Российские решения API Security: защита API из реестра
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
API Security (в западной терминологии часто вместе с WAAP — Web Application and API Protection) — класс средств для инвентаризации API (в т.ч. «теневых» и устаревших эндпоинтов), защиты от атак по классификации OWASP API Security Top-10 и поведенческого анализа трафика REST/GraphQL/gRPC. Отдельного кода класса в Реестре российского ПО нет: заявленная защита API у большинства российских вендоров — часть функциональности WAF/МЭ (03.03) или встроена в СОВ (03.14), и лишь у одного вендора в найденном срезе оформлена как отдельная продуктовая линейка.
Ниже разобрано 6 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.
Российский аналог зарубежного API Security
главный коммерческий интентПрямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».
Сравнение российских решений
6 решенийКакие российские API Security лучшие и кто в топе рынка — ниже рейтинг 6 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.
↔ таблицу можно прокрутить вбок
| Продукт | Вендор | Оценка | Ранг | Реестр РПО | Статус ФСТЭК | Заменяет |
|---|---|---|---|---|---|---|
| Positive Technologies Application Firewall (PT AF) | Positive Technologies (ООО «Прорывные Технологии») | 85 | Один из ведущих российских вендоров сетевой безопасности; API — часть функциональности WAF, не отдельный продукт (оценка редакции) | реестр РПО | ФСТЭК №3455, 3455/1 до 2026-10-271 | Imperva |
| SolidWall WAF | СолидСофт (SolidLab) | 77 | WAF с модулем API Gateway и реконструкцией бизнес-логики приложения; защита API заявлена как часть функциональности WAF (оценка редакции) | реестр РПО | ФСТЭК №4652 до 2028-02-132 | Akamai |
| ПроAPI (Структура + Защита) | Вебмониторэкс / WMX | 68 | Единственная в найденном срезе выделенная продуктовая линейка именно под API security (не WAF с довеском): «Структура» — discovery API и теневых эндпоинтов, «Защита» — анализ трафика по позитивной модели (оценка редакции) | реестр РПО | нет серта3 | Salt Security |
| UserGate WAF | Юзергейт | 48 | Новый продукт в экосистеме UserGate (старт продаж — июнь 2025), заявлена защита API в интеграционных и мобильных сценариях (оценка редакции) | реестр РПО | ФСТЭК №3905 до 2031-03-264 | Imperva |
| BI.ZONE WAF | БИЗон | 48 | Многоуровневая защита веб-приложений и API (заявлено вендором), продукт в процессе перезапуска («BI.ZONE WAF 2.0», пилоты — 3 кв. 2026), рыночная позиция временно нестабильна (оценка редакции) | нет в реестре | ФСТЭК №4632 до 2027-12-155 | Akamai |
| Q-APISEC | Сквад (Squad) | 41 | Нишевая молодая выделенная платформа API security (discovery, аномалии, режим proxy/зеркалирования, API-тестирование); низкая публичная известность (оценка редакции) | реестр РПО | нет серта6 | Noname Security |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
- Positive Technologies Application Firewall (PT AF) — ФСТЭК России №3455 (АО «Позитив Текнолоджиз») и №3455/1 (ООО «Прорывные технологии»), внесены 27.10.2015, действуют до 27.10.2026 (источник: source-raw/fstec_reg3.csv, срез 2026-07-03) — профиль защиты МЭ Г четвёртого класса (ИТ.МЭ.Г4.ПЗ). Сертификат покрывает WAF-функциональность в целом; отдельного профиля защиты именно API/OWASP API Top-10 в требованиях ФСТЭК не существует. До истечения ~3,5 месяца от даты проверки — статус перевыпуска стоит уточнить у вендора
- SolidWall WAF — ФСТЭК России №4652, внесён 15.02.2023, действует до 13.02.2028 (source-raw/fstec_reg3.csv, срез 2026-07-03) — профиль защиты МЭ Г четвёртого класса (ИТ.МЭ.Г4.ПЗ). Сертификат на WAF-функциональность в целом, отдельного профиля защиты API в требованиях ФСТЭК нет
- ПроAPI (Структура + Защита) — Честная пометка: по заявлению вендора (июнь 2026) сертификация ФСТЭК на линейку ПроAPI начата, но на дату проверки (2026-07-03) действующего сертификата на ПроAPI в Госреестре СЗИ ФСТЭК (source-raw/fstec_reg3.csv) не найдено. У платформы WMX есть отдельный сертификат №4899 (WAF, действ. до 2029-12-28) — но он выдан на другой продукт («платформа защиты веб-приложений «Вебмониторэкс»»), а не на линейку ПроAPI. В Реестре российского ПО оба продукта присутствуют: «ПроAPI Структура» №22721 (вкл. 06.06.2024) и «ПроAPI Защита» №23742 (вкл. 29.08.2024) — источник: официальный XML-дамп Минцифры от 2026-07-06/07
- UserGate WAF — Честная пометка: отдельного сертификата ФСТЭК именно на UserGate WAF в source-raw/fstec_reg3.csv (срез 2026-07-03) не найдено. Действующий сертификат №3905, внесён 26.03.2018, действует до 26.03.2031, выдан на базовый «Межсетевой экран «UserGate»» — покрывает в т.ч. профиль защиты МЭ Г четвёртого класса (ИТ.МЭ.Г4.ПЗ), но не проверялся отдельно на функциональность WAF/API-модуля
- BI.ZONE WAF — ФСТЭК России №4632 («межсетевой экран «BI.ZONE WAF»»), внесён 15.12.2022, действует до 15.12.2027 (source-raw/fstec_reg3.csv, срез 2026-07-03) — профиль защиты МЭ Г четвёртого класса, заявитель ООО «БИЗон». В Реестре российского ПО на дату проверки продукт НЕ найден: по официальному XML-дампу Минцифры (2026-07-07) у BI.ZONE 27 продуктов в реестре (SIEM, EDR, SOAR, Mail Security и др.), но WAF среди них нет — ранее встречавшийся №8909 в актуальной выгрузке отсутствует целиком (возможное исключение в начале июля 2026 г. либо технический сбой выгрузки — требует ручной проверки на reestr.digital.gov.ru перед закупкой для КИИ/госсектора). ФСТЭК-сертификат при этом остаётся действующим
- Q-APISEC — Честная пометка: действующего сертификата ФСТЭК в source-raw/fstec_reg3.csv (срез 2026-07-03) на Q-APISEC не найдено — в РФ вообще нет отдельного профиля защиты для класса API security, сертифицируются только смежные МЭ/СОВ-функции. Продукт включён в Реестр российского ПО №21826 (вкл. 15.03.2024, не исключён) — источник: официальный XML-дамп Минцифры от 2026-07-06/07. Вендор ООО «СКВАД» (ОГРН 1227700222144) зарегистрирован в 2022 г.
Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.
Функциональность: что подтверждено документацией
Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Ось «возможности» в рейтинге этого класса считается ПРЯМО ИЗ ЭТОЙ ТАБЛИЦЫ: доля подтверждённых признаков и есть балл, редакционной оценки здесь нет. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.
| Решение | Инвентаризация API | Контроль по спецификации | Защита от OWASP API Top 10 | Противодействие ботам | Контроль чувствительных данных в ответах | Поведенческая аналитика трафика | Ограничение частоты и квоты | Варианты развёртывания | Встраивание в разработку | Выгрузка и интеграции | Подтверждено |
|---|---|---|---|---|---|---|---|---|---|---|---|
| Positive Technologies Application Firewall (PT AF) | ½ | ½ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | 9 из 10 |
| SolidWall WAF | ½ | ½ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | 9 из 10 |
| ПроAPI (Структура + Защита) | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | ✓ | 10 из 10 |
| UserGate WAF | — | — | — | ½ | — | — | ✓ | ½ | — | ½ | 2.5 из 10 |
| BI.ZONE WAF | — | — | ½ | ✓ | ½ | ½ | ✓ | ✓ | — | — | 4.5 из 10 |
| Q-APISEC | ✓ | — | ✓ | ½ | ✓ | ✓ | — | ✓ | — | ✓ | 6.5 из 10 |
✓ подтверждено½ частично— не найдено— вендор заявляет осознанный отказ· не проверяли
- Инвентаризация APIкритичный — Автоматическое обнаружение эндпоинтов, включая недокументированные и забытые (shadow/zombie API)
Почему такой вес: нельзя защитить то, чего не видно: инвентаризация API — первая функция класса - Контроль по спецификацииважный — Импорт OpenAPI/Swagger и проверка запросов на соответствие схеме
Почему такой вес: контроль по спецификации точен, но требует поддерживаемой схемы, которая есть не у всех API - Защита от OWASP API Top 10критичный — Противодействие типовым атакам на API: BOLA, некорректная авторизация, массовое присвоение
Почему такой вес: OWASP API Top 10 — общепринятый минимум того, от чего продукт обязан защищать - Противодействие ботамважный — Выявление автоматизированного трафика и злоупотреблений бизнес-логикой
Почему такой вес: боты создают основную паразитную нагрузку на API, но противодействие им бывает отдельным продуктом - Контроль чувствительных данных в ответахважный — Обнаружение персональных данных и секретов, уходящих через API
Почему такой вес: утечка чувствительных данных в ответе — частый дефект API; проверка ценна, но не универсальна - Поведенческая аналитика трафикаважный — Выявление аномалий в использовании API, а не только сигнатуры
Почему такой вес: поведенческая аналитика находит логические злоупотребления, которые не ловятся сигнатурами - Ограничение частоты и квотыважный — Настраиваемые лимиты по клиенту, токену или эндпоинту
Почему такой вес: квоты и ограничение частоты нередко реализованы шлюзом API, а не средством защиты - Варианты развёртыванияважный — On-premise и облако, либо работа в разрыве и в режиме зеркала
Почему такой вес: варианты развёртывания определяют применимость в закрытом контуре - Встраивание в разработкудополнительный — Проверка API на этапе CI/CD или передача находок разработчикам
Почему такой вес: встраивание в разработку смещает контроль влево, но это зрелая практика меньшинства - Выгрузка и интеграцииважный — API продукта, экспорт событий или коннекторы к SIEM/SOAR
Почему такой вес: выгрузка в SIEM нужна для расследований, однако заменяется журналом
Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.
Источники под каждой оценкой (47)
| Решение | Признак | Чем подтверждено |
|---|---|---|
| Positive Technologies Application Firewall (PT AF) | Инвентаризация API | «Обнаружение и блокировка точек ввода данных (Data Entry Points) — Да» и «Функциональность сканера уязвимостей — Да»; автоматическая инвентаризация эндпоинтов, включая недокументированные, отдельно не заявлена; анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026 |
| Positive Technologies Application Firewall (PT AF) | Контроль по спецификации | anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: валидация JSON Schema (лимиты, валидация) и XML-схем; импорт именно OpenAPI/Swagger не подтверждён, поэтому 0.5 |
| Positive Technologies Application Firewall (PT AF) | Защита от OWASP API Top 10 | «Функциональность API Firewall — Да», «Аутентификация и авторизация запросов к API — Да», «Проверка входящих данных на наличие вредоносных инъекций — Да», «Мониторинг и аудит активности API — Да»; анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026 |
| Positive Technologies Application Firewall (PT AF) | Противодействие ботам | anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: противодействие ботам и обнаружение аномальной активности пользователей у всех сравниваемых продуктов |
| Positive Technologies Application Firewall (PT AF) | Контроль чувствительных данных в ответах | «Защита от утечек информации (Web Scraping и пр.) — Да», «Маскирование конфиденциальных данных в фиксируемом событии — Да»; анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026 |
| Positive Technologies Application Firewall (PT AF) | Поведенческая аналитика трафика | anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: поведенческий анализ — обнаружение аномальной и подозрительной активности пользователей |
| Positive Technologies Application Firewall (PT AF) | Ограничение частоты и квоты | anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: контроль частоты запросов присутствует у всех шести решений |
| Positive Technologies Application Firewall (PT AF) | Варианты развёртывания | облачная версия (Cloud AF), standalone для IaaS, ПАК через партнёров, развёртывание в контейнере с агентами Ingress и Docker; режимы «сниффер» и «обратный прокси»; анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026 |
| Positive Technologies Application Firewall (PT AF) | Встраивание в разработку | anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: интеграция с DevOps/CI-CD указана для Positive Technologies |
| Positive Technologies Application Firewall (PT AF) | Выгрузка и интеграции | anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: интеграция с SIEM (Syslog, Email) у всех вендоров |
| SolidWall WAF | Инвентаризация API | «Обнаружение и блокировка точек ввода данных — Да (при интеграции с DAST)», сканер уязвимостей — также через интеграцию с DAST; собственной инвентаризации API не заявлено; анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026 |
| SolidWall WAF | Контроль по спецификации | anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: работа с JSON Schema; импорт OpenAPI/Swagger не подтверждён, поэтому 0.5 |
| SolidWall WAF | Защита от OWASP API Top 10 | «Функциональность API Firewall — Да», «Аутентификация и авторизация запросов к API — Да», «Проверка входящих данных на наличие вредоносных инъекций — Да», «Мониторинг и аудит активности API — Да»; анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026 |
| SolidWall WAF | Противодействие ботам | anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: противодействие ботам и обнаружение аномальной активности пользователей у всех сравниваемых продуктов |
| SolidWall WAF | Контроль чувствительных данных в ответах | «Защита от утечек информации (Web Scraping и пр.) — Да», «Маскирование конфиденциальных данных в фиксируемом событии — Да»; анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026 |
| SolidWall WAF | Поведенческая аналитика трафика | anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: поведенческий анализ — обнаружение аномальной и подозрительной активности пользователей |
| SolidWall WAF | Ограничение частоты и квоты | anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: контроль частоты запросов присутствует у всех шести решений |
| SolidWall WAF | Варианты развёртывания | облачная версия, standalone для IaaS, ПАК через дистрибьюторов, поставка пакетами Ubuntu/Debian/Astra и развёртывание в контейнере; режимы «сниффер» и «обратный прокси»; анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026 |
| SolidWall WAF | Встраивание в разработку | anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: интеграция с DevOps/CI-CD указана для SolidWall WAF |
| SolidWall WAF | Выгрузка и интеграции | anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: интеграция с SIEM (Syslog, Email) у всех вендоров |
| ПроAPI (Структура + Защита) | Инвентаризация API | webmonitorx.ru/api — модуль «Структура» определяет фактический состав API и эндпоинты, выявляет теневые (shadow), неиспользуемые (orphan) и призрачные (zombie) API |
| ПроAPI (Структура + Защита) | Контроль по спецификации | docs.webmonitorx.ru/api-protection/overview/ — загрузка спецификации OAS, сравнение с фактическим трафиком и проверка запросов на соответствие OpenAPI 3.0. Оценка 1 по документации модуля; в сводной таблице Anti-Malware валидация схем у ПроWAF отмечена как «в дорожной карте на 2026» — расхождение источников, предпочтение отдано документации самого модуля как более конкретной. |
| ПроAPI (Структура + Защита) | Защита от OWASP API Top 10 | «Функциональность API Firewall — Да», «Аутентификация и авторизация запросов к API — Да», «Проверка входящих данных на наличие вредоносных инъекций — Да» (анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026); в документации отдельный раздел «Защита от BOLA» и «Валидация JWT токенов в OAuth 2.0 аутентификации» — документация Вебмониторэкс, раздел «ПроAPI Защита», docs.webmonitorx.ru/api-protection/overview/ |
| ПроAPI (Структура + Защита) | Противодействие ботам | anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: противодействие ботам у всех сравниваемых продуктов, включая Вебмониторэкс ПроWAF, модулем которого является ПроAPI |
| ПроAPI (Структура + Защита) | Контроль чувствительных данных в ответах | docs.webmonitorx.ru/api-protection/overview/ — предотвращение утечек данных проверкой ответов приложения на соответствие спецификации; выявление API, через которые передаётся чувствительная информация |
| ПроAPI (Структура + Защита) | Поведенческая аналитика трафика | anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: обнаружение аномальной и подозрительной активности пользователей |
| ПроAPI (Структура + Защита) | Ограничение частоты и квоты | anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: контроль частоты запросов присутствует у всех шести решений |
| ПроAPI (Структура + Защита) | Варианты развёртывания | облачная версия, standalone для IaaS, ПАК через партнёров, развёртывание в контейнере, зеркалирование L7-трафика и обратный прокси (анкета Anti-Malware «Сравнение российских WAF — 2026», блок «API Firewall» и смежные, anti-malware.ru/compare/Russian-WAF-2026); в документации — запуск Docker-образа на Angie, Ingress-контроллер NGINX в Kubernetes, нода с мультиарендной опцией — документация Вебмониторэкс, раздел «ПроAPI Защита», docs.webmonitorx.ru/api-protection/overview/ |
| ПроAPI (Структура + Защита) | Встраивание в разработку | safe.cnews.ru/news/line/2026-06-03_wmx_perezapuskaet_proapi — компонент «Тестирование»: поиск ошибок и уязвимостей в API на основе OpenAPI-спецификации |
| ПроAPI (Структура + Защита) | Выгрузка и интеграции | anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026, раздел «API Firewall»: интеграция с SIEM (Syslog, Email) у всех вендоров |
| UserGate WAF | Противодействие ботам | «правила Antibot» — предустановленный набор правил; механизм выявления автоматизированного трафика не описан; руководство администратора UserGate WAF 7.x, docs.usergate.com/obshie-svedeniya_2054.html; раздел WAF, support.usergate.com/docs/version/7.x/usergate-ngfw-710/waf-0 |
| UserGate WAF | Ограничение частоты и квоты | support.usergate.com/docs/version/7.x/usergate-ngfw-710/waf-0 — ограничение частоты запросов (Rate Limiting) для предотвращения злоупотреблений через API-эндпоинты |
| UserGate WAF | Варианты развёртывания | описан один режим — «публикация внутренних ресурсов через WAF с помощью правил reverse-прокси»; руководство администратора UserGate WAF 7.x, docs.usergate.com/obshie-svedeniya_2054.html; раздел WAF, support.usergate.com/docs/version/7.x/usergate-ngfw-710/waf-0 |
| UserGate WAF | Выгрузка и интеграции | «автоматическая выгрузка журналов сработавших WAF-правил на удаленный сервер по SSH, FTP, syslog»; коннекторов к SIEM/SOAR и программного интерфейса продукта не описано; руководство администратора UserGate WAF 7.x, docs.usergate.com/obshie-svedeniya_2054.html; раздел WAF, support.usergate.com/docs/version/7.x/usergate-ngfw-710/waf-0 |
| BI.ZONE WAF | Защита от OWASP API Top 10 | bi.zone/eng/catalog/products/waf/ — обнаружение рисков OWASP Top 10 на всех уровнях вложенности; это веб-список OWASP, а не OWASP API Top 10, поэтому 0.5 |
| BI.ZONE WAF | Противодействие ботам | bi.zone/eng/catalog/products/waf/ — управление бот-трафиком (bot mitigation) |
| BI.ZONE WAF | Контроль чувствительных данных в ответах | правила проверяют содержимое ОТВЕТА (response.body) регулярными выражениями и словарями, механизм контроля утечек есть; готовых наборов признаков персональных данных и секретов в документации не описано, поэтому 0,5; документация BI.ZONE WAF, help.bi.zone/docs/waf/waf/user-guide/request-response-processing |
| BI.ZONE WAF | Поведенческая аналитика трафика | «Блокирует атаки, направленные на отказ в обслуживании, с помощью поведенческого, корреляционного анализа» и «поведенческие проверки (JS Challenge, CAPTCHA)»; аналитика именно API-трафика не описана; страница продукта BI.ZONE WAF, bi.zone/catalog/products/waf/ |
| BI.ZONE WAF | Ограничение частоты и квоты | API-шлюз выполняет маршрутизацию, ограничение количества и скорости запросов, фильтрацию по IP и проверку CORS; документация BI.ZONE WAF, help.bi.zone/docs/waf/waf/about/architecture |
| BI.ZONE WAF | Варианты развёртывания | облачный и гибридный варианты (узлы в инфраструктуре клиента); страница продукта BI.ZONE WAF, bi.zone/catalog/products/waf/ |
| Q-APISEC | Инвентаризация API | squadsec.ru — обнаруживает и анализирует все ваши API |
| Q-APISEC | Защита от OWASP API Top 10 | обнаруживает «известные и неизвестные атаки на API, включая внутренние и внешние атаки на API, эксплуатацию уязвимостей OWASP, атаки на бизнес-логику, злоупотребление API, мошенничество с API, включая кражу данных»; сайт продукта Q-APISec, squadsec.ru |
| Q-APISEC | Противодействие ботам | заявлена интеграция со «средствами обнаружения ботов»; собственного противодействия ботам нет; сайт продукта Q-APISec, squadsec.ru |
| Q-APISEC | Контроль чувствительных данных в ответах | среди выявляемых проблем — «публикация чувствительных данных (пароли, секреты, персональные данные); административные или устаревшие API»; сайт продукта Q-APISec, squadsec.ru |
| Q-APISEC | Поведенческая аналитика трафика | squadsec.ru — выявление аномалий и сбор данных для threat hunting |
| Q-APISEC | Варианты развёртывания | squadsec.ru — режим прокси, включая прозрачное проксирование, и режим копии запросов и ответов; развёртывание в инфраструктуре, частном облаке или как SaaS |
| Q-APISEC | Выгрузка и интеграции | заявлена интеграция с «шлюзами API; файрволами веб-приложений (WAF); системами управления событиями информационной безопасности (SIEM); средствами обнаружения ботов и средствами защиты от утечек (DLP)»; сайт продукта Q-APISec, squadsec.ru |
Примечания к строкам (3)
- ПроAPI (Структура + Защита) — В анкете Anti-Malware продукт представлен как «Вебмониторэкс ПроWAF»: ПроAPI — его модуль, отдельно не поставляется, поэтому ответы анкеты по блоку API Firewall относятся к нему напрямую. Собственная документация ПроAPI подтверждает это отдельно.
- UserGate WAF — Защита API как отдельная функциональность у продукта не заявлена: в перечне «Основные функции UserGate WAF» её нет. Низкий балл в этом классе отражает именно это, а в классе WAF продукт оценивается по своим, веб-критериям.
- BI.ZONE WAF — Защита API у BI.ZONE WAF заявлена одной строкой («Многоуровневая защита веб-приложений и API») без раскрытия механизмов. Вендор объявил перезапуск продукта: BI.ZONE WAF 2.0 выходит в бета-релиз в третьем квартале 2026 года, с новым ядром и API управления. Проверено по документации help.bi.zone (сентябрь 2026): GOWAF разбирает http, https, grpc, ws и gql, раскрывает многократное кодирование (Base64, Hex, JWT, GZIP, XML, HTML-сущности), сигнатуры libinjection для SQLi/XSS и Hyperscan для регулярных выражений.
Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».