رایگانبودن یک نرمافزار نه علامت خطر است و نه گواه صرفهجویی؛ پولیبودن هم امنیت، پشتیبانی یا امکان خروج را تضمین نمیکند. یک پروژه متنباز بالغ ممکن است از سرویس اشتراکی ارزان شفافتر و قابلکنترلتر باشد؛ همان پروژه اگر بدون مالک عملیات وارد سیستم حیاتی شود، میتواند پرهزینهترین انتخاب تیم باشد.
پرسش درست «رایگان بخریم یا پولی؟» نیست. باید بپرسید: برای این نیاز، این داده و این عمر استفاده، چه کسی هزینه ساخت، اجرا، امنیت، پشتیبانی و خروج را میپردازد و چه شاهدی برای توان او داریم؟ این راهنما کمک میکند نرمافزار رایگان، Freemium، متنباز، Community Edition و سرویس ارزان را با مدل TCO، Risk و Pilot برای کسبوکار ایرانی ارزیابی کنید.
اول واژهها را جدا کنیم: «رایگان» چند مدل متفاوت است
| مدل | چه چیزی رایگان است؟ | هزینه/ریسک محتمل |
|---|---|---|
| Freeware | حق استفاده بدون قیمت خرید | License محدود، درآمد جانبی، نبود Source/Exit |
| Freemium | Plan پایه | Quota، Feature gate، Upgrade و Lock-in |
| Free trial/credit | زمان یا اعتبار محدود | هزینه پس از Pilot، Auto-renew، Migration |
| Open source | حقوق تعریفشده در License | عملیات، Hosting، Patch، Support و Compliance |
| Community Edition | نسخه با Feature/Support متفاوت | فاصله با Enterprise، Upgrade path |
| Subsidized/bundled | هزینه در محصول یا قرارداد دیگر | وابستگی Suite و تغییر Bundling |
| Data/ads-funded | قیمت نقدی صفر | تبلیغ، Telemetry، استفاده داده یا محدودیت |
متنباز فقط «دیدن کد» نیست. Open Source Definition از OSI معیارهایی مانند Source code، امکان Redistribute و Derived works و نبود تبعیض در حوزه استفاده را تعریف میکند. License هر پروژه را جدا بررسی کنید؛ «روی GitHub است» بهتنهایی وضعیت حقوقی را روشن نمیکند.
رایگان و ارزان را با «بیکیفیت» یکی نکنید
قیمت نتیجه مدل کسبوکار است، نه آزمون کیفیت. پروژه متنباز ممکن است بنیاد، شرکت، جامعه بزرگ و Release امن داشته باشد. SaaS رایگان ممکن است ابزار جذب مشتری برای Plan پولی باشد. محصول گران هم ممکن است Dependency قدیمی، Export ناقص یا Support ضعیف داشته باشد.
ادعا را به Evidence تبدیل کنید
| ادعا | شاهد قابلبررسی |
|---|---|
| «امن است» | Security policy، Patch SLA، Advisory، MFA/SSO، Audit log، Incident process |
| «مقیاسپذیر است» | Quota، Load test شما، Rate limit، Overload behavior |
| «داده مال شماست» | Export format، API، Retention/Delete، Subprocessor، Restore test |
| «پشتیبانی عالی» | Scope، Hours، Response/Resolution، Escalation، Remedy و Ticket pilot |
| «بدون Lock-in» | Exit package، Replacement، Data/Config/History export و زمان خروج |
Need Contract: نرمافزار قرار است چه کاری انجام دهد؟
فهرست Feature معمولاً همه گزینهها را شبیه میکند. نیاز را با Job، Population، Data، Criticality و Failure تعریف کنید.
Job: کدام تصمیم/فرآیند را پشتیبانی میکند؟
Users: چند نفر، چه نقش و سطح دسترسی؟
Data: چه دادهای، کجا، با چه حساسیت/Retention؟
Integration: API/Webhook/SSO/Email/Payment؟
Service level: Hours، RTO، RPO، latency، support؟
Lifetime: آزمایش دوماهه یا سیستم پنجساله؟
Growth: user/data/request/storage scenarios؟
Exit trigger: چه رخدادی Upgrade/Migrate/Stop را فعال میکند؟Criticality چهارسطحی
- کماثر: اختلال کوتاه زیان جدی ندارد؛ جایگزین دستی هست؛
- مهم: اختلال بهرهوری را کاهش میدهد ولی Business ادامه دارد؛
- حیاتی: فروش، تولید یا خدمت مشتری متوقف میشود؛
- تنظیمشده/حساس: داده شخصی، مالی، سلامت یا تعهد قراردادی دارد.
یک ابزار رایگان برای Wireframe موقت و همان ابزار برای نگهداری اطلاعات مشتری دو تصمیم متفاوتاند.
Hard Gate: بعضی نقصها امتیازپذیر نیستند
پیش از Scorecard، شروط رد فوری را اجرا کنید:
- License استفاده تجاری یا مدل توزیع شما را پوشش نمیدهد؛
- داده حساس در Region/Role/Contract نامناسب قرار میگیرد؛
- MFA، حداقل Role یا Log ضروری وجود ندارد؛
- Export/Backup/Restore لازم ممکن نیست؛
- روش پرداخت/حساب/تحریم برای ایران غیرقابلاتکا یا خلاف شرایط است؛
- SDK/API حیاتی یا پشتیبانی Version موردنیاز وجود ندارد؛
- RTO/RPO یا Availability موردنیاز قابل دستیابی نیست؛
- کالا/خدمت جایگزین در Exit window ندارید.
TCO: قیمت خرید فقط یک سطر است
TCO = license/subscription
+ implementation/configuration
+ data migration/integration
+ hosting/storage/traffic
+ training/change management
+ operations/support/maintenance
+ security/privacy/compliance
+ downtime/performance loss
+ upgrade/overage/FX
+ exit/replacement/disposal
+ residual riskزمان تیم را پولی کنید
Internal labor cost = hours × fully-loaded hourly rate
Opportunity cost = delayed outcome × probability × impact
Downtime loss ≠ revenue per minute only
Downtime loss = lost contribution + recovery + support + contractual/reputation impactFully-loaded rate فقط حقوق نیست؛ مزایا، مدیریت، تجهیزات و سربار را در Scope سازمان لحاظ کنید. Opportunity cost عدمقطعیت دارد؛ Range بسازید، عدد نمایشی دقیق ندهید.
سه سناریوی تومانی
| Driver سالانه | Low | Likely | High |
|---|---|---|---|
| اشتراک/Hosting/FX | ثبات Plan | یک Upgrade | Overage + جهش ارز |
| ساعت تیم | نصب استاندارد | چند Integration | Workaround/Incident زیاد |
| قطعی/اختلال | کماثر | دو Incident | رخداد حیاتی |
| امنیت/حریم خصوصی | کنترل موجود | Gap remediation | Incident/بازطراحی |
| خروج | Export ساده | Migration متوسط | بازسازی Data/Workflow |
برای نرمافزار خارجی، نرخ ارز را Fixed نگیرید؛ Exchange-rate band، روش تسویه، Fee و ریسک توقف حساب را مدل کنید. TCO را در افق متناسب با عمر—مثلاً ۱۲، ۲۴ و ۳۶ ماه—مقایسه کنید.
اگر ابزار بخشی از پروژه طراحی یا نگهداری وب است، هزینههای دامنه، زیرساخت، محتوا، تغییر Scope و عملیات را نیز با راهنمای هزینههای پنهان طراحی و نگهداری سایت همسطح کنید تا یک قلم دوبار شمرده یا فراموش نشود.
هزینه فرصت و Workaround debt
نسخه رایگان ممکن است با کار دستی قابل استفاده باشد. همان کار دستی وقتی تیم رشد میکند، به Workaround debt تبدیل میشود: Spreadsheet واسط، Export/Import، Copy/paste، Script بدون مالک و کنترل دستی.
Workaround register
| Workaround | تکرار | زمان/خطا | مالک | Exit trigger |
|---|---|---|---|---|
| CSV دستی CRM | هفتگی | ۳ ساعت + ریسک Duplicate | Operations | بیش از ۵۰۰ رکورد |
| گزارش ترکیبی | ماهانه | ۵ ساعت + اختلاف Metric | Analytics | تصمیم مالی روزانه |
| Role مشترک | دائمی | ریسک Audit | IT | ورود داده حساس |
اگر هزینه Workaround از اختلاف Plan عبور کرد یا Control حیاتی را دور زد، Upgrade/Migrate را فعال کنید. بدهی را با چارچوب مدیریت بدهی فنی ثبت و اولویتبندی کنید.
پشتیبانی: Community، Vendor یا تیم خودتان؟
نرمافزار رایگان الزاماً بدون پشتیبانی نیست و محصول پولی الزاماً SLA مفید ندارد. چهار مدل را تفکیک کنید:
- Community forum و مستندات؛
- Commercial support برای محصول متنباز؛
- Vendor support همراه اشتراک؛
- تیم داخلی/پیمانکار و Runbook خودتان.
SLA را از شعار جدا کنید
Response time با Resolution time فرق دارد. Severity، ساعات پوشش، Channel، Escalation، Language، Scope، Service credit و Exclusionها را بخوانید. یک Ticket آزمایشی با سؤال واقعی بفرستید و کیفیت پاسخ/مالکیت را بسنجید. برای بودجهریزی ساعت نگهداری و SLA، مقاله هزینه پشتیبانی و نگهداری سایت چارچوب تکمیلی دارد.
امنیت: Free vs Paid معیار تهدید نیست
امنیت را با Product evidence و Operating model بسنجید. راهنمای Secure by Demand از CISA خریدار را تشویق میکند درباره رویکرد سازنده به Product security سؤال کند، نه اینکه فقط Certification سازمانی را ببیند.
پرسشهای امنیتی برای SaaS
- MFA، SSO، Role، Session و Recovery چگونهاند؟
- Audit log چه Eventهایی دارد و Export/Retention آن چیست؟
- Encryption، Key management و Tenant isolation چگونه تعریف میشوند؟
- Vulnerability reporting، Patch SLA و Security advisory کجاست؟
- Incident notification و مسئولیت مشتری/Vendor چیست؟
- Subprocessor، Data location و Backup/DR چیست؟
- Secure defaultها روی Plan رایگان/ارزان موجودند یا Paywall شدهاند؟
پرسشهای امنیتی برای Self-host/Open source
- Maintainer و Release/Patch cadence فعال است؟
- Security policy و کانال Advisory دارد؟
- Dependency، Build و Release provenance قابل بررسی است؟
- چه کسی Patch، Hardening، Backup، Monitoring و Incident را مالک است؟
- نسخههای پشتیبانیشده و Upgrade path چیست؟
- Plugin/module ecosystem چه مرز اعتمادی دارد؟
NIST SP 800-161r1-upd1 مدیریت ریسک زنجیره تأمین را در سطح سازمان، تأمینکننده و محصول وارد Risk management میکند. قیمت صفر یا بالا هیچکدام جای Inventory، Risk assessment و Mitigation را نمیگیرند.
بودجه کنترل را با Risk همسطح کنید
برای سیستم کماثر، کنترل سبک ممکن است کافی باشد؛ برای داده مشتری یا پرداخت، MFA/SSO/Log/Backup/Review باید Hard gate باشد. راهنمای بودجه امنیت سایت به اولویتدهی براساس Exposure و Impact کمک میکند.
حریم خصوصی و مدل درآمدی
جمله «اگر پول نمیدهید، محصول خود شمایید» قانون عمومی نیست. برخی ابزارها با Donation، خدمات سازمانی، Cross-subsidy یا جامعه توسعه مییابند؛ بعضی سرویسهای پولی نیز Telemetry یا استفاده ثانویه از داده دارند. Policy و Data flow را بخوانید.
Data map حداقلی
| داده | Purpose | نقش/مقصد | Retention/Delete | Export |
|---|---|---|---|---|
| حساب و هویت | Access | Vendor/IdP | پس از خروج؟ | لازم؟ |
| محتوای کسبوکار | Core service | Storage/Subprocessor | Backup lag | Format کامل |
| Telemetry | Product/security | Analytics vendors | Window | معمولاً محدود |
| AI input/output | Generation/analysis | Model provider | Training policy | History |
NIST Privacy Framework ابزار داوطلبانهای برای شناسایی و مدیریت ریسک حریم خصوصی است. برای تبدیل Scope داده به هزینه، کنترل و Reserve، راهنمای بودجه حریم خصوصی داده را ببینید. این بخش مشاوره حقوقی نیست؛ قانون و قراردادهای قابلاعمال را با متخصص بررسی کنید.
License و حقوق استفاده
قیمت صفر مجوز همهچیز نیست. این موارد را بررسی کنید:
- استفاده تجاری، تعداد User/Device و Territory؛
- حق Modify، Distribute، Host و ارائه به مشتری؛
- Copyleft/Notice/Source obligation؛
- Trademark و استفاده از نام/Logo؛
- مالکیت Content/Input/Output و Feedback؛
- Termination و اثر آن بر داده/Artifact؛
- Patent clause و Warranty/indemnity؛
- License dependency/Plugin/Model/Data جداگانه.
برای تصمیم حساس از مشاور حقوقی استفاده کنید. این مقاله جای تفسیر License یا قانون ایران نیست.
Quota، عملکرد و مقیاسپذیری
Plan رایگان الزاماً کند نیست؛ ممکن است همان Infrastructure را با Quota کمتر استفاده کند. Plan پولی هم بدون معماری و Capacity مناسب، SLO شما را تضمین نمیکند.
Quota map
- User/Seat/Role؛
- Storage، File size، Bandwidth و Egress؛
- API request، Rate limit و Concurrent job؛
- History/Version/Backup retention؛
- Form/Email/Automation/AI credit؛
- Environment/Project/Domain؛
- Support ticket و SLA؛
- Overage behavior: throttle، block، delete یا charge.
Growth simulation
سه سناریو برای User/Data/Request بسازید و ماه عبور از هر Quota را پیدا کنید. هزینه Upgrade فقط اختلاف اشتراک نیست؛ اگر Plan بالاتر Featureهایی دارد که Migration یا Process را تغییر میدهد، Implementation را اضافه کنید. برای سایتسازها، راهنمای محدودیت سایتساز رایگان آزمون Domain/SEO/Export را عمیقتر پوشش میدهد.
یکپارچهسازی و سفارشیسازی
وجود API به معنی Integration-ready نیست. این Contract را تست کنید:
- Read/Write coverage و Field completeness؛
- Authentication، Token scope و Rotation؛
- Rate/pagination/filter/bulk؛
- Webhook signature، Retry، ordering و idempotency؛
- Versioning و deprecation notice؛
- Sandbox و Test data؛
- Error model و Reconciliation؛
- Export مستقل از API operational.
«با Zapier وصل میشود» هزینه Connector، محدودیت ایران، Data flow، Task quota و Failure handling را پنهان میکند. یک مسیر End-to-end واقعی را در Pilot بسازید.
Backup، Export و Exit: سه چیز متفاوت
- Backup: نسخه برای بازیابی همان سیستم؛
- Export: داده قابل دریافت، نه الزاماً قابل Restore؛
- Exit package: Data + Config + Identity + History + File + SEO/URL + Integration + Runbook برای جایگزین.
Exit drill
- سه رکورد، فایل، User/Role و Workflow نماینده بسازید؛
- Export کامل بگیرید و Count/Checksum/Relation را بررسی کنید؛
- در محیط جدا یا ابزار جایگزین Import کنید؛
- Permission، Timestamp، Attachment و History را مقایسه کنید؛
- زمان، مهارت، هزینه و Gap را ثبت کنید؛
- RPO/RTO و Trigger خروج را تصویب کنید.
برای تفاوت Backup و Restore evidence، مقاله Disaster Recovery و Runbook بازیابی را ببینید.
پروژه متنباز: Health و Operating owner
Star و Download معیارهای ناقصاند. Project health را با Maintainer، Governance، Release، Security response، Issue/PR latency، Contributor concentration، Funding و Roadmap ببینید.
دو سؤال جدا
- آیا پروژه سالم است؟ Evidence جامعه و Release چیست؟
- آیا ما میتوانیم آن را اداره کنیم؟ مالک Patch/Backup/Monitoring/Upgrade/Incident کیست؟
Fork کردن یک Exit نظری است، نه عملی؛ آیا تیم توان نگهداری Fork، ادغام Patch امنیتی و Build/Release دارد؟ اگر نه، Commercial support یا جایگزین را در TCO بگذارید.
نسخه ایران: دسترسی، ارز، پرداخت و فارسی
- کشور/حساب/KYC و شرایط استفاده را صریح کنترل کنید؛
- روش پرداخت، تمدید، Refund، Tax و Invoice قابلاجرا باشد؛
- FX band و جهش Plan/Seat/Usage را مدل کنید؛
- Registry/CDN/Dashboard/Support را از چند ISP و زمان مختلف تست کنید؛
- Artifact/Package/Installer و License key را برای اختلال مجاز Cache کنید؛
- RTL، فونت فارسی، ی/ک، نیمفاصله، جستوجو، تاریخ شمسی/میلادی و IRR/تومان را تست کنید؛
- Email/SMS/Payment/Storage/Map integration محلی را Pilot کنید؛
- Export و Replacement برای قطع سرویس یا بستهشدن حساب آماده باشد.
گزینه خارجی ارزان ممکن است ارزان نماند
قیمت دلاری، Fee واسطه، نرخ تبدیل، ریسک دسترسی و زمان Support را کنار هم ببینید. گزینه داخلی نیز باید Export، Security، SLA و Business continuity را ثابت کند؛ «داخلی» یا «خارجی» بهتنهایی Score کیفیت نیست.
Scorecard مبتنی بر Confidence
| بعد | وزن نمونه | Score | Confidence |
|---|---|---|---|
| Fit و Workflow | ۲۰٪ | ۰–۵ | Demo یا Pilot؟ |
| Security/Privacy | ۲۰٪ | ۰–۵ | ادعا یا Evidence؟ |
| Reliability/Support | ۱۵٪ | ۰–۵ | SLA/Ticket/Status؟ |
| Data/Integration/Exit | ۲۰٪ | ۰–۵ | Export/Restore شده؟ |
| TCO و FX | ۱۵٪ | ۰–۵ | Range یا حدس؟ |
| Usability/A11y/Iran | ۱۰٪ | ۰–۵ | تست کاربر واقعی؟ |
Score بالا با Confidence پایین تصمیم مطمئن نیست. مورد کماطمینان را به Task آزمون تبدیل کنید. Hard gate مردود را وارد جمع وزنی نکنید.
Pilot چهاردهروزه
| روز | آزمون | شاهد |
|---|---|---|
| ۱–۲ | Terms/License/Plan/Need/Hard gate | Snapshot و Gap |
| ۳–۴ | حساب، Role، MFA، Recovery و Audit | Security evidence |
| ۵–۶ | Workflow و داده نماینده | Task success/time/error |
| ۷–۸ | API/Webhook/Email/Payment | Integration trace |
| ۹ | Quota/Load/Offline/Failure | Behavior و Runbook |
| ۱۰ | Ticket و Escalation | Support quality |
| ۱۱–۱۲ | Export/Restore/Replacement | Exit gap/time |
| ۱۳–۱۴ | TCO/Score/Confidence | Go/Upgrade/Migrate/Stop |
پنج سناریوی تصمیم
۱. ابزار موقت تیم محتوا
داده غیرحساس، جایگزین دستی و عمر سهماهه دارد. Plan رایگان میتواند Fit باشد؛ Export ساده و Owner خروج کافی است. Procurement سازمانی سنگین ارزش ندارد.
۲. CRM با داده مشتری
Role/MFA/Audit/Retention/Export و Integration Hard gate هستند. Plan رایگان بدون این کنترلها رد میشود؛ Plan پولی هم باید Evidence بدهد.
۳. پروژه متنباز Self-host
License رایگان است اما تیم باید Hosting، Patch، Backup، Monitoring و On-call را مالک شود. Commercial support را با هزینه نیروی داخلی مقایسه کنید.
۴. سرویس AI ارزان
Input/output ownership، Training use، Retention، Model/version change، Rate/credit و Export history را تست کنید. داده حساس را صرفاً بهدلیل قیمت پایین وارد نکنید.
۵. افزونه رایگان WordPress
مرز Plugin با سایت عمومی، Maintainer، Patch، Permission، Data و Compatibility مهم است. راهنمای قالب و افزونه رایگان WordPress این سناریو را عمیقتر پوشش میدهد.
چکلیست نهایی خرید یا پذیرش
- Freeware، Freemium، Trial، Open source و Community edition تفکیک شدهاند؛
- Need/Data/Criticality/Lifetime/Growth/Exit contract داریم؛
- Hard gate پیش از Scorecard اجرا شده است؛
- License و حق استفاده/توزیع/داده بررسی شدهاند؛
- TCO سهسناریویی زمان تیم، FX، قطعی و خروج را دارد؛
- Workaroundها ساعت، خطا، مالک و Trigger دارند؛
- Support با Ticket و SLA واقعی آزموده شده است؛
- Security با Product evidence، نه قیمت/Certification تنها، سنجیده شده است؛
- Data map، Subprocessor، Retention/Delete و AI use روشناند؛
- Quota و Overage behavior در رشد شبیهسازی شده است؛
- API/Webhook با Failure/Retry/Reconciliation تست شدهاند؛
- Backup، Export و Exit package یکی فرض نشدهاند؛
- Export/Restore/Replacement drill موفق بوده است؛
- نسخه ایران شامل حساب، پرداخت، FX، شبکه، فارسی و سرویس محلی است؛
- Score همراه Confidence و Evidence ثبت شده است؛
- تصمیم Review date و Upgrade/Migrate/Stop trigger دارد.
جمعبندی
نرمافزار رایگان میتواند انتخابی عالی، موقت، پرریسک یا بسیار پرهزینه باشد؛ همان چهار حالت برای نرمافزار پولی نیز ممکن است. قیمت فقط نشان میدهد پرداخت مستقیم فعلی چقدر است، نه اینکه مسئولیت عملیات، امنیت، داده و خروج بر عهده چه کسی خواهد بود.
با مدل عرضه شروع کنید، Need و Hard gate را بنویسید، TCO و Risk را با Range بسنجید و ادعاها را در Pilot واقعی امتحان کنید. مهمترین آزمون نیز روز ورود نیست؛ روزی است که Quota پر میشود، Incident رخ میدهد یا باید داده و Workflow خود را به جای دیگری ببرید.
پرسشهای متداول
آیا نرمافزار رایگان معمولاً ناامنتر از نرمافزار پولی است؟
خیر؛ قیمت شاخص امنیت نیست. Security policy، Patch، MFA/Role/Log، Dependency، Incident process و مسئول عملیات را بسنجید. پروژه رایگان بالغ میتواند امنتر و محصول پولی ضعیف ناامن باشد.
تفاوت نرمافزار رایگان و متنباز چیست؟
رایگان به قیمت استفاده اشاره میکند؛ متنباز به حقوقی در License مانند دسترسی Source، تغییر و توزیع طبق شرایط اشاره دارد. یک محصول میتواند رایگان ولی بسته، یا متنباز ولی اجرای/پشتیبانی پولی داشته باشد.
TCO نرمافزار را چگونه محاسبه کنیم؟
اشتراک/License، پیادهسازی، Migration، Hosting، آموزش، ساعت تیم، Support، Security/Privacy، قطعی، Upgrade/Overage/FX و Exit را در افق زمانی و سه سناریوی Low/Likely/High جمع کنید.
برای استارتاپ کمبودجه، ابزار Freemium انتخاب خوبی است؟
اگر داده/فرآیند کماثر، مسیر Upgrade روشن، Quota کافی و Export آزمودهشده دارد، بله. Exit trigger، Workaround hours و ماه عبور از Quota را از ابتدا ثبت کنید تا رایگانبودن به Lock-in تبدیل نشود.
مهمترین تست قبل از وابستگی به یک سرویس چیست؟
یک Workflow واقعی را End-to-end اجرا کنید و سپس Export/Restore/Replacement drill بگیرید. این آزمون هم Fit، Integration، Data completeness و Support را نشان میدهد و هم هزینه واقعی خروج را آشکار میکند.






