SecRadar / Классы СЗИ / DAST · класс 04.05 / 03.15 (нет отдельного кода классификатора для DAST)
Класс 04.05 / 03.15 (нет отдельного кода классификатора для DAST) · Реестр российского ПО

Российские DAST: динамический анализ защищённости приложений из реестра

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
6решений в подборке
2с действующим сертификатом ФСТЭК
Solar appScreenerвыше всех: 89 баллов
34-89разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

DAST (Dynamic Application Security Testing, динамический анализ защищённости приложений) — класс средств, которые ищут уязвимости в РАБОТАЮЩЕМ приложении методом «чёрного ящика»: инструмент имитирует HTTP(S)-запросы реального пользователя или атакующего к развёрнутому веб-приложению или API без доступа к исходному коду и находит ошибки конфигурации, аутентификации, инъекции и другие уязвимости рантайма — то, что статический анализ до запуска приложения не видит.

В отличие от SAST (Static Application Security Testing), который проверяет исходный или байт-код ДО сборки, DAST дополняет его на более позднем этапе конвейера безопасной разработки (РБПО).

Честно о рынке: отдельного кода класса в Реестре российского ПО для DAST нет — 4 из 5 найденных продуктов зарегистрированы под тем же официальным кодом 04.05 «Средства анализа исходного кода на закладки и уязвимости», что и SAST-инструменты (раздел «Средства разработки, тестирования и отладки», а не традиционная ИБ-таксономия 03.xx); пятый, PT BlackBox — под кодом 03.15 «Сетевой анализ и форензика».

Особенность рынка РФ в том, что почти никто не продаёт DAST как полностью самостоятельный продукт: 3 из 5 решений этой подборки (Solar appScreener, DerScanner, AppSec.Sting) — комплексные AppSec-платформы SAST+DAST+SCA/мобильный AST, которые ОДНОВРЕМЕННО фигурируют и в разборе SAST — это не ошибка дублирования, а честное отражение того, как вендоры реально пакетируют продукт.

Отдельного профиля защиты ФСТЭК для класса DAST тоже не существует: из проверенных решений действующий сертификат ФСТЭК (на платформу в целом, не выделяющий DAST-компонент отдельно) есть только у Solar appScreener. Ниже разобрано 6 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют.

Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного DAST

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем Burp Suite
PT BlackBox (Positive Technologies) — ближе всего по архитектуре: самостоятельный on-prem DAST-сканер «чёрного ящика» для веб-приложений (первый такой в РФ, публичный релиз 2022 г.), REST API с токен-аутентификацией для CI/CD; честная оговорка — действующего сертификата ФСТЭК на сам продукт не найдено
заменяем Acunetix
SolidPoint DAST (СолидЛаб/СолидСофт) — специализированный «чистый» DAST-вендор для веб-приложений и API, статико-динамический анализ JavaScript, облачный или on-premise формат поставки; в реестре с 14.12.2023
заменяем Invicti (Netsparker)
Solar appScreener (ГК «Солар») — из подборки ближе всего к комплексной enterprise-модели Invicti за счёт модульной архитектуры (SAST+DAST+SCA+SCS как отдельные регистрируемые модули одной платформы) и единственный с действующим сертификатом ФСТЭК (№4825, до 2029-07-03), покрывающим DAST-функциональность в составе платформы
заменяем OWASP ZAP
прямого бесплатного/open-source аналога ZAP в найденном срезе нет — все российские DAST-решения коммерческие; ближе всего по нишевой специализации AppSec.Sting (Стингрей Технолоджиз, ранее «Стингрей») — честная оговорка: это платформа для МОБИЛЬНЫХ приложений (iOS/Android) на базе IAST, а не общий веб-DAST, как ZAP

Сравнение российских решений

6 решений · класс 04.05 / 03.15 (нет отдельного кода классификатора для DAST)

Какие российские DAST лучшие и кто в топе рынка — ниже рейтинг 6 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭКЗаменяет
Solar appScreenerРостелеком-Солар89Комплексная AppSec-платформа (SAST+DAST+SCA+SCS) с сертификатом ФСТЭК; выручка — вся ГК «Солар», не выделена по appScreenerреестр РПОФСТЭК №4825 до 2029-07-031
PT Application InspectorPositive Technologies87выручка — вся Группа Позитив (оценка редакции)реестр РПОФСТЭК №4000 до 2028-09-032Комбинированная AppSec-платформа: замена связки Fortify/Checkmarx + Burp Suite там, где нужен единый разбор дефектов по SAST, DAST и SCA
PT BlackBoxPositive Technologies67Первый российский DAST-сканер в модели on-premise (публичный релиз 2022); выручка — вся Группа Позитив (оценка редакции)реестр РПОнет серта3
SolidPoint DASTСолидЛаб (SolidLab / СолидСофт)48Специализированный «чистый» DAST-вендор; сертификат ФСТЭК есть у другого продукта группы (SolidWall WAF)реестр РПОнет серта4
DerScannerDerSecur (ООО «Дер Груп»)39Комплексная SAST+DAST+SCA платформа (ML-элементы); в Реестре российского ПО — новая запись (26.11.2025)реестр РПОнет серта5
AppSec.StingСтингрей Технолоджиз34Нишевая платформа мобильного AppSec (iOS/Android) на базе IAST; сентябрь 2025 — ребрендинг из «Стингрей»реестр РПОнет серта6
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Пометки к статусам ФСТЭК
  1. Solar appScreener — ФСТЭК России №4825, внесён 03.07.2024, действует до 03.07.2029 (source-raw/fstec_reg3.csv, срез 2026-07-03) — профиль требований доверия ОУД4 + ТУ. Предыдущий сертификат №4007 (2018, истёк 2023-08-29) был переоформлен. Сертификат выдан на Solar appScreener версии 3 в целом (SAST+DAST+SCA), не выделяет DAST-компонент отдельно; в Реестре российского ПО также отдельно значится «Модуль интеграции динамического анализа» (№19649, вкл. 01.11.2023) — источник: официальный XML-дамп Минцифры от 2026-07-06/07
  2. PT Application Inspector — Сертификат ФСТЭК России № 4000 на «Анализатор защищённости исходного кода приложений Positive Technologies Application Inspector», заявитель АО «Позитив Текнолоджиз», действует до 03.09.2028 — по срезу Госреестра ФСТЭК от 25.08.2026. Более ранний № 4000/1 (заявитель ООО «Прорывные технологии») истёк 03.09.2023.
  3. PT BlackBox — Честная пометка: действующего сертификата ФСТЭК именно на PT BlackBox в source-raw/fstec_reg3.csv (срез 2026-07-03) не найдено — отдельного профиля защиты для класса DAST в требованиях ФСТЭК не существует. У Positive Technologies есть сертифицированный смежный продукт — «Анализатор защищённости исходного кода Positive Technologies Application Inspector» (SAST/DAST/SCA-платформа, №4000, действ. до 2028-09-03), но это другой продукт, не BlackBox. certsV=9 — суммарное число действующих сертификатов АО «Позитив Текнолоджиз» + ООО «Прорывные технологии» по всем продуктам (fstec_reg3.csv)
  4. SolidPoint DAST — Честная пометка: действующего сертификата ФСТЭК именно на SolidPoint DAST в source-raw/fstec_reg3.csv (срез 2026-07-03) не найдено. У той же группы (ООО «СолидСофт») есть сертификат №4652 на «интеллектуальный сетевой экран для защиты веб-приложений SolidWall» (действ. до 2028-02-13) — но это другой продукт (WAF), не DAST-сканер
  5. DerScanner — Действующего сертификата ФСТЭК на DerScanner в source-raw/fstec_reg3.csv (срез 2026-07-03) не найдено. В Реестре российского ПО запись №30789 внесена 26.11.2025 по типу «Поручение» (нестандартный ускоренный порядок, не через обычную экспертную комиссию) — источник: research/reestr-export.xml (официальный XML-дамп Минцифры, 2026-07-06/07). Правообладатель — ООО «Дер Груп» (ОГРН 1252300011853, зарегистрировано в 2025 г.), тогда как сама компания-разработчик DerSecur и продукт DerScanner известны на рынке с 2011 г. — типичная для РФ-реестра схема оформления прав через новое локальное юрлицо; требует ручной проверки структуры собственности перед закупкой для КИИ/госсектора
  6. AppSec.Sting — Действующего сертификата ФСТЭК на AppSec.Sting/«Стингрей» в source-raw/fstec_reg3.csv (срез 2026-07-03) не найдено — как и для остальных нишевых DAST-инструментов, отдельного профиля защиты для класса не существует
факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Балл решения в таблице выше — редакционная оценка. Таблица ниже показывает, что из заявленного удалось подтвердить источниками. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеДинамический анализ работающего приложенияАнализ APIСложные сценарии аутентификацииАнализ клиентского JavaScriptНазваны классы находимых уязвимостейВстраивание в конвейер сборкиКорреляция с другими методами анализаМобильные приложенияИнтеграцииЗапись в реестре российского ПОПодтверждено
Solar appScreener4 из 10
PT Application Inspector½½4 из 10
PT BlackBox½4.5 из 10
SolidPoint DAST8 из 10
DerScanner··········не проверяли
AppSec.Sting½7.5 из 10

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Динамический анализ работающего приложениякритичный — Проверка запущенного приложения снаружи, по принципу чёрного ящика
    Почему такой вес: анализ работающего приложения — определение метода
  • Анализ APIважный — Отдельно заявлено сканирование программных интерфейсов, а не только веб-страниц
    Почему такой вес: анализ API стал обязательным для современных приложений, но классический веб-скан возможен и без него
  • Сложные сценарии аутентификациикритичный — Названы способы входа в защищённую часть приложения — токены, заголовки, сессии, сценарии браузера
    Почему такой вес: без прохождения сложной аутентификации сканер видит только публичную витрину, то есть проверяет не то приложение
  • Анализ клиентского JavaScriptважный — Разбор кода на стороне браузера для поиска скрытых точек входа
    Почему такой вес: разбор клиентского JavaScript нужен одностраничным приложениям, которых всё больше
  • Названы классы находимых уязвимостейважный — Перечислены конкретные типы уязвимостей, а не общие слова «уязвимости и ошибки»
    Почему такой вес: названный перечень находимых классов уязвимостей делает результат проверяемым
  • Встраивание в конвейер сборкиважный — Запуск сканирования из CI/CD с описанным способом подключения
    Почему такой вес: встраивание в конвейер переводит сканирование в регулярный процесс
  • Корреляция с другими методами анализадополнительный — Связывание результатов DAST с SAST, SCA или IAST внутри одного продукта
    Почему такой вес: корреляция с другими методами — свойство платформы, а не самого динамического анализа
  • Мобильные приложениядополнительный — Анализ приложений под Android и iOS с названными форматами
    Почему такой вес: мобильные приложения — смежный сценарий, поддержан у меньшинства
  • Интеграцииважный — Связка с трекерами задач, WAF, платформами ASOC или открытый API
    Почему такой вес: интеграции с трекером определяют, дойдут ли находки до разработчика
  • Запись в реестре российского ПОдополнительный — Назван номер реестровой записи
    Почему такой вес: запись в реестре — условие закупки, а не свойство продукта

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (30)
РешениеПризнакЧем подтверждено
Solar appScreenerДинамический анализ работающего приложения«система отправляет веб-приложению заведомо некорректные запросы и анализирует получаемую реакцию, выявляя ошибки и уязвимости в работающем коде»; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
Solar appScreenerКорреляция с другими методами анализа«возможность привязывать проекты динамического анализа к проектам статического. Корреляция результатов, полученных разными методами, позволяет сформировать более точную и достоверную картину»; единая платформа с модулями SAST, DAST и OSA; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
Solar appScreenerИнтеграции«интеграция с системами отслеживания ошибок Atlassian Jira и «ТУРБО Трекинг», VCS-хостингами GitLab, GitHub и Bitbucket, репозиториями Git и Subversion. Встроенный открытый API»; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
Solar appScreenerЗапись в реестре российского ПОреестровые записи № 6119 от 13.01.2020 и № 19649 от 01.11.2023; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
PT Application InspectorДинамический анализ работающего приложения«платформа… объединяет технологии статического (SAST), динамического (DAST), анализа сторонних компонентов (SCA), поиска секретов, обнаружения уязвимых конфигураций и поиска признаков недекларированных возможностей»; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
PT Application InspectorНазваны классы находимых уязвимостейназваны «уязвимости и признаки недекларированных возможностей (НДВ), включая потенциальные закладки в исходном коде», и построение тестовых эксплойтов «за счёт построения условий достижимости и сценариев атаки», но конкретные классы уязвимостей не перечислены; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
PT Application InspectorВстраивание в конвейер сборки«архитектура решения включает сервер и распределённые агенты, что обеспечивает… возможность запуска анализа в различных окружениях, включая контейнеризированные среды»; прямого описания запуска из CI/CD нет; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
PT Application InspectorКорреляция с другими методами анализа«результаты всех видов анализа объединяются в едином интерфейсе с возможностью фильтрации, приоритизации и отслеживания статусов уязвимостей»; централизованный триаж для всех результатов; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
PT Application InspectorЗапись в реестре российского ПОзапись в реестре российского ПО № 11894 от 21.10.2021, правообладатель ООО «Прорывные Технологии»; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
PT BlackBoxДинамический анализ работающего приложения«первый российский DAST-сканер, работающий в модели on-premise»; сканер «отправляет целевой системе различные запросы, анализирует динамические скрипты, параметры, заголовки, формы и другие входные точки»; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
PT BlackBoxСложные сценарии аутентификации«сканирование целей, для доступа к которым необходима авторизация»; конкретные способы аутентификации не перечислены; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
PT BlackBoxАнализ клиентского JavaScriptсказано, что сканер «анализирует динамические скрипты», но статико-динамический разбор клиентского кода не описан; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
PT BlackBoxВстраивание в конвейер сборки«встраивание в процесс непрерывной интеграции и развёртывания (CI/CD) с авторизацией по токену»; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
PT BlackBoxЗапись в реестре российского ПОвнесён в Единый реестр отечественного ПО, реестровая запись № 15711 от 05.12.2022; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
SolidPoint DASTДинамический анализ работающего приложения«интеллектуальная платформа для динамического анализа защищённости веб-приложений и API»; наряду с краулингом реализован перебор каталогов (dirbusting); обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
SolidPoint DASTАнализ APIанализ API заявлен в назначении продукта; поддерживается «импорт информации об уже известных конечных точках… из OpenAPI-спецификации, из HAR-файлов» и из трафика SolidWall WAF; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
SolidPoint DASTСложные сценарии аутентификации«поддержка широкого набора методов аутентификации: cookie, заголовок запроса, HTTP Basic Auth, локальное и сессионное хранилище, клиентский TLS-сертификат»; расширенно — «проверка состояния авторизованной сессии и обновление аутентификационных данных через HTTP-запрос либо заранее записанный браузерный сценарий» — самое подробное описание входа в закрытую часть приложения среди проверенных; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
SolidPoint DASTАнализ клиентского JavaScript«статико-динамический анализ JavaScript-кода… позволяет обнаруживать до 40% дополнительных конечных точек по сравнению с традиционными инструментами»; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
SolidPoint DASTНазваны классы находимых уязвимостей«Insecure Deserialization, XSS (Reflected, DOM Based, Stored), XXE, NoSQLi, SQLi, SSTI, Path Injection, Shell Injection, File Upload, Prototype Pollution и др.»; три типа проверок — фаззинг, переборные, сигнатурный анализ; отдельно поиск методом out-of-band; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
SolidPoint DASTВстраивание в конвейер сборки«CLI и REST API с возможностью встраивания в CI/CD»; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
SolidPoint DASTИнтеграции«интеграция с SolidWall WAF, DefectDojo и другими системами»; поддержка аутентификации через LDAP/AD, экспорт отчётов в JSON и PDF; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
SolidPoint DASTЗапись в реестре российского ПОвнесён в Единый реестр отечественного ПО; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
AppSec.StingДинамический анализ работающего приложения«платформа предназначена для автоматизированного анализа защищённости мобильных приложений и игр под управлением iOS и Android» с применением динамических методов; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
AppSec.StingАнализ APIв перечне практик прямо назван «API ST»; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
AppSec.StingНазваны классы находимых уязвимостейназваны «утечки чувствительной информации, ошибки конфигурации, а также недостатки валидации и очистки входных данных» — это категории, а не конкретные классы уязвимостей; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
AppSec.StingВстраивание в конвейер сборки«простое встраивание в DevOps-процессы за счёт готовых интеграций»; возможность создавать автотесты без написания кода; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
AppSec.StingКорреляция с другими методами анализа«комбинация и корреляция результатов ключевых практик анализа защищённости: DAST, SAST / BCA, IAST, API ST»; в основе — собственная технология интерактивного анализа с отслеживанием потоков заражённых данных (tainted-flow); обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
AppSec.StingМобильные приложения«поддержка всех распространённых форматов мобильных приложений под Android и iOS: APK, AAB, split APK, APKS, APKX, IPA»; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
AppSec.StingИнтеграцииинтеграция с Appium для автотестов, готовые интеграции с процессами разработки, встроенный мониторинг появления новых версий в магазинах приложений; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
AppSec.StingЗапись в реестре российского ПОвнесена в Единый реестр отечественного ПО, реестровая запись № 7699 от 14.12.2020; обзор рынка Anti-Malware «Российские DAST-решения: обзор инструментов динамического анализа приложений» от 14.05.2026, anti-malware.ru/analytics/Market_Analysis/DAST-Market-Overview
Примечания к строкам (4)
  • Solar appScreener — Оценка снята по разделу о DAST. Это комбинированная платформа, и её сильная сторона по обзору — именно связка SAST и DAST, а не глубина самого динамического анализа: подробностей о нём в обзоре заметно меньше, чем у специализированных сканеров.
  • PT Application Inspector — Комбинированная платформа: динамический анализ — один из шести методов, а не основной. Нули по узко-DAST-признакам отражают это, а не слабость продукта.
  • DerScanner — Проверка не выполнена: в обзоре рынка DAST 2026 года продукт не разбирается, отдельного независимого обзора его динамического анализа тоже нет.
  • AppSec.Sting — Мобильный анализатор: два признака — анализ клиентского JavaScript и сложные сценарии аутентификации в веб-приложении — к нему по сути неприменимы, и нули там не про качество продукта.

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Что такое DAST?
DAST (Dynamic Application Security Testing) — класс средств для поиска уязвимостей в уже РАЗВЁРНУТОМ и запущенном приложении методом «чёрного ящика»: инструмент отправляет HTTP(S)-запросы к веб-приложению или API так же, как это делал бы реальный пользователь или атакующий, без доступа к исходному коду, и анализирует ответы на предмет уязвимостей — инъекций, ошибок аутентификации и авторизации, небезопасной конфигурации сервера, утечек данных в ответах. В связке безопасной разработки (РБПО) DAST обычно применяется на более поздних этапах конвейера (staging/pre-prod), чем SAST.
Чем DAST отличается от SAST?
SAST анализирует исходный, байт- или бинарный код ДО запуска приложения — видит уязвимости на уровне кода (например, SQL-инъекцию в конкретной строке), но не видит ошибок конфигурации окружения или рантайм-логики. DAST, наоборот, проверяет приложение В ДЕЙСТВИИ методом «чёрного ящика» — не требует доступа к исходному коду и языку программирования, зато не укажет точную строку кода с уязвимостью, только внешне наблюдаемый эффект. Методики взаимно дополняют друг друга, а не заменяют: ГОСТ Р 56939-2024 описывает безопасную разработку как процесс, где статический и динамический анализ — разные обязательные практики жизненного цикла. На практике большинство крупных российских вендоров (Solar appScreener, DerScanner) продают SAST и DAST не раздельно, а как модули одной AppSec-платформы.
Узкий ли рынок DAST в России?
Да, и это стоит сказать прямо: отдельного зарегистрированного «чисто DAST» продукта в РФ по сути два — PT BlackBox (Positive Technologies) и SolidPoint DAST (СолидЛаб). Остальные найденные решения — комплексные AppSec-платформы (Solar appScreener, DerScanner: SAST+DAST+SCA) или нишевые мобильные инструменты (AppSec.Sting), где DAST — один из режимов анализа, а не отдельный продукт. Отдельного кода класса в Реестре российского ПО для DAST нет — большинство продуктов зарегистрированы под тем же кодом 04.05, что и SAST-инструменты. Спрос растёт (по оценке аналитиков «Спикател», в 2025 г. спрос на DAST-решения в РФ рос быстрее спроса на статический анализ), но по числу самостоятельных вендоров сегмент заметно уже, чем SAST или SIEM.
Нужен ли сертификат ФСТЭК для DAST-инструмента?
Отдельного профиля защиты ФСТЭК для класса DAST не существует — как и для API Security, ФСТЭК не сертифицирует DAST-функциональность как самостоятельную категорию средств защиты информации. Из 5 проверенных в этой подборке продуктов действующий сертификат ФСТЭК есть только у Solar appScreener (№4825, до 2029-07-03) — и он выдан на комплексную AppSec-платформу в целом (по требованиям доверия ОУД4 + ТУ), а не выделяет DAST-компонент отдельно. У PT BlackBox, SolidPoint DAST, DerScanner и AppSec.Sting действующих сертификатов ФСТЭК на дату проверки не найдено. Для закупки под КИИ/госсектор, где сертификат обычно требуется, это стоит учитывать заранее и проверять актуальный статус в Госреестре СЗИ ФСТЭК.
Как DAST связан с РБПО и ГОСТ Р 56939?
ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования» (приказ Росстандарта от 24.10.2024 №1504-ст) описывает процессы разработки безопасного ПО (РБПО) и включает анализ защищённости приложения как обязательную практику жизненного цикла — наравне со статическим анализом кода (SAST) и анализом состава ПО (SCA). Формально стандарт не требует именно динамического анализа как отдельного единственно верного метода — тестирование на этапе исполнения может выполняться и другими способами (пентест, фаззинг), но DAST — самый автоматизируемый и воспроизводимый способ закрыть эту практику в CI/CD. Требование значимо в первую очередь для субъектов КИИ и госсектора, для которых РБПО обязателен по смежным нормативным актам.
Какие российские DAST-решения есть на рынке?
Из проверенных по первоисточникам: PT BlackBox (Positive Technologies) — первый российский самостоятельный DAST-сканер on-premise (2022); Solar appScreener (ГК «Солар») — комплексная AppSec-платформа SAST+DAST+SCA с действующим сертификатом ФСТЭК; SolidPoint DAST (СолидЛаб) — специализированный DAST-сканер веб-приложений и API; DerScanner (DerSecur) — комплексная SAST+DAST+SCA платформа с элементами машинного обучения; AppSec.Sting (Стингрей Технолоджиз, ранее «Стингрей») — нишевая платформа для мобильных приложений iOS/Android на базе IAST. Вебмониторэкс (WMX) предлагает узкоспециализированный API DAST (тестирование API по OAS-спецификации) — он учтён в разборе API Security, а не здесь, чтобы не задваивать оценку одного и того же продукта в двух классах.

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →