نرم‌افزار رایگان؛ محاسبه TCO، ریسک و هزینه خروج

رایگان‌بودن یک نرم‌افزار نه علامت خطر است و نه گواه صرفه‌جویی؛ پولی‌بودن هم امنیت، پشتیبانی یا امکان خروج را تضمین نمی‌کند. یک پروژه متن‌باز بالغ ممکن است از سرویس اشتراکی ارزان شفاف‌تر و قابل‌کنترل‌تر باشد؛ همان پروژه اگر بدون مالک عملیات وارد سیستم حیاتی شود، می‌تواند پرهزینه‌ترین انتخاب تیم باشد.

پرسش درست «رایگان بخریم یا پولی؟» نیست. باید بپرسید: برای این نیاز، این داده و این عمر استفاده، چه کسی هزینه ساخت، اجرا، امنیت، پشتیبانی و خروج را می‌پردازد و چه شاهدی برای توان او داریم؟ این راهنما کمک می‌کند نرم‌افزار رایگان، Freemium، متن‌باز، Community Edition و سرویس ارزان را با مدل TCO، Risk و Pilot برای کسب‌وکار ایرانی ارزیابی کنید.

اول واژه‌ها را جدا کنیم: «رایگان» چند مدل متفاوت است

مدلچه چیزی رایگان است؟هزینه/ریسک محتمل
Freewareحق استفاده بدون قیمت خریدLicense محدود، درآمد جانبی، نبود Source/Exit
FreemiumPlan پایهQuota، Feature gate، Upgrade و Lock-in
Free trial/creditزمان یا اعتبار محدودهزینه پس از Pilot، Auto-renew، Migration
Open sourceحقوق تعریف‌شده در Licenseعملیات، Hosting، Patch، Support و Compliance
Community Editionنسخه با Feature/Support متفاوتفاصله با Enterprise، Upgrade path
Subsidized/bundledهزینه در محصول یا قرارداد دیگروابستگی Suite و تغییر Bundling
Data/ads-fundedقیمت نقدی صفرتبلیغ، Telemetry، استفاده داده یا محدودیت

متن‌باز فقط «دیدن کد» نیست. Open Source Definition از OSI معیارهایی مانند Source code، امکان Redistribute و Derived works و نبود تبعیض در حوزه استفاده را تعریف می‌کند. License هر پروژه را جدا بررسی کنید؛ «روی GitHub است» به‌تنهایی وضعیت حقوقی را روشن نمی‌کند.

رایگان و ارزان را با «بی‌کیفیت» یکی نکنید

قیمت نتیجه مدل کسب‌وکار است، نه آزمون کیفیت. پروژه متن‌باز ممکن است بنیاد، شرکت، جامعه بزرگ و Release امن داشته باشد. SaaS رایگان ممکن است ابزار جذب مشتری برای Plan پولی باشد. محصول گران هم ممکن است Dependency قدیمی، Export ناقص یا Support ضعیف داشته باشد.

ادعا را به Evidence تبدیل کنید

ادعاشاهد قابل‌بررسی
«امن است»Security policy، Patch SLA، Advisory، MFA/SSO، Audit log، Incident process
«مقیاس‌پذیر است»Quota، Load test شما، Rate limit، Overload behavior
«داده مال شماست»Export format، API، Retention/Delete، Subprocessor، Restore test
«پشتیبانی عالی»Scope، Hours، Response/Resolution، Escalation، Remedy و Ticket pilot
«بدون Lock-in»Exit package، Replacement، Data/Config/History export و زمان خروج

Need Contract: نرم‌افزار قرار است چه کاری انجام دهد؟

فهرست Feature معمولاً همه گزینه‌ها را شبیه می‌کند. نیاز را با Job، Population، Data، Criticality و Failure تعریف کنید.

Job: کدام تصمیم/فرآیند را پشتیبانی می‌کند؟
Users: چند نفر، چه نقش و سطح دسترسی؟
Data: چه داده‌ای، کجا، با چه حساسیت/Retention؟
Integration: API/Webhook/SSO/Email/Payment؟
Service level: Hours، RTO، RPO، latency، support؟
Lifetime: آزمایش دوماهه یا سیستم پنج‌ساله؟
Growth: user/data/request/storage scenarios؟
Exit trigger: چه رخدادی Upgrade/Migrate/Stop را فعال می‌کند؟

Criticality چهارسطحی

  • کم‌اثر: اختلال کوتاه زیان جدی ندارد؛ جایگزین دستی هست؛
  • مهم: اختلال بهره‌وری را کاهش می‌دهد ولی Business ادامه دارد؛
  • حیاتی: فروش، تولید یا خدمت مشتری متوقف می‌شود؛
  • تنظیم‌شده/حساس: داده شخصی، مالی، سلامت یا تعهد قراردادی دارد.

یک ابزار رایگان برای Wireframe موقت و همان ابزار برای نگهداری اطلاعات مشتری دو تصمیم متفاوت‌اند.

Hard Gate: بعضی نقص‌ها امتیازپذیر نیستند

پیش از Scorecard، شروط رد فوری را اجرا کنید:

  • License استفاده تجاری یا مدل توزیع شما را پوشش نمی‌دهد؛
  • داده حساس در Region/Role/Contract نامناسب قرار می‌گیرد؛
  • MFA، حداقل Role یا Log ضروری وجود ندارد؛
  • Export/Backup/Restore لازم ممکن نیست؛
  • روش پرداخت/حساب/تحریم برای ایران غیرقابل‌اتکا یا خلاف شرایط است؛
  • SDK/API حیاتی یا پشتیبانی Version موردنیاز وجود ندارد؛
  • RTO/RPO یا Availability موردنیاز قابل دستیابی نیست؛
  • کالا/خدمت جایگزین در Exit window ندارید.

TCO: قیمت خرید فقط یک سطر است

TCO = license/subscription
    + implementation/configuration
    + data migration/integration
    + hosting/storage/traffic
    + training/change management
    + operations/support/maintenance
    + security/privacy/compliance
    + downtime/performance loss
    + upgrade/overage/FX
    + exit/replacement/disposal
    + residual risk

زمان تیم را پولی کنید

Internal labor cost = hours × fully-loaded hourly rate
Opportunity cost = delayed outcome × probability × impact
Downtime loss ≠ revenue per minute only
Downtime loss = lost contribution + recovery + support + contractual/reputation impact

Fully-loaded rate فقط حقوق نیست؛ مزایا، مدیریت، تجهیزات و سربار را در Scope سازمان لحاظ کنید. Opportunity cost عدم‌قطعیت دارد؛ Range بسازید، عدد نمایشی دقیق ندهید.

سه سناریوی تومانی

Driver سالانهLowLikelyHigh
اشتراک/Hosting/FXثبات Planیک UpgradeOverage + جهش ارز
ساعت تیمنصب استانداردچند IntegrationWorkaround/Incident زیاد
قطعی/اختلالکم‌اثردو Incidentرخداد حیاتی
امنیت/حریم خصوصیکنترل موجودGap remediationIncident/بازطراحی
خروجExport سادهMigration متوسطبازسازی Data/Workflow

برای نرم‌افزار خارجی، نرخ ارز را Fixed نگیرید؛ Exchange-rate band، روش تسویه، Fee و ریسک توقف حساب را مدل کنید. TCO را در افق متناسب با عمر—مثلاً ۱۲، ۲۴ و ۳۶ ماه—مقایسه کنید.

اگر ابزار بخشی از پروژه طراحی یا نگهداری وب است، هزینه‌های دامنه، زیرساخت، محتوا، تغییر Scope و عملیات را نیز با راهنمای هزینه‌های پنهان طراحی و نگهداری سایت هم‌سطح کنید تا یک قلم دوبار شمرده یا فراموش نشود.

هزینه فرصت و Workaround debt

نسخه رایگان ممکن است با کار دستی قابل استفاده باشد. همان کار دستی وقتی تیم رشد می‌کند، به Workaround debt تبدیل می‌شود: Spreadsheet واسط، Export/Import، Copy/paste، Script بدون مالک و کنترل دستی.

Workaround register

Workaroundتکرارزمان/خطامالکExit trigger
CSV دستی CRMهفتگی۳ ساعت + ریسک DuplicateOperationsبیش از ۵۰۰ رکورد
گزارش ترکیبیماهانه۵ ساعت + اختلاف MetricAnalyticsتصمیم مالی روزانه
Role مشترکدائمیریسک AuditITورود داده حساس

اگر هزینه Workaround از اختلاف Plan عبور کرد یا Control حیاتی را دور زد، Upgrade/Migrate را فعال کنید. بدهی را با چارچوب مدیریت بدهی فنی ثبت و اولویت‌بندی کنید.

پشتیبانی: Community، Vendor یا تیم خودتان؟

نرم‌افزار رایگان الزاماً بدون پشتیبانی نیست و محصول پولی الزاماً SLA مفید ندارد. چهار مدل را تفکیک کنید:

  • Community forum و مستندات؛
  • Commercial support برای محصول متن‌باز؛
  • Vendor support همراه اشتراک؛
  • تیم داخلی/پیمانکار و Runbook خودتان.

SLA را از شعار جدا کنید

Response time با Resolution time فرق دارد. Severity، ساعات پوشش، Channel، Escalation، Language، Scope، Service credit و Exclusionها را بخوانید. یک Ticket آزمایشی با سؤال واقعی بفرستید و کیفیت پاسخ/مالکیت را بسنجید. برای بودجه‌ریزی ساعت نگهداری و SLA، مقاله هزینه پشتیبانی و نگهداری سایت چارچوب تکمیلی دارد.

امنیت: Free vs Paid معیار تهدید نیست

امنیت را با Product evidence و Operating model بسنجید. راهنمای Secure by Demand از CISA خریدار را تشویق می‌کند درباره رویکرد سازنده به Product security سؤال کند، نه اینکه فقط Certification سازمانی را ببیند.

پرسش‌های امنیتی برای SaaS

  • MFA، SSO، Role، Session و Recovery چگونه‌اند؟
  • Audit log چه Eventهایی دارد و Export/Retention آن چیست؟
  • Encryption، Key management و Tenant isolation چگونه تعریف می‌شوند؟
  • Vulnerability reporting، Patch SLA و Security advisory کجاست؟
  • Incident notification و مسئولیت مشتری/Vendor چیست؟
  • Subprocessor، Data location و Backup/DR چیست؟
  • Secure defaultها روی Plan رایگان/ارزان موجودند یا Paywall شده‌اند؟

پرسش‌های امنیتی برای Self-host/Open source

  • Maintainer و Release/Patch cadence فعال است؟
  • Security policy و کانال Advisory دارد؟
  • Dependency، Build و Release provenance قابل بررسی است؟
  • چه کسی Patch، Hardening، Backup، Monitoring و Incident را مالک است؟
  • نسخه‌های پشتیبانی‌شده و Upgrade path چیست؟
  • Plugin/module ecosystem چه مرز اعتمادی دارد؟

NIST SP 800-161r1-upd1 مدیریت ریسک زنجیره تأمین را در سطح سازمان، تأمین‌کننده و محصول وارد Risk management می‌کند. قیمت صفر یا بالا هیچ‌کدام جای Inventory، Risk assessment و Mitigation را نمی‌گیرند.

بودجه کنترل را با Risk هم‌سطح کنید

برای سیستم کم‌اثر، کنترل سبک ممکن است کافی باشد؛ برای داده مشتری یا پرداخت، MFA/SSO/Log/Backup/Review باید Hard gate باشد. راهنمای بودجه امنیت سایت به اولویت‌دهی براساس Exposure و Impact کمک می‌کند.

حریم خصوصی و مدل درآمدی

جمله «اگر پول نمی‌دهید، محصول خود شمایید» قانون عمومی نیست. برخی ابزارها با Donation، خدمات سازمانی، Cross-subsidy یا جامعه توسعه می‌یابند؛ بعضی سرویس‌های پولی نیز Telemetry یا استفاده ثانویه از داده دارند. Policy و Data flow را بخوانید.

Data map حداقلی

دادهPurposeنقش/مقصدRetention/DeleteExport
حساب و هویتAccessVendor/IdPپس از خروج؟لازم؟
محتوای کسب‌وکارCore serviceStorage/SubprocessorBackup lagFormat کامل
TelemetryProduct/securityAnalytics vendorsWindowمعمولاً محدود
AI input/outputGeneration/analysisModel providerTraining policyHistory

NIST Privacy Framework ابزار داوطلبانه‌ای برای شناسایی و مدیریت ریسک حریم خصوصی است. برای تبدیل Scope داده به هزینه، کنترل و Reserve، راهنمای بودجه حریم خصوصی داده را ببینید. این بخش مشاوره حقوقی نیست؛ قانون و قراردادهای قابل‌اعمال را با متخصص بررسی کنید.

License و حقوق استفاده

قیمت صفر مجوز همه‌چیز نیست. این موارد را بررسی کنید:

  • استفاده تجاری، تعداد User/Device و Territory؛
  • حق Modify، Distribute، Host و ارائه به مشتری؛
  • Copyleft/Notice/Source obligation؛
  • Trademark و استفاده از نام/Logo؛
  • مالکیت Content/Input/Output و Feedback؛
  • Termination و اثر آن بر داده/Artifact؛
  • Patent clause و Warranty/indemnity؛
  • License dependency/Plugin/Model/Data جداگانه.

برای تصمیم حساس از مشاور حقوقی استفاده کنید. این مقاله جای تفسیر License یا قانون ایران نیست.

Quota، عملکرد و مقیاس‌پذیری

Plan رایگان الزاماً کند نیست؛ ممکن است همان Infrastructure را با Quota کمتر استفاده کند. Plan پولی هم بدون معماری و Capacity مناسب، SLO شما را تضمین نمی‌کند.

Quota map

  • User/Seat/Role؛
  • Storage، File size، Bandwidth و Egress؛
  • API request، Rate limit و Concurrent job؛
  • History/Version/Backup retention؛
  • Form/Email/Automation/AI credit؛
  • Environment/Project/Domain؛
  • Support ticket و SLA؛
  • Overage behavior: throttle، block، delete یا charge.

Growth simulation

سه سناریو برای User/Data/Request بسازید و ماه عبور از هر Quota را پیدا کنید. هزینه Upgrade فقط اختلاف اشتراک نیست؛ اگر Plan بالاتر Featureهایی دارد که Migration یا Process را تغییر می‌دهد، Implementation را اضافه کنید. برای سایت‌سازها، راهنمای محدودیت سایت‌ساز رایگان آزمون Domain/SEO/Export را عمیق‌تر پوشش می‌دهد.

یکپارچه‌سازی و سفارشی‌سازی

وجود API به معنی Integration-ready نیست. این Contract را تست کنید:

  • Read/Write coverage و Field completeness؛
  • Authentication، Token scope و Rotation؛
  • Rate/pagination/filter/bulk؛
  • Webhook signature، Retry، ordering و idempotency؛
  • Versioning و deprecation notice؛
  • Sandbox و Test data؛
  • Error model و Reconciliation؛
  • Export مستقل از API operational.

«با Zapier وصل می‌شود» هزینه Connector، محدودیت ایران، Data flow، Task quota و Failure handling را پنهان می‌کند. یک مسیر End-to-end واقعی را در Pilot بسازید.

Backup، Export و Exit: سه چیز متفاوت

  • Backup: نسخه برای بازیابی همان سیستم؛
  • Export: داده قابل دریافت، نه الزاماً قابل Restore؛
  • Exit package: Data + Config + Identity + History + File + SEO/URL + Integration + Runbook برای جایگزین.

Exit drill

  1. سه رکورد، فایل، User/Role و Workflow نماینده بسازید؛
  2. Export کامل بگیرید و Count/Checksum/Relation را بررسی کنید؛
  3. در محیط جدا یا ابزار جایگزین Import کنید؛
  4. Permission، Timestamp، Attachment و History را مقایسه کنید؛
  5. زمان، مهارت، هزینه و Gap را ثبت کنید؛
  6. RPO/RTO و Trigger خروج را تصویب کنید.

برای تفاوت Backup و Restore evidence، مقاله Disaster Recovery و Runbook بازیابی را ببینید.

پروژه متن‌باز: Health و Operating owner

Star و Download معیارهای ناقص‌اند. Project health را با Maintainer، Governance، Release، Security response، Issue/PR latency، Contributor concentration، Funding و Roadmap ببینید.

دو سؤال جدا

  1. آیا پروژه سالم است؟ Evidence جامعه و Release چیست؟
  2. آیا ما می‌توانیم آن را اداره کنیم؟ مالک Patch/Backup/Monitoring/Upgrade/Incident کیست؟

Fork کردن یک Exit نظری است، نه عملی؛ آیا تیم توان نگهداری Fork، ادغام Patch امنیتی و Build/Release دارد؟ اگر نه، Commercial support یا جایگزین را در TCO بگذارید.

نسخه ایران: دسترسی، ارز، پرداخت و فارسی

  • کشور/حساب/KYC و شرایط استفاده را صریح کنترل کنید؛
  • روش پرداخت، تمدید، Refund، Tax و Invoice قابل‌اجرا باشد؛
  • FX band و جهش Plan/Seat/Usage را مدل کنید؛
  • Registry/CDN/Dashboard/Support را از چند ISP و زمان مختلف تست کنید؛
  • Artifact/Package/Installer و License key را برای اختلال مجاز Cache کنید؛
  • RTL، فونت فارسی، ی/ک، نیم‌فاصله، جست‌وجو، تاریخ شمسی/میلادی و IRR/تومان را تست کنید؛
  • Email/SMS/Payment/Storage/Map integration محلی را Pilot کنید؛
  • Export و Replacement برای قطع سرویس یا بسته‌شدن حساب آماده باشد.

گزینه خارجی ارزان ممکن است ارزان نماند

قیمت دلاری، Fee واسطه، نرخ تبدیل، ریسک دسترسی و زمان Support را کنار هم ببینید. گزینه داخلی نیز باید Export، Security، SLA و Business continuity را ثابت کند؛ «داخلی» یا «خارجی» به‌تنهایی Score کیفیت نیست.

Scorecard مبتنی بر Confidence

بعدوزن نمونهScoreConfidence
Fit و Workflow۲۰٪۰–۵Demo یا Pilot؟
Security/Privacy۲۰٪۰–۵ادعا یا Evidence؟
Reliability/Support۱۵٪۰–۵SLA/Ticket/Status؟
Data/Integration/Exit۲۰٪۰–۵Export/Restore شده؟
TCO و FX۱۵٪۰–۵Range یا حدس؟
Usability/A11y/Iran۱۰٪۰–۵تست کاربر واقعی؟

Score بالا با Confidence پایین تصمیم مطمئن نیست. مورد کم‌اطمینان را به Task آزمون تبدیل کنید. Hard gate مردود را وارد جمع وزنی نکنید.

Pilot چهارده‌روزه

روزآزمونشاهد
۱–۲Terms/License/Plan/Need/Hard gateSnapshot و Gap
۳–۴حساب، Role، MFA، Recovery و AuditSecurity evidence
۵–۶Workflow و داده نمایندهTask success/time/error
۷–۸API/Webhook/Email/PaymentIntegration trace
۹Quota/Load/Offline/FailureBehavior و Runbook
۱۰Ticket و EscalationSupport quality
۱۱–۱۲Export/Restore/ReplacementExit gap/time
۱۳–۱۴TCO/Score/ConfidenceGo/Upgrade/Migrate/Stop

پنج سناریوی تصمیم

۱. ابزار موقت تیم محتوا

داده غیرحساس، جایگزین دستی و عمر سه‌ماهه دارد. Plan رایگان می‌تواند Fit باشد؛ Export ساده و Owner خروج کافی است. Procurement سازمانی سنگین ارزش ندارد.

۲. CRM با داده مشتری

Role/MFA/Audit/Retention/Export و Integration Hard gate هستند. Plan رایگان بدون این کنترل‌ها رد می‌شود؛ Plan پولی هم باید Evidence بدهد.

۳. پروژه متن‌باز Self-host

License رایگان است اما تیم باید Hosting، Patch، Backup، Monitoring و On-call را مالک شود. Commercial support را با هزینه نیروی داخلی مقایسه کنید.

۴. سرویس AI ارزان

Input/output ownership، Training use، Retention، Model/version change، Rate/credit و Export history را تست کنید. داده حساس را صرفاً به‌دلیل قیمت پایین وارد نکنید.

۵. افزونه رایگان WordPress

مرز Plugin با سایت عمومی، Maintainer، Patch، Permission، Data و Compatibility مهم است. راهنمای قالب و افزونه رایگان WordPress این سناریو را عمیق‌تر پوشش می‌دهد.

چک‌لیست نهایی خرید یا پذیرش

  • Freeware، Freemium، Trial، Open source و Community edition تفکیک شده‌اند؛
  • Need/Data/Criticality/Lifetime/Growth/Exit contract داریم؛
  • Hard gate پیش از Scorecard اجرا شده است؛
  • License و حق استفاده/توزیع/داده بررسی شده‌اند؛
  • TCO سه‌سناریویی زمان تیم، FX، قطعی و خروج را دارد؛
  • Workaroundها ساعت، خطا، مالک و Trigger دارند؛
  • Support با Ticket و SLA واقعی آزموده شده است؛
  • Security با Product evidence، نه قیمت/Certification تنها، سنجیده شده است؛
  • Data map، Subprocessor، Retention/Delete و AI use روشن‌اند؛
  • Quota و Overage behavior در رشد شبیه‌سازی شده است؛
  • API/Webhook با Failure/Retry/Reconciliation تست شده‌اند؛
  • Backup، Export و Exit package یکی فرض نشده‌اند؛
  • Export/Restore/Replacement drill موفق بوده است؛
  • نسخه ایران شامل حساب، پرداخت، FX، شبکه، فارسی و سرویس محلی است؛
  • Score همراه Confidence و Evidence ثبت شده است؛
  • تصمیم Review date و Upgrade/Migrate/Stop trigger دارد.

جمع‌بندی

نرم‌افزار رایگان می‌تواند انتخابی عالی، موقت، پرریسک یا بسیار پرهزینه باشد؛ همان چهار حالت برای نرم‌افزار پولی نیز ممکن است. قیمت فقط نشان می‌دهد پرداخت مستقیم فعلی چقدر است، نه اینکه مسئولیت عملیات، امنیت، داده و خروج بر عهده چه کسی خواهد بود.

با مدل عرضه شروع کنید، Need و Hard gate را بنویسید، TCO و Risk را با Range بسنجید و ادعاها را در Pilot واقعی امتحان کنید. مهم‌ترین آزمون نیز روز ورود نیست؛ روزی است که Quota پر می‌شود، Incident رخ می‌دهد یا باید داده و Workflow خود را به جای دیگری ببرید.

پرسش‌های متداول

آیا نرم‌افزار رایگان معمولاً ناامن‌تر از نرم‌افزار پولی است؟

خیر؛ قیمت شاخص امنیت نیست. Security policy، Patch، MFA/Role/Log، Dependency، Incident process و مسئول عملیات را بسنجید. پروژه رایگان بالغ می‌تواند امن‌تر و محصول پولی ضعیف ناامن باشد.

تفاوت نرم‌افزار رایگان و متن‌باز چیست؟

رایگان به قیمت استفاده اشاره می‌کند؛ متن‌باز به حقوقی در License مانند دسترسی Source، تغییر و توزیع طبق شرایط اشاره دارد. یک محصول می‌تواند رایگان ولی بسته، یا متن‌باز ولی اجرای/پشتیبانی پولی داشته باشد.

TCO نرم‌افزار را چگونه محاسبه کنیم؟

اشتراک/License، پیاده‌سازی، Migration، Hosting، آموزش، ساعت تیم، Support، Security/Privacy، قطعی، Upgrade/Overage/FX و Exit را در افق زمانی و سه سناریوی Low/Likely/High جمع کنید.

برای استارتاپ کم‌بودجه، ابزار Freemium انتخاب خوبی است؟

اگر داده/فرآیند کم‌اثر، مسیر Upgrade روشن، Quota کافی و Export آزموده‌شده دارد، بله. Exit trigger، Workaround hours و ماه عبور از Quota را از ابتدا ثبت کنید تا رایگان‌بودن به Lock-in تبدیل نشود.

مهم‌ترین تست قبل از وابستگی به یک سرویس چیست؟

یک Workflow واقعی را End-to-end اجرا کنید و سپس Export/Restore/Replacement drill بگیرید. این آزمون هم Fit، Integration، Data completeness و Support را نشان می‌دهد و هم هزینه واقعی خروج را آشکار می‌کند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *