SecRadar / Классы СЗИ / API Security
Реестр российского ПО

Российские решения API Security: защита API из реестра

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
6решений в подборке
4с действующим сертификатом ФСТЭК
Positive Technologies…выше всех: 85 баллов
41-85разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

API Security (в западной терминологии часто вместе с WAAP — Web Application and API Protection) — класс средств для инвентаризации API (в т.ч. «теневых» и устаревших эндпоинтов), защиты от атак по классификации OWASP API Security Top-10 и поведенческого анализа трафика REST/GraphQL/gRPC. Отдельного кода класса в Реестре российского ПО нет: заявленная защита API у большинства российских вендоров — часть функциональности WAF/МЭ (03.03) или встроена в СОВ (03.14), и лишь у одного вендора в найденном срезе оформлена как отдельная продуктовая линейка.

Ниже разобрано 6 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного API Security

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем Salt Security
прямого зрелого аналога (выделенная платформа API-discovery + поведенческое ML-обнаружение атак без блокирующего WAF-ядра) в найденном срезе нет; ближе всего по архитектуре — линейка ПроAPI (Вебмониторэкс/WMX): модуль «Структура» для обнаружения API и модуль «Защита» для анализа трафика по позитивной модели
заменяем Noname Security
честная пометка: специализированной платформы уровня Noname (API attack surface management + active/passive discovery + API-тестирование в одном продукте) в российском реестре не найдено; частично покрывают задачу нишевая Q-APISEC (Сквад) и линейка ПроAPI, но обе — существенно моложе и без сопоставимой зрелости
заменяем Imperva
Positive Technologies Application Firewall (PT AF) — один из ведущих российских вендоров сетевой безопасности, WAF с модулем защиты API (JSON/XML-анализ, интеграция с Approov для мобильных API); и UserGate WAF — WAF с заявленной защитой API в сценариях интеграций и мобильных сервисов
заменяем Akamai
SolidWall WAF (СолидСофт) — WAF с модулем API Gateway и реконструкцией бизнес-логики приложения; и BI.ZONE WAF — многоуровневая защита веб-приложений и API, продукт анонсирован к перезапуску («BI.ZONE WAF 2.0») в 3 кв. 2026

Сравнение российских решений

6 решений

Какие российские API Security лучшие и кто в топе рынка — ниже рейтинг 6 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭКЗаменяет
Positive Technologies Application Firewall (PT AF)Positive Technologies (ООО «Прорывные Технологии»)85Один из ведущих российских вендоров сетевой безопасности; API — часть функциональности WAF, не отдельный продукт (оценка редакции)реестр РПОФСТЭК №3455, 3455/1 до 2026-10-271Imperva
SolidWall WAFСолидСофт (SolidLab)77WAF с модулем API Gateway и реконструкцией бизнес-логики приложения; защита API заявлена как часть функциональности WAF (оценка редакции)реестр РПОФСТЭК №4652 до 2028-02-132Akamai
ПроAPI (Структура + Защита)Вебмониторэкс / WMX68Единственная в найденном срезе выделенная продуктовая линейка именно под API security (не WAF с довеском): «Структура» — discovery API и теневых эндпоинтов, «Защита» — анализ трафика по позитивной модели (оценка редакции)реестр РПОнет серта3Salt Security
UserGate WAFЮзергейт48Новый продукт в экосистеме UserGate (старт продаж — июнь 2025), заявлена защита API в интеграционных и мобильных сценариях (оценка редакции)реестр РПОФСТЭК №3905 до 2031-03-264Imperva
BI.ZONE WAFБИЗон48Многоуровневая защита веб-приложений и API (заявлено вендором), продукт в процессе перезапуска («BI.ZONE WAF 2.0», пилоты — 3 кв. 2026), рыночная позиция временно нестабильна (оценка редакции)нет в реестреФСТЭК №4632 до 2027-12-155Akamai
Q-APISECСквад (Squad)41Нишевая молодая выделенная платформа API security (discovery, аномалии, режим proxy/зеркалирования, API-тестирование); низкая публичная известность (оценка редакции)реестр РПОнет серта6Noname Security
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Пометки к статусам ФСТЭК
  1. Positive Technologies Application Firewall (PT AF) — ФСТЭК России №3455 (АО «Позитив Текнолоджиз») и №3455/1 (ООО «Прорывные технологии»), внесены 27.10.2015, действуют до 27.10.2026 (источник: source-raw/fstec_reg3.csv, срез 2026-07-03) — профиль защиты МЭ Г четвёртого класса (ИТ.МЭ.Г4.ПЗ). Сертификат покрывает WAF-функциональность в целом; отдельного профиля защиты именно API/OWASP API Top-10 в требованиях ФСТЭК не существует. До истечения ~3,5 месяца от даты проверки — статус перевыпуска стоит уточнить у вендора
  2. SolidWall WAF — ФСТЭК России №4652, внесён 15.02.2023, действует до 13.02.2028 (source-raw/fstec_reg3.csv, срез 2026-07-03) — профиль защиты МЭ Г четвёртого класса (ИТ.МЭ.Г4.ПЗ). Сертификат на WAF-функциональность в целом, отдельного профиля защиты API в требованиях ФСТЭК нет
  3. ПроAPI (Структура + Защита) — Честная пометка: по заявлению вендора (июнь 2026) сертификация ФСТЭК на линейку ПроAPI начата, но на дату проверки (2026-07-03) действующего сертификата на ПроAPI в Госреестре СЗИ ФСТЭК (source-raw/fstec_reg3.csv) не найдено. У платформы WMX есть отдельный сертификат №4899 (WAF, действ. до 2029-12-28) — но он выдан на другой продукт («платформа защиты веб-приложений «Вебмониторэкс»»), а не на линейку ПроAPI. В Реестре российского ПО оба продукта присутствуют: «ПроAPI Структура» №22721 (вкл. 06.06.2024) и «ПроAPI Защита» №23742 (вкл. 29.08.2024) — источник: официальный XML-дамп Минцифры от 2026-07-06/07
  4. UserGate WAF — Честная пометка: отдельного сертификата ФСТЭК именно на UserGate WAF в source-raw/fstec_reg3.csv (срез 2026-07-03) не найдено. Действующий сертификат №3905, внесён 26.03.2018, действует до 26.03.2031, выдан на базовый «Межсетевой экран «UserGate»» — покрывает в т.ч. профиль защиты МЭ Г четвёртого класса (ИТ.МЭ.Г4.ПЗ), но не проверялся отдельно на функциональность WAF/API-модуля
  5. BI.ZONE WAF — ФСТЭК России №4632 («межсетевой экран «BI.ZONE WAF»»), внесён 15.12.2022, действует до 15.12.2027 (source-raw/fstec_reg3.csv, срез 2026-07-03) — профиль защиты МЭ Г четвёртого класса, заявитель ООО «БИЗон». В Реестре российского ПО на дату проверки продукт НЕ найден: по официальному XML-дампу Минцифры (2026-07-07) у BI.ZONE 27 продуктов в реестре (SIEM, EDR, SOAR, Mail Security и др.), но WAF среди них нет — ранее встречавшийся №8909 в актуальной выгрузке отсутствует целиком (возможное исключение в начале июля 2026 г. либо технический сбой выгрузки — требует ручной проверки на reestr.digital.gov.ru перед закупкой для КИИ/госсектора). ФСТЭК-сертификат при этом остаётся действующим
  6. Q-APISEC — Честная пометка: действующего сертификата ФСТЭК в source-raw/fstec_reg3.csv (срез 2026-07-03) на Q-APISEC не найдено — в РФ вообще нет отдельного профиля защиты для класса API security, сертифицируются только смежные МЭ/СОВ-функции. Продукт включён в Реестр российского ПО №21826 (вкл. 15.03.2024, не исключён) — источник: официальный XML-дамп Минцифры от 2026-07-06/07. Вендор ООО «СКВАД» (ОГРН 1227700222144) зарегистрирован в 2022 г.
факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Ось «возможности» в рейтинге этого класса считается ПРЯМО ИЗ ЭТОЙ ТАБЛИЦЫ: доля подтверждённых признаков и есть балл, редакционной оценки здесь нет. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеИнвентаризация APIКонтроль по спецификацииЗащита от OWASP API Top 10Противодействие ботамКонтроль чувствительных данных в ответахПоведенческая аналитика трафикаОграничение частоты и квотыВарианты развёртыванияВстраивание в разработкуВыгрузка и интеграцииПодтверждено
Positive Technologies Application Firewall (PT AF)½½9 из 10
SolidWall WAF½½9 из 10
ПроAPI (Структура + Защита)10 из 10
UserGate WAF½½½2.5 из 10
BI.ZONE WAF½½½4.5 из 10
Q-APISEC½6.5 из 10

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Инвентаризация APIкритичный — Автоматическое обнаружение эндпоинтов, включая недокументированные и забытые (shadow/zombie API)
    Почему такой вес: нельзя защитить то, чего не видно: инвентаризация API — первая функция класса
  • Контроль по спецификацииважный — Импорт OpenAPI/Swagger и проверка запросов на соответствие схеме
    Почему такой вес: контроль по спецификации точен, но требует поддерживаемой схемы, которая есть не у всех API
  • Защита от OWASP API Top 10критичный — Противодействие типовым атакам на API: BOLA, некорректная авторизация, массовое присвоение
    Почему такой вес: OWASP API Top 10 — общепринятый минимум того, от чего продукт обязан защищать
  • Противодействие ботамважный — Выявление автоматизированного трафика и злоупотреблений бизнес-логикой
    Почему такой вес: боты создают основную паразитную нагрузку на API, но противодействие им бывает отдельным продуктом
  • Контроль чувствительных данных в ответахважный — Обнаружение персональных данных и секретов, уходящих через API
    Почему такой вес: утечка чувствительных данных в ответе — частый дефект API; проверка ценна, но не универсальна
  • Поведенческая аналитика трафикаважный — Выявление аномалий в использовании API, а не только сигнатуры
    Почему такой вес: поведенческая аналитика находит логические злоупотребления, которые не ловятся сигнатурами
  • Ограничение частоты и квотыважный — Настраиваемые лимиты по клиенту, токену или эндпоинту
    Почему такой вес: квоты и ограничение частоты нередко реализованы шлюзом API, а не средством защиты
  • Варианты развёртыванияважный — On-premise и облако, либо работа в разрыве и в режиме зеркала
    Почему такой вес: варианты развёртывания определяют применимость в закрытом контуре
  • Встраивание в разработкудополнительный — Проверка API на этапе CI/CD или передача находок разработчикам
    Почему такой вес: встраивание в разработку смещает контроль влево, но это зрелая практика меньшинства
  • Выгрузка и интеграцииважный — API продукта, экспорт событий или коннекторы к SIEM/SOAR
    Почему такой вес: выгрузка в SIEM нужна для расследований, однако заменяется журналом

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (47)
РешениеПризнакЧем подтверждено
Positive Technologies Application Firewall (PT AF)Инвентаризация API«Обнаружение и блокировка точек ввода данных (Data Entry Points) — Да» и «Функциональность сканера уязвимостей — Да»; автоматическая инвентаризация эндпоинтов, включая недокументированные, отдельно не заявлена; анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026
Positive Technologies Application Firewall (PT AF)Контроль по спецификацииanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: валидация JSON Schema (лимиты, валидация) и XML-схем; импорт именно OpenAPI/Swagger не подтверждён, поэтому 0.5
Positive Technologies Application Firewall (PT AF)Защита от OWASP API Top 10«Функциональность API Firewall — Да», «Аутентификация и авторизация запросов к API — Да», «Проверка входящих данных на наличие вредоносных инъекций — Да», «Мониторинг и аудит активности API — Да»; анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026
Positive Technologies Application Firewall (PT AF)Противодействие ботамanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: противодействие ботам и обнаружение аномальной активности пользователей у всех сравниваемых продуктов
Positive Technologies Application Firewall (PT AF)Контроль чувствительных данных в ответах«Защита от утечек информации (Web Scraping и пр.) — Да», «Маскирование конфиденциальных данных в фиксируемом событии — Да»; анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026
Positive Technologies Application Firewall (PT AF)Поведенческая аналитика трафикаanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: поведенческий анализ — обнаружение аномальной и подозрительной активности пользователей
Positive Technologies Application Firewall (PT AF)Ограничение частоты и квотыanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: контроль частоты запросов присутствует у всех шести решений
Positive Technologies Application Firewall (PT AF)Варианты развёртыванияоблачная версия (Cloud AF), standalone для IaaS, ПАК через партнёров, развёртывание в контейнере с агентами Ingress и Docker; режимы «сниффер» и «обратный прокси»; анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026
Positive Technologies Application Firewall (PT AF)Встраивание в разработкуanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: интеграция с DevOps/CI-CD указана для Positive Technologies
Positive Technologies Application Firewall (PT AF)Выгрузка и интеграцииanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: интеграция с SIEM (Syslog, Email) у всех вендоров
SolidWall WAFИнвентаризация API«Обнаружение и блокировка точек ввода данных — Да (при интеграции с DAST)», сканер уязвимостей — также через интеграцию с DAST; собственной инвентаризации API не заявлено; анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026
SolidWall WAFКонтроль по спецификацииanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: работа с JSON Schema; импорт OpenAPI/Swagger не подтверждён, поэтому 0.5
SolidWall WAFЗащита от OWASP API Top 10«Функциональность API Firewall — Да», «Аутентификация и авторизация запросов к API — Да», «Проверка входящих данных на наличие вредоносных инъекций — Да», «Мониторинг и аудит активности API — Да»; анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026
SolidWall WAFПротиводействие ботамanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: противодействие ботам и обнаружение аномальной активности пользователей у всех сравниваемых продуктов
SolidWall WAFКонтроль чувствительных данных в ответах«Защита от утечек информации (Web Scraping и пр.) — Да», «Маскирование конфиденциальных данных в фиксируемом событии — Да»; анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026
SolidWall WAFПоведенческая аналитика трафикаanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: поведенческий анализ — обнаружение аномальной и подозрительной активности пользователей
SolidWall WAFОграничение частоты и квотыanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: контроль частоты запросов присутствует у всех шести решений
SolidWall WAFВарианты развёртыванияоблачная версия, standalone для IaaS, ПАК через дистрибьюторов, поставка пакетами Ubuntu/Debian/Astra и развёртывание в контейнере; режимы «сниффер» и «обратный прокси»; анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026
SolidWall WAFВстраивание в разработкуanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: интеграция с DevOps/CI-CD указана для SolidWall WAF
SolidWall WAFВыгрузка и интеграцииanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: интеграция с SIEM (Syslog, Email) у всех вендоров
ПроAPI (Структура + Защита)Инвентаризация APIwebmonitorx.ru/api — модуль «Структура» определяет фактический состав API и эндпоинты, выявляет теневые (shadow), неиспользуемые (orphan) и призрачные (zombie) API
ПроAPI (Структура + Защита)Контроль по спецификацииdocs.webmonitorx.ru/api-protection/overview/ — загрузка спецификации OAS, сравнение с фактическим трафиком и проверка запросов на соответствие OpenAPI 3.0. Оценка 1 по документации модуля; в сводной таблице Anti-Malware валидация схем у ПроWAF отмечена как «в дорожной карте на 2026» — расхождение источников, предпочтение отдано документации самого модуля как более конкретной.
ПроAPI (Структура + Защита)Защита от OWASP API Top 10«Функциональность API Firewall — Да», «Аутентификация и авторизация запросов к API — Да», «Проверка входящих данных на наличие вредоносных инъекций — Да» (анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026); в документации отдельный раздел «Защита от BOLA» и «Валидация JWT токенов в OAuth 2.0 аутентификации» — документация Вебмониторэкс, раздел «ПроAPI Защита», docs.webmonitorx.ru/api-protection/overview/
ПроAPI (Структура + Защита)Противодействие ботамanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: противодействие ботам у всех сравниваемых продуктов, включая Вебмониторэкс ПроWAF, модулем которого является ПроAPI
ПроAPI (Структура + Защита)Контроль чувствительных данных в ответахdocs.webmonitorx.ru/api-protection/overview/ — предотвращение утечек данных проверкой ответов приложения на соответствие спецификации; выявление API, через которые передаётся чувствительная информация
ПроAPI (Структура + Защита)Поведенческая аналитика трафикаanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: обнаружение аномальной и подозрительной активности пользователей
ПроAPI (Структура + Защита)Ограничение частоты и квотыanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: контроль частоты запросов присутствует у всех шести решений
ПроAPI (Структура + Защита)Варианты развёртыванияоблачная версия, standalone для IaaS, ПАК через партнёров, развёртывание в контейнере, зеркалирование L7-трафика и обратный прокси (анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026); в документации — запуск Docker-образа на Angie, Ingress-контроллер NGINX в Kubernetes, нода с мультиарендной опцией — документация Вебмониторэкс, раздел «ПроAPI Защита», docs.webmonitorx.ru/api-protection/overview/
ПроAPI (Структура + Защита)Встраивание в разработкуsafe.cnews.ru/news/line/2026-06-03_wmx_perezapuskaet_proapi — компонент «Тестирование»: поиск ошибок и уязвимостей в API на основе OpenAPI-спецификации
ПроAPI (Структура + Защита)Выгрузка и интеграцииanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: интеграция с SIEM (Syslog, Email) у всех вендоров
UserGate WAFПротиводействие ботам«правила Antibot» — предустановленный набор правил; механизм выявления автоматизированного трафика не описан; руководство администратора UserGate WAF 7.x, docs.usergate.com/obshie-svedeniya_2054.html; раздел WAF, support.usergate.com/docs/version/7.x/usergate-ngfw-710/waf-0
UserGate WAFОграничение частоты и квотыsupport.usergate.com/docs/version/7.x/usergate-ngfw-710/waf-0 — ограничение частоты запросов (Rate Limiting) для предотвращения злоупотреблений через API-эндпоинты
UserGate WAFВарианты развёртыванияописан один режим — «публикация внутренних ресурсов через WAF с помощью правил reverse-прокси»; руководство администратора UserGate WAF 7.x, docs.usergate.com/obshie-svedeniya_2054.html; раздел WAF, support.usergate.com/docs/version/7.x/usergate-ngfw-710/waf-0
UserGate WAFВыгрузка и интеграции«автоматическая выгрузка журналов сработавших WAF-правил на удаленный сервер по SSH, FTP, syslog»; коннекторов к SIEM/SOAR и программного интерфейса продукта не описано; руководство администратора UserGate WAF 7.x, docs.usergate.com/obshie-svedeniya_2054.html; раздел WAF, support.usergate.com/docs/version/7.x/usergate-ngfw-710/waf-0
BI.ZONE WAFЗащита от OWASP API Top 10bi.zone/eng/catalog/products/waf/ — обнаружение рисков OWASP Top 10 на всех уровнях вложенности; это веб-список OWASP, а не OWASP API Top 10, поэтому 0.5
BI.ZONE WAFПротиводействие ботамbi.zone/eng/catalog/products/waf/ — управление бот-трафиком (bot mitigation)
BI.ZONE WAFКонтроль чувствительных данных в ответахправила проверяют содержимое ОТВЕТА (response.body) регулярными выражениями и словарями, механизм контроля утечек есть; готовых наборов признаков персональных данных и секретов в документации не описано, поэтому 0,5; документация BI.ZONE WAF, help.bi.zone/docs/waf/waf/user-guide/request-response-processing
BI.ZONE WAFПоведенческая аналитика трафика«Блокирует атаки, направленные на отказ в обслуживании, с помощью поведенческого, корреляционного анализа» и «поведенческие проверки (JS Challenge, CAPTCHA)»; аналитика именно API-трафика не описана; страница продукта BI.ZONE WAF, bi.zone/catalog/products/waf/
BI.ZONE WAFОграничение частоты и квотыAPI-шлюз выполняет маршрутизацию, ограничение количества и скорости запросов, фильтрацию по IP и проверку CORS; документация BI.ZONE WAF, help.bi.zone/docs/waf/waf/about/architecture
BI.ZONE WAFВарианты развёртыванияоблачный и гибридный варианты (узлы в инфраструктуре клиента); страница продукта BI.ZONE WAF, bi.zone/catalog/products/waf/
Q-APISECИнвентаризация APIsquadsec.ru — обнаруживает и анализирует все ваши API
Q-APISECЗащита от OWASP API Top 10обнаруживает «известные и неизвестные атаки на API, включая внутренние и внешние атаки на API, эксплуатацию уязвимостей OWASP, атаки на бизнес-логику, злоупотребление API, мошенничество с API, включая кражу данных»; сайт продукта Q-APISec, squadsec.ru
Q-APISECПротиводействие ботамзаявлена интеграция со «средствами обнаружения ботов»; собственного противодействия ботам нет; сайт продукта Q-APISec, squadsec.ru
Q-APISECКонтроль чувствительных данных в ответахсреди выявляемых проблем — «публикация чувствительных данных (пароли, секреты, персональные данные); административные или устаревшие API»; сайт продукта Q-APISec, squadsec.ru
Q-APISECПоведенческая аналитика трафикаsquadsec.ru — выявление аномалий и сбор данных для threat hunting
Q-APISECВарианты развёртыванияsquadsec.ru — режим прокси, включая прозрачное проксирование, и режим копии запросов и ответов; развёртывание в инфраструктуре, частном облаке или как SaaS
Q-APISECВыгрузка и интеграциизаявлена интеграция с «шлюзами API; файрволами веб-приложений (WAF); системами управления событиями информационной безопасности (SIEM); средствами обнаружения ботов и средствами защиты от утечек (DLP)»; сайт продукта Q-APISec, squadsec.ru
Примечания к строкам (3)
  • ПроAPI (Структура + Защита) — В анкете Anti-Malware продукт представлен как «Вебмониторэкс ПроWAF»: ПроAPI — его модуль, отдельно не поставляется, поэтому ответы анкеты по блоку API Firewall относятся к нему напрямую. Собственная документация ПроAPI подтверждает это отдельно.
  • UserGate WAF — Защита API как отдельная функциональность у продукта не заявлена: в перечне «Основные функции UserGate WAF» её нет. Низкий балл в этом классе отражает именно это, а в классе WAF продукт оценивается по своим, веб-критериям.
  • BI.ZONE WAF — Защита API у BI.ZONE WAF заявлена одной строкой («Многоуровневая защита веб-приложений и API») без раскрытия механизмов. Вендор объявил перезапуск продукта: BI.ZONE WAF 2.0 выходит в бета-релиз в третьем квартале 2026 года, с новым ядром и API управления. Проверено по документации help.bi.zone (сентябрь 2026): GOWAF разбирает http, https, grpc, ws и gql, раскрывает многократное кодирование (Base64, Hex, JWT, GZIP, XML, HTML-сущности), сигнатуры libinjection для SQLi/XSS и Hyperscan для регулярных выражений.

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Что такое API Security?
API Security (часто вместе с термином WAAP — Web Application and API Protection) — класс средств защиты программных интерфейсов (REST, GraphQL, gRPC, SOAP): инвентаризация всех используемых API, включая «теневые» и устаревшие эндпоинты, контроль их состава относительно спецификации (OpenAPI/Swagger), обнаружение и блокировка специфичных для API атак — в отличие от классической защиты веб-страниц, здесь важны бизнес-логика вызовов, авторизация на уровне объектов и аномальные паттерны обращений к данным.
Что такое OWASP API Security Top-10?
Это отдельный от классического OWASP Top-10 список наиболее критичных рисков именно для API, который ведёт сообщество OWASP: сломанная авторизация на уровне объектов (BOLA), сломанная аутентификация, excessive data exposure (избыточная выдача данных в ответах API), отсутствие ограничения частоты запросов (rate limiting), небезопасное управление ресурсами и активами API (в т.ч. теневые/устаревшие версии) и другие. Российские сертификационные требования ФСТЭК отдельного профиля защиты под этот список не содержат — соответствие проверяется по функциональным заявлениям вендора, а не по формальному сертификату.
Чем API Security отличается от обычного WAF?
Классический WAF анализирует HTTP-трафик к веб-приложению и хорошо ловит типовые сигнатурные атаки (SQL-инъекции, XSS) на уровне запроса. API Security добавляет то, что WAF в базовой конфигурации не видит: полную инвентаризацию API (в т.ч. эндпоинтов, о которых ИБ-служба не знает), сверку с формальной спецификацией, контроль авторизации на уровне отдельных объектов и полей данных, поведенческий анализ последовательности вызовов. На практике большинство российских вендоров (см. таблицу) продают защиту API как модуль внутри WAF, а не как самостоятельный продукт — честно это указано в колонке «сертификат» и профиле каждого решения.
Какие российские решения для защиты API есть на рынке?
Наиболее специализированная выделенная линейка — «ПроAPI» (Вебмониторэкс/WMX, модули «Структура» и «Защита»), у неё пока нет завершённой сертификации ФСТЭК. Крупные вендоры WAF заявляют защиту API как часть своей функциональности: Positive Technologies Application Firewall (PT AF), SolidWall WAF, UserGate WAF, BI.ZONE WAF. Нишевая нецентрализованная платформа Q-APISEC (Сквад) специализируется на discovery и мониторинге API, но без публично подтверждённой сертификации. Продукт Wallarm, несмотря на российские корни команды, юридически зарегистрирован в США (Wallarm Inc., Сан-Франциско) и в Реестре российского ПО не значится — в сравнение он не включён. При этом «Вебмониторэкс» — прямой правопреемник оригинальной платформы «Валарм»: права на неё были переданы российскому юрлицу в октябре 2022 г., поэтому именно ПроAPI ближе всего к исходной технологии по происхождению.
Как сертифицируется защита API в России?
Отдельного профиля защиты ФСТЭК для класса «API Security» в России не существует — все найденные продукты сертифицированы как межсетевые экраны уровня веб-приложений (WAF) по требованиям к МЭ и профилю защиты МЭ (Г четвёртого класса). Заявленная защита API в таком сертификате отдельно не выделяется и не проверяется как самостоятельная функция. Актуальный статус сертификата любого продукта стоит проверять в Госреестре сертифицированных СЗИ ФСТЭК, а факт включения в реестр отечественного ПО — на reestr.digital.gov.ru. Смежная функциональность защиты трафика также встроена в российские NGFW.

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →