلوغ قابل قبول

ترتیب درست اجرا مهم است: اجرای باگ‌بانتی روی برنامه‌ای که آزمون سیستماتیک ندیده، هم گران تمام می‌شود (یافته‌های ساده و فراوان با پرداخت جداگانه) و هم تیم شما را زیر بار تریاژ خفه می‌کند. مسیر منطقی: ابتدا آزمون سیستماتیک و رفع، سپس برنامه‌ی افشای مسئولانه، و در نهایت باگ‌بانتی با دامنه‌ی مشخص. زمینه در باگ‌بانتی چیست و پلتفرم‌های باگ‌بانتی آمده و چارچوب داخلی در ایران باگ‌بانتی.

حتی اگر برنامه‌ی پرداخت‌محور راه نمی‌اندازید، سیاست افشای مسئولانه کم‌هزینه‌ترین اقدام امنیتی موجود است: یک صفحه و یک مسیر تماس، تا وقتی کسی آسیب‌پذیری‌ای یافت بداند به کجا گزارش دهد. قالب و ملاحظاتش در افشای مسئولانه.

نقشه‌ی راه دوازده‌ماهه برای ساخت ظرفیت

اگر تصمیم گرفته‌اید ظرفیت داخلی بسازید، این ترتیب کمترین هدررفت را دارد. توجه کنید که استخدام، گام آخر است نه اول.

  1. ماه ۱ — نگاشت دارایی. فهرست کامل دامنه‌ها، زیردامنه‌ها، APIها، پنل‌ها و وابستگی‌ها. چیزی که نمی‌دانید وجود دارد را نمی‌توانید ایمن کنید. چک‌لیست امنیتی نقطه‌ی شروع است.
  2. ماه ۲ — خط پایه. یک ارزیابی بیرونی برای دانستن نقطه‌ی شروع. بدون خط پایه، بهبود قابل سنجش نیست.
  3. ماه ۳ — انتخاب و تجهیز قهرمان امنیت. از دل تیم توسعه، با زمان رسمی تخصیص‌یافته.
  4. ماه ۳ تا ۴ — آموزش توسعه‌ی امن برای همه‌ی توسعه‌دهندگان، نه فقط قهرمان امنیت. این بزرگ‌ترین ضربه به نرخ تولید آسیب‌پذیری است.
  5. ماه ۴ تا ۶ — خودکارسازی پایه. اسکن وابستگی‌ها و SAST سبک در خط لوله (Semgrep CE برای شروع کافی است)، به‌همراه DAST خودکار با ZAP. هدف، گرفتن خطاهای ساده پیش از بازبینی انسانی است.
  6. ماه ۶ تا ۹ — فرایند. چرخه‌ی مدیریت آسیب‌پذیری با مالک و SLA، مدل‌سازی تهدید برای قابلیت‌های جدید، و بازبینی امنیتی اجباری برای تغییرات حساس.
  7. ماه ۹ تا ۱۲ — سنجش دوباره. ارزیابی بیرونی دوم و مقایسه با خط پایه. سنجه‌ی موفقیت «صفر شدن یافته‌ها» نیست؛ سنجه این است که یافته‌های ساده‌ی تکراری حذف شده باشند و یافته‌ها به دسته‌های عمیق‌تر منتقل شده باشند.
  8. پس از ماه ۱۲ — تصمیم استخدام. اگر پس از این چرخه هنوز حجم کار پیوسته یک نفر تمام‌وقت را مشغول می‌کند، استخدام توجیه دارد و این بار می‌دانید دقیقاً چه نقشی می‌خواهید.

برای شروع هر یک از این گام‌ها می‌توانید از فرم مشاوره استفاده کنید؛ شرح خدمات ارزیابی در تست نفوذ وب و مسیر آموزش در دوره‌ی سازمانی توسعه‌ی امن آمده است. مبانی مفهومی که تیم داخلی باید بر آن‌ها مسلط شود در امنیت اپلیکیشن وب جمع شده.

پرسش‌های متداول

برون‌سپاری امنیت بهتر است یا تیم داخلی؟

این دو جایگزین هم نیستند. ظرفیت داخلی نرخ تولید آسیب‌پذیری را کم می‌کند و ارزیابی بیرونی آسیب‌پذیری موجود را کشف و مستقلاً تأیید می‌کند. برای اکثر سازمان‌ها مدل ترکیبی درست است: قهرمان امنیت داخلی + آزمون بیرونی دوره‌ای + آموزش توسعه‌ی امن. استخدام تیم داخلی تمام‌وقت فقط وقتی توجیه دارد که حجم کار پیوسته آن را مشغول نگه دارد.

هزینه‌ی لایسنس ابزارهای تست نفوذ چقدر است؟

کمتر از آنچه تصور می‌شود. Burp Suite Professional اشتراک به‌ازای هر کاربر است و قیمت اعلام‌شده در صفحه‌ی محصول ۴۹۹ دلار است؛ بقیه‌ی زنجیره‌ی کار (Nuclei، ffuf، feroxbuster، ZAP، SecLists، mitmproxy) متن‌باز و رایگان است. جایی که هزینه پرش می‌کند لایه‌ی سازمانی است: Burp Suite DAST قیمت عمومی ندارد و CodeQL برای کد تجاری رایگان نیست.

آیا نسخه‌ی رایگان Burp برای کار حرفه‌ای کافی است؟

برای یادگیری و کار دستی محدود بله، برای پروژه‌ی حرفه‌ای نه. نسخه‌ی Community هیچ اسکنری ندارد، Collaborator ندارد (یعنی تشخیص آسیب‌پذیری‌های کور مثل SSRF کور دشوار می‌شود)، پروژه را ذخیره نمی‌کند و Intruder آن نسخه‌ی دموی به‌شدت محدود است. نکته‌ی مثبت: DOM Invader در نسخه‌ی Community هم موجود است — برخلاف تصور رایج.

آیا Semgrep و CodeQL رایگان هستند؟

نه به‌طور کامل. فقط Semgrep Community Edition متن‌باز است (LGPL 2.1)؛ Semgrep Code، Secrets، Supply Chain و پلتفرم AppSec اختصاصی‌اند و قواعد رسمی مخزن لایسنس محدود «استفاده‌ی داخلی» دارند. همین تغییر لایسنس باعث ایجاد فورک متن‌باز Opengrep شد. CodeQL هم فقط برای پروژه‌های متن‌باز و پژوهش دانشگاهی رایگان است.

«قهرمان امنیت» چه کسی است و چه می‌کند؟

یک توسعه‌دهنده‌ی موجود — معمولاً ارشد — که بخشی از وقتش رسماً به امنیت اختصاص می‌یابد: بازبینی امنیتی تغییرات حساس، نگه‌داری فهرست وابستگی‌ها، اجرای اسکن در خط لوله و غربال خروجی، و نقطه‌ی تماس تیم آزمون بیرونی. این نقش بدون سه چیز موفق نمی‌شود: زمان رسمی، آموزش، و اختیار متوقف کردن انتشار.

آیا باگ‌بانتی می‌تواند جای تست نفوذ را بگیرد؟

نه. باگ‌بانتی پوشش فرصتی می‌دهد نه سیستماتیک؛ پژوهشگر آن‌جا را می‌گردد که فکر می‌کند سود دارد، و شما نه گزارش پوشش می‌گیرید و نه نامه‌ی تأییدیه. ترتیب درست این است: اول آزمون سیستماتیک و رفع، بعد سیاست افشای مسئولانه، و در نهایت باگ‌بانتی با دامنه‌ی مشخص. اجرای باگ‌بانتی روی برنامه‌ی آزمون‌ندیده، گران و پرسروصدا تمام می‌شود.

مهدی مرادلو
WRITTEN BY

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌ها با اوست.

PENTEST

کارشناس تست نفوذ کیست و چگونه استخدامش کنیم؟

ادامه مطلب ←
BASICS

تیم امنیت سایبری: داخلی یا برون‌سپاری؟

ادامه مطلب ←
PENTEST

فرایند تست نفوذ گام‌به‌گام برای سازمان‌ها

ادامه مطلب ←