هفت سرویس متفاوت در بازار ایران با نامهای تقریباً یکسان فروخته میشوند: اسکن آسیبپذیری، ارزیابی آسیبپذیری، ارزیابی امنیتی، تست نفوذ، تیم سرخ، تیم بنفش و باگ بانتی. نتیجهی این ابهام یک خرید اشتباه رایج است: سازمانی که هنوز فهرست داراییهایش را ندارد، تست نفوذ سفارش میدهد و گزارشی میگیرد که چیزی جز تأیید همان مشکلات معلوم نیست. این مقاله هفت سرویس را دقیق تفکیک میکند، جدول مقایسه میدهد، و صریح میگوید در کدام سطح بلوغ کدامیک را باید بخرید — از جمله این نکته که بسیاری از سازمانها باید با ارزیابی شروع کنند، نه با تست نفوذ.
در یک نگاه
- اسکن خودکار است، ارزیابی آسیبپذیری اسکن غربالشده، و ارزیابی امنیتی بررسی وضعیت کل با مصاحبه و بازبینی معماری.
- تست نفوذ بهرهبرداری اثباتمحور است؛ تیم سرخ سنجش توان تشخیص است، نه پوشش.
- تیم بنفش یک سرویس جدا نیست؛ شکلی از همکاری تیم مهاجم و مدافع برای بهبود تشخیص است.
- باگ بانتی پوشش تضمینشده نمیدهد و پیش از بلوغ فنی و ظرفیت غربال، به هزینهی بیبازده تبدیل میشود.
- قاعدهی عملی: اگر پاسخ «چه داراییهایی داریم؟» را ندارید، نقطهی شروع شما ارزیابی است، نه تست نفوذ.
چرا این تفکیک برای خریدار مهم است
سه هزینه از این ابهام بیرون میآید:
- پرداخت بیشتر برای خروجی کمتر. یک اسکن خودکار با قالب گزارش زیبا، اغلب با عنوان «تست نفوذ» فروخته میشود. تفاوت تلاش انسانی این دو چند برابر است.
- خرید سرویسی که سازمان آمادهی آن نیست. تیم سرخ در سازمانی که لاگ متمرکز ندارد، هزینهای است که نتیجهاش از قبل معلوم است.
- فرض پوشش نادرست. «ارزیابی امنیتی انجام دادیم» به معنای «آسیبپذیریهای برنامهمان پیدا شده» نیست.
معیار تفکیک این هفت سرویس، پاسخ به سه پرسش است: چه هدفی دارد (پوشش، اثبات، یا سنجش تشخیص)، چه سهمی از کار انسانی در آن است، و خروجیاش چه شکلی دارد.
اسکن آسیبپذیری و ارزیابی آسیبپذیری
اسکن آسیبپذیری (Vulnerability Scanning) اجرای یک ابزار خودکار است. خروجی، فهرستی از هشدارها بر پایهی تطبیق الگو و امضا است: نسخهی قدیمی یک کتابخانه، هدر امنیتی گمشده، پیکربندی شناختهشدهی نادرست، مسیر افشاشده. ابزارهای متعارف: ZAP برای اسکن پویا، Nuclei برای تطبیق قالب روی CVE و پیکربندی، و اسکنر Burp در نسخهی Professional.
ویژگیهای اسکن که باید بدانید: تکرارپذیر و ارزان است، در خط لولهی CI/CD قابل خودکارسازی است، و نرخ خطای مثبت قابل توجهی دارد. همچنین کور است نسبت به هر چیزی که به فهم مجوز و منطق نیاز دارد.
ارزیابی آسیبپذیری (Vulnerability Assessment) همان اسکن است بهعلاوهی کار انسانی: حذف خطاهای مثبت، تأیید دستی هر یافته، ردهبندی شدت با در نظر گرفتن زمینهی سامانه، و اولویتبندی برای رفع. بهرهبرداری انجام نمیشود؛ فقط تأیید وجود.
برای بسیاری از سازمانها این سرویس نقطهی شروع درست است: ارزانتر از تست نفوذ، سریعتر، و در وضعیتی که دهها مشکل واضح پیکربندی وجود دارد، بازده بالاتری دارد. یک نسخهی سبک و سریع آن را در بررسی امنیت سایت شرح دادهایم.
«ارزیابی آسیبپذیری و تست نفوذ تقریباً یکی هستند.» نه. ارزیابی آسیبپذیری میگوید «این ضعف وجود دارد»؛ تست نفوذ میگوید «این ضعف قابل بهرهبرداری است و پیامدش این است». تفاوت عملی مهم است: بسیاری از یافتههای اسکنر در سامانهی واقعی قابل بهرهبرداری نیستند و بسیاری از آسیبپذیریهای بحرانی — کنترل دسترسی شکسته، نقص منطق کسبوکار — هرگز در خروجی اسکنر ظاهر نمیشوند.
ارزیابی امنیتی چیست؟
ارزیابی امنیتی (Security Assessment) گستردهترین و کمتر فنیترین این سرویسها است و به یک پرسش مدیریتی پاسخ میدهد: وضعیت امنیت ما کجاست و از کجا باید شروع کنیم؟ اجزای متعارف آن:
- موجودیبرداری دارایی: فهرست کامل دامنهها، سامانهها، APIها، سرویسهای ابری و وابستگیهای شخص ثالث. چیزی که نمیدانید وجود دارد را نمیتوانید ایمن کنید.
- بازبینی معماری و پیکربندی: جریان داده، مرزهای اعتماد، مدل احراز هویت و مجوزدهی، مدیریت اسرار، پیکربندی هویت و دسترسی در ابر.
- مصاحبه با تیم: فرایند انتشار، بازبینی کد، مدیریت وصله، مدیریت دسترسی، پاسخ به رخداد.
- اسکن و ارزیابی سطحی: برای گرفتن نمای کلی وضعیت فنی.
- سنجش در برابر یک چارچوب: کنترلهای پیوست A در ISO/IEC 27001:2022، یا کارکردهای NIST CSF 2.0 (GOVERN، IDENTIFY، PROTECT، DETECT، RESPOND، RECOVER).
- خروجی: تحلیل شکاف و یک نقشهی راه اولویتدار — نه فهرست آسیبپذیری.
گاهی مدلسازی تهدید هم بخشی از ارزیابی است: بررسی سیستماتیک اینکه چه کسی چه انگیزهای برای حمله دارد و کدام مسیرها را انتخاب میکند. این کار مستقیماً به دستهی A06:2025 طراحی ناامن از OWASP Top 10 مربوط است، جایی که OWASP مدلسازی تهدید را بهعنوان راهکار اصلی معرفی میکند.
ارزیابی امنیتی برای سازمانی مناسب است که سؤالش «کدام پارامتر آسیبپذیر است؟» نیست، بلکه «آیا اصلاً میدانیم چه چیزی داریم و چه فرایندهایی نداریم؟» است.
تست نفوذ
تست نفوذ یک آزمون اثباتمحور است: هدف نشان دادن این است که مهاجم واقعاً تا کجا میتواند پیش برود. مشخصات تفکیککنندهی آن:
- سهم کار انسانی بالاست؛ اسکن فقط پوشش پایه را میدهد.
- بهرهبرداری کنترلشده انجام میشود، تا حد اثبات و نه بیشتر.
- یافتهها به هم زنجیر میشوند: چند ضعف کماهمیت میتوانند یک مسیر بحرانی بسازند.
- کلاسهایی را میبیند که ابزار خودکار ساختاراً نمیبیند: کنترل دسترسی شکسته، ارتقای سطح دسترسی، نقص جریان کار، شرایط مسابقه.
- خروجی برای هر یافته: گامهای بازتولید، شاهد، شدت با
CVSS، و راهکار رفع در سطح کد یا پیکربندی.
پوشش آزمون با متدولوژی بیان میشود — برای وب، OWASP WSTG v4.2 با ۱۲ دسته و حدود ۹۷ آزمون شناسهدار. تفکیک استانداردها و ادعاهای قابل دفاع در متدولوژی تست نفوذ آمده است.
پیشنیاز عملی برای اینکه این سرویس ارزش پولش را بدهد: فهرست داراییها مشخص باشد، حساب کاربری همهی نقشها آماده باشد، و ظرفیت رفع وجود داشته باشد. اگر هر سه برقرار نیست، ابتدا ارزیابی انجام دهید.
تیم سرخ، تیم بنفش و باگ بانتی
تیم سرخ (Red Team)
هدف تیم سرخ پوشش نیست، سنجش تشخیص است. یک سناریوی مشخص — مثلاً «به دادهی مشتریان در پایگاهدادهی عملیاتی برس» — بهصورت پنهانکارانه و در بازهی بلندتر اجرا میشود و پرسش نهایی این است: آیا تیم مدافع دید؟ چقدر دیر؟ چه واکنشی داد؟ خروجی، ارزیابی توان تشخیص و پاسخ است، نه فهرست آسیبپذیری. پیشنیازش وجود لاگ متمرکز، پایش و فرایند پاسخ به رخداد است.
تیم بنفش (Purple Team)
تیم بنفش یک سرویس مستقل نیست؛ یک شکل کار است: تیم مهاجم و تیم مدافع همزمان و در تعامل کار میکنند. مهاجم یک تکنیک را اجرا میکند، مدافع بررسی میکند چه چیزی در لاگ دیده شد، قاعدهی تشخیص نوشته یا اصلاح میشود، و تکنیک دوباره اجرا میشود تا هشدار تولید شود. بازده این کار برای بهبود تشخیص بالاست، اما برای کشف آسیبپذیری در برنامه، جای تست نفوذ را نمیگیرد.
باگ بانتی (Bug Bounty)
برنامهی پاداش، جستوجوی پیوسته و مبتنی بر جمعیت است: پژوهشگران مستقل آزمون میکنند و بابت یافتهی معتبر پاداش میگیرند. تفاوتهای ساختاری با تست نفوذ:
- پوشش تضمینشده ندارد. پژوهشگر آنجایی را میگردد که به نظرش پرثمرتر است. ماتریس پوشش WSTG وجود ندارد.
- پرداخت به نتیجه است، نه به زمان. هزینه از پیش معلوم نیست.
- ظرفیت غربال لازم دارد. بار واقعی مدیریت گزارشهای تکراری و بیاعتبار روی تیم شماست.
- چارچوب حقوقی لازم دارد: دامنهی صریح، قواعد، و تعهد عدم پیگرد قانونی برای پژوهشگر دروندامنه.
ترتیب درست: اول با تست نفوذ آسیبپذیریهای ساختاری را ببندید، بعد برنامهی پاداش راه بیندازید. در غیر این صورت پاداش صرف یافتههایی میشود که یک آزمون منظم ارزانتر پیدا میکرد. تفصیل در باگ بانتی چیست و پلتفرمهای باگ بانتی.
جدول مقایسهی هفت سرویس
| سرویس | هدف | سهم کار انسانی | بهرهبرداری | خروجی | پیشنیاز سازمانی |
|---|---|---|---|---|---|
| اسکن آسیبپذیری | پوشش سریع ضعفهای شناختهشده | تقریباً صفر | ندارد | فهرست هشدار خام | دسترسی به هدف |
| ارزیابی آسیبپذیری | فهرست تأییدشده و اولویتدار | کم | ندارد | فهرست غربالشده | ندارد |
| ارزیابی امنیتی | نمای کل وضعیت و نقشهی راه | متوسط | ندارد | تحلیل شکاف | دسترسی به تیم و مستندات |
| تست نفوذ | اثبات مسیرهای سوءاستفاده | زیاد | کنترلشده | یافته با گام بازتولید و راهکار | فهرست دارایی + حساب نقشها + ظرفیت رفع |
| تیم سرخ | سنجش توان تشخیص و پاسخ | زیاد | هدفمند و پنهان | ارزیابی تشخیص و پاسخ | لاگ متمرکز + پایش + فرایند پاسخ |
| تیم بنفش | بهبود قاعدههای تشخیص | زیاد (دوطرفه) | تکنیکمحور | قاعدههای تشخیص بهبودیافته | تیم مدافع فعال |
| باگ بانتی | جستوجوی پیوستهی جمعیتی | بیرونی و نامعین | محدود به قواعد | گزارشهای موردی | ظرفیت غربال + چارچوب حقوقی |
کدامیک برای سطح بلوغ شما؟
این بخش صادقانهترین توصیهی این مقاله است و برخلاف منفعت فروش کوتاهمدت هر پیمانکاری است: خیلی از سازمانها نباید با تست نفوذ شروع کنند.
- سطح صفر — نمیدانیم چه داریم. فهرست داراییها ناقص است، مالک سامانهها مشخص نیست، محیطهای آزمایشی فراموششده وجود دارد. نقطهی شروع: ارزیابی امنیتی با تأکید بر موجودیبرداری. تست نفوذ در این مرحله دامنهی معناداری ندارد.
- سطح یک — میدانیم چه داریم، ولی بهداشت پایه نداریم. سرورهای وصلهنشده، رمزهای پیشفرض، هدرهای گمشده. نقطهی شروع: ارزیابی آسیبپذیری و یک دورهی رفع. تست نفوذ در این مرحله همان مشکلات معلوم را با هزینهی بیشتر تأیید میکند.
- سطح دو — بهداشت پایه برقرار است. اینجا نقطهی درست تست نفوذ است، چون کاری که باقی مانده کشف مشکلات منطقی و کنترل دسترسی است که فقط با کار انسانی پیدا میشود.
- سطح سه — تست نفوذ منظم و مدیریت آسیبپذیری پیوسته داریم. اینجا افزودن باگ بانتی منطقی است: جستوجوی پیوسته روی سامانهای که آسیبپذیریهای ساختاریاش بسته شده.
- سطح چهار — پایش، لاگ متمرکز و تیم پاسخ به رخداد داریم. اینجا تیم سرخ و کار تیم بنفش ارزش واقعی تولید میکنند، چون چیزی برای سنجیدن وجود دارد.
این پلهها لزوماً متوالی نیستند. سازمانی که یک محصول جدید و کوچک با معماری تمیز منتشر میکند، میتواند مستقیماً از تست نفوذ شروع کند. آنچه واقعاً تعیینکننده است سه چیز است: آیا دامنهی مشخصی برای آزمون وجود دارد، آیا نقشهای کاربری آمادهاند، و آیا ظرفیت رفع یافتهها را دارید. اگر پاسخ هر سه مثبت است، تست نفوذ انتخاب درست است.
برای نگهداشتن وضعیت بین دو پروژه، چکلیست امنیتی را در فرایند انتشار خود بگذارید. و اگر بر پایهی این نردبان به این نتیجه رسیدید که آمادهی آزمون عمیق هستید، تست نفوذ وب پیهانتر نقطهی شروع است.
پرسشهای متداول
تفاوت ارزیابی امنیتی و تست نفوذ چیست؟
ارزیابی امنیتی به پرسش «وضعیت کلی امنیت ما کجاست و از کجا شروع کنیم؟» پاسخ میدهد و شامل موجودیبرداری دارایی، بازبینی معماری و پیکربندی، مصاحبه با تیم و سنجش در برابر یک چارچوب مثل ISO/IEC 27001:2022 یا NIST CSF 2.0 است؛ خروجیاش تحلیل شکاف و نقشهی راه است. تست نفوذ به پرسش «مهاجم واقعاً تا کجا میتواند پیش برود؟» پاسخ میدهد، بهرهبرداری کنترلشده انجام میدهد و خروجیاش یافتههای اثباتشده با گام بازتولید است.
اول ارزیابی امنیتی انجام دهم یا تست نفوذ؟
اگر فهرست کامل داراییهایتان را ندارید یا میدانید بهداشت پایه (وصله، رمز پیشفرض، پیکربندی) برقرار نیست، اول ارزیابی. تست نفوذ در آن وضعیت گرانترین راه برای شنیدن چیزی است که از قبل میدانید. اگر دامنه مشخص است، نقشهای کاربری آمادهاند و ظرفیت رفع دارید، مستقیم تست نفوذ.
تفاوت تست نفوذ و تیم سرخ چیست؟
هدف متفاوت است، نه سطح مهارت. تست نفوذ به دنبال پوشش است: تا جای ممکن آسیبپذیری پیدا کن و مستند کن. تیم سرخ به دنبال سنجش تشخیص است: یک سناریوی خاص را پنهانکارانه اجرا کن و ببین تیم مدافع میبیند یا نه. تیم سرخ فقط در سازمانی معنا دارد که لاگ متمرکز، پایش و فرایند پاسخ به رخداد داشته باشد.
تیم بنفش چیست؟
یک سرویس مستقل نیست، شکلی از کار مشترک است: تیم مهاجم یک تکنیک را اجرا میکند، تیم مدافع بررسی میکند چه چیزی در لاگها دیده شد، قاعدهی تشخیص نوشته یا اصلاح میشود و تکنیک دوباره اجرا میشود تا هشدار درست تولید شود. هدفش بهبود قابلیت تشخیص است، نه کشف آسیبپذیری در برنامه.
باگ بانتی جایگزین تست نفوذ میشود؟
نه. باگ بانتی پوشش تضمینشده نمیدهد — پژوهشگران آنجا را میگردند که به نظرشان پرثمرتر است و ماتریس پوشش WSTG وجود ندارد. هزینه هم از پیش معلوم نیست چون پرداخت به نتیجه است. علاوه بر آن، مدیریت گزارشهای تکراری و بیاعتبار بار قابل توجهی روی تیم شما میگذارد. ترتیب درست: تست نفوذ برای بستن آسیبپذیریهای ساختاری، و سپس باگ بانتی برای جستوجوی پیوسته.
اسکن آسیبپذیری رایگان کافی است؟
برای بهداشت پایه ارزشمند است و باید در خط لولهی توسعه اجرا شود. اما محدودیت ساختاری دارد: مفهوم «مجوز» را نمیفهمد و منطق کسبوکار را نمیشناسد، پس کنترل دسترسی شکسته و نقص جریان کار را پیدا نمیکند. همچنین خروجی خام آن خطای مثبت قابل توجهی دارد و بدون غربال انسانی، تیم توسعه را نسبت به هشدارها بیحس میکند.
