SecRadar / Классы СЗИ / SAST · класс 04.05
Класс 04.05 · Реестр российского ПО

Российские SAST: статический анализ кода для безопасной разработки (РБПО)

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
6решений в подборке
2с действующим сертификатом ФСТЭК
PT Application Inspec…выше всех: 87 баллов
35-87разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SAST (Static Application Security Testing) — статический анализ исходного, байт- или бинарного кода приложения без его выполнения: инструмент ищет уязвимости, недекларированные возможности («закладки»), утечки секретов (токены и пароли, оставленные в коде) и нарушения безопасных практик кодирования ещё на этапе разработки, до сборки и функционального тестирования.

В официальном Реестре российского ПО такие продукты регистрируются под кодом 04.05 «Средства анализа исходного кода на закладки и уязвимости» — это не традиционная ИБ-таксономия (03.xx), а раздел «Средства разработки, тестирования и отладки»; по официальному XML-экспорту реестра Минцифры (срез 2026-07-07) под этим кодом основным числится 36 активных записей.

Спрос на SAST в России резко подстегнул ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования» (утверждён приказом Росстандарта от 24.10.2024 №1504-ст) — стандарт прямо требует статический анализ исходного кода как обязательную практику безопасного жизненного цикла разработки (РБПО), в первую очередь для субъектов КИИ и госсектора; методику проверки соответствия самих анализаторов детализирует отдельный стандарт ГОСТ Р 71207-2024 «Статический анализ программного обеспечения».

В 2025 г. ФСТЭК России организационно и методически поддержал сравнительные испытания статических анализаторов на соответствие ГОСТ Р 71207-2024 (этапы «Домашнее задание» и «Основной», итоги представлены на конференции ИСП РАН 9–10 декабря 2025 г.) — это добровольное сравнительное тестирование, не обязательная сертификация СЗИ, но заметный сигнал зрелости рынка: в испытаниях участвовали в том числе PT Application Inspector, Solar appScreener и Svace из этой подборки.

За пределами подборки на рынке РФ также заметны PVS-Studio (ООО «ПВС»), «АК-ВС 3» (НПО «Эшелон»), SASTAV (ООО «Пайнап») и продукты AppSec Solutions — не включены в это сравнение по составу, заданному техническим заданием страницы, честно оговорено для полноты картины рынка. Ниже разобрано 6 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК (добровольно; обязательной сертификации именно для SAST нет) и какой зарубежный аналог заменяют.

Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного SAST

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем Checkmarx / Micro Focus (OpenText) Fortify
PT Application Inspector (Positive Technologies) и Solar appScreener (ГК «Солар») — две флагманские коммерческие SAST-платформы российского рынка с действующей сертификацией ФСТЭК, старейшими реестровыми записями класса (2016 и 2020 гг.) и участием в организованных ФСТЭК сравнительных испытаниях 2025 г.
заменяем Micro Focus (OpenText) Fortify / Synopsys Coverity
Svace (ИСП РАН) — движок с наиболее долгой технической историей на рынке (R&D с 2002 г., основной анализатор Samsung с 2015 г., внедрён у Huawei с 2020 г.), используется как OEM-движок в сторонних AppSec-платформах (например, «Sherlock» от Axel Pro, 2025); честная оговорка — как продукт государственного НИИ публичной выручки и сертификата ФСТЭК на сам Svace не найдено
заменяем Veracode
Solar appScreener — из подборки ближе всего к SaaS-модели Veracode за счёт модульной архитектуры (SAST + DAST-интеграция + SCA + SCS + OSA как отдельные регистрируемые модули одной платформы) и ИИ-плагина для триажа находок
заменяем SonarQube
CodeScoring (ООО «Профископ») — честная оговорка: формально это соседний класс SCA/OSA (композиционный анализ open source, реестр №13008 под кодом 04.04, а не 04.05), а не классический SAST-сканер уязвимостей в собственном коде; включён в подборку по прямому запросу
заменяем Micro Focus Fortify on Demand (мобильный сегмент) / NowSecure
Стингрей (AppSec.Sting) (Стингрей Технолоджиз) — нишевый специализированный SAST/DAST/IAST именно для мобильных приложений iOS/Android, не универсальный SAST для веб/бэкенд-кода — честная оговорка узкого охвата

Сравнение российских решений

6 решений · класс 04.05

Какие российские SAST лучшие и кто в топе рынка — ниже рейтинг 6 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК (добровольно; обязательной сертификации именно для SAST нет) и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК (добровольно; обязательной сертификации именно для SAST нет) проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭК (добровольно; обязательной сертификации именно для SAST нет)Заменяет
PT Application InspectorPositive Technologies87
anti-malware.ru'25 («Российские SAST-системы»): упомянут в обзоре anti-malware.ru’25 (раздел 4.12 из 13) как один из старейших и наиболее полнофункциональных SAST/SCA-продуктов рынка; реестр №1253 (06.09.2016) —…anti-malware.ru'25 («Российские SAST-системы»): упомянут в обзоре anti-malware.ru’25 (раздел 4.12 из 13) как один из старейших и наиболее полнофункциональных SAST/SCA-продуктов рынка; реестр №1253 (06.09.2016) — старейшая активная запись класса 04.05. Один из пяти участников сравнительных испытаний статических анализаторов под организационным патронажем ФСТЭК России в 2025 г. (итоги — конференция ИСП РАН, 09–10.12.2025)
реестр РПОФСТЭК (добровольно; обязательной сертификации именно для SAST нет) №4000 до 2028-09-031Checkmarx / OpenText (Micro Focus) Fortify
Solar appScreenerРостелеком-Солар (АО «Солар Секьюрити»)85
anti-malware.ru'25: в топе обзора; ГК «Солар» — TAdviser/CNews, выручка группы за 2025 г. ₽25,6 млрд (+15,3% г/г, аудировано, публикация 08.04.2026). Модульная платформа: 5 отдельных…anti-malware.ru'25: в топе обзора; ГК «Солар» — TAdviser/CNews, выручка группы за 2025 г. ₽25,6 млрд (+15,3% г/г, аудировано, публикация 08.04.2026). Модульная платформа: 5 отдельных реестровых записей одного семейства (ядро SAST — 2020, DAST-интеграция — 2023, SCA — 2023, SCS — 2024, OSA — 2025). Один из пяти участников сравнительных испытаний ФСТЭК 2025 г.
реестр РПОФСТЭК (добровольно; обязательной сертификации именно для SAST нет) №4825 до 2029-07-032Checkmarx / Veracode
SvaceИСП РАН им. В.П. Иванникова47
Основной статический анализатор Samsung с 2015 г. (внутренняя проверка ПО на Android/Tizen), внедрён у Huawei с 2020 г.; в России используется в 200+ компаниях…Основной статический анализатор Samsung с 2015 г. (внутренняя проверка ПО на Android/Tizen), внедрён у Huawei с 2020 г.; в России используется в 200+ компаниях и лабораториях (ispras.ru), движок интегрирован как OEM-компонент в сторонние AppSec-платформы («Sherlock» от Axel Pro, 2025). Один из пяти участников сравнительных испытаний ФСТЭК 2025 г. Честная оговорка: продукт государственного научного института, не коммерческой компании — публичной выручки и сертификата ФСТЭК на сам Svace не найдено (institute имеет 2 действующих сертификата ФСТЭК на другие продукты — DocMarking №4878 и «Асперитас» №4880)
реестр РПОнет серта3OpenText (Micro Focus) Fortify / Synopsys Coverity
Стингрей (AppSec.Sting)Стингрей Технолоджиз40checko.ru (данные ФНС): выручка ООО «Стингрей Технолоджиз» за 2025 г. ₽457,7 млн (+89% г/г), чистая прибыль ₽255,5 млн (+113%), 19 сотрудников, резидент Сколково. Нишевый специалист по мобильному AppSec (iOS/Android): SAST+DAST+IAST в одной платформе, заявлено более 80 типов уязвимостей, но не универсальный SAST для веб/бэкенд-кодареестр РПОнет серта4Micro Focus Fortify on Demand (мобильный сегмент) / NowSecure
CodeScoringПрофископ38
checko.ru/rbc.ru (данные ФНС): выручка ООО «Профископ» за 2025 г. ₽482 млн (+82% г/г с ₽265 млн), чистая прибыль ₽126 млн (-25% г/г). Первое российское…checko.ru/rbc.ru (данные ФНС): выручка ООО «Профископ» за 2025 г. ₽482 млн (+82% г/г с ₽265 млн), чистая прибыль ₽126 млн (-25% г/г). Первое российское решение класса SCA (композиционный анализ open source), на рынке с января 2021 г. Честная оговорка: реестровая запись №13008 оформлена под кодом 04.04 «Среды разработки, тестирования и отладки», а НЕ под 04.05 (SAST) — смежный, не тождественный класс
реестр РПОнет серта5SonarQube (соседний класс: SCA/OSA, не классический SAST)
DerScannerДЕР ГРУП35
Самая свежая запись класса 04.05 в подборке: реестр №30789, включён 26.11.2025 под названием «Дерсканер», правообладатель — ООО «ДЕР ГРУП» (ОГРН 1252300011853, зарегистрировано 11.03.2025, Курганинск,…Самая свежая запись класса 04.05 в подборке: реестр №30789, включён 26.11.2025 под названием «Дерсканер», правообладатель — ООО «ДЕР ГРУП» (ОГРН 1252300011853, зарегистрировано 11.03.2025, Курганинск, Краснодарский край). Честная оговорка: сам бренд/технология DerScanner исторически принадлежит международной компании DerSecur (Израиль, основана в 2011 г., внедрения в 24 странах по данным вендора) — российское юрлицо-правообладатель и реестровая запись появились только в 2025 г., действующего сертификата ФСТЭК не найдено
реестр РПОнет серта6Checkmarx / Veracode (полный стек SAST+DAST+SCA)
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Пометки к статусам ФСТЭК (добровольно; обязательной сертификации именно для SAST нет)
  1. PT Application Inspector — Сертификат ФСТЭК России №4000 «Анализатор защищенности исходного кода приложений Positive Technologies Application Inspector», внесён 03.09.2018, действует до 03.09.2028 (research/reg3.csv, срез 2026-07-07) — на основного заявителя АО «Позитив Текнолоджиз». Дублирующий сертификат №4000/1 на дочернего заявителя ООО «Прорывные технологии» истёк 03.09.2023 и не переоформлялся — не влияет на статус основного сертификата. Реестр российского ПО №1253, включён 06.09.2016, класс 04.05 основной, не исключён (официальный XML-экспорт Минцифры, срез 2026-07-07); также действует параллельная реестровая запись №11894 (21.10.2021) на дочернее юрлицо ООО «Прорывные технологии»
  2. Solar appScreener — Сертификат ФСТЭК России №4825 «программное обеспечение Solar appScreener версии 3», внесён 03.07.2024, действует до 03.07.2029 (research/reg3.csv, срез 2026-07-07) — переоформление предыдущего сертификата №4007 (29.08.2018–29.08.2023, истёк). Реестр российского ПО №7763 «Solar appScreener версии 3», включён 14.12.2020, класс 04.05 основной, не исключён (официальный XML-экспорт Минцифры, срез 2026-07-07); модульная линейка также включает отдельные записи: №19649 (DAST-интеграция, 01.11.2023), №20486 (SCA, 14.12.2023), №22627 (SCS, 24.05.2024), №31394 (OSA, 26.12.2025) — все активны
  3. Svace — Действующего сертификата ФСТЭК именно на Svace в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07, заявитель «ИСП РАН») не найдено — у института 2 других действующих сертификата: №4878 (DocMarking, до 22.11.2029) и №4880 (облачная среда виртуализации «Асперитас», до 25.11.2029), ни один не на Svace. Реестр российского ПО №4047 «Статический анализатор Svace», включён 07.12.2017, класс 04.05 основной, не исключён (официальный XML-экспорт Минцифры, срез 2026-07-07). Отдельно от сертификации СЗИ — Svace был одним из участников организованных ФСТЭК России в 2025 г. сравнительных испытаний статических анализаторов на соответствие ГОСТ Р 71207-2024 (не сертификация, но независимая техническая проверка)
  4. Стингрей (AppSec.Sting) — Действующего сертификата ФСТЭК на AppSec.Sting / ООО «Стингрей Технолоджиз» в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07) не найдено. Реестр российского ПО №7699 «AppSec.Sting», включён 14.12.2020, класс 04.05 основной, не исключён (официальный XML-экспорт Минцифры, срез 2026-07-07)
  5. CodeScoring — Действующего сертификата ФСТЭК на CodeScoring / ООО «Профископ» в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07) не найдено. Реестр российского ПО №13008 «CodeScoring», включён 05.03.2022, класс 04.04 «Среды разработки, тестирования и отладки» ОСНОВНОЙ — не 04.05 (SAST), честная оговорка о смежном классе (официальный XML-экспорт Минцифры, срез 2026-07-07)
  6. DerScanner — Действующего сертификата ФСТЭК на «Дерсканер» / ООО «ДЕР ГРУП» в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07) не найдено — ожидаемо для записи, включённой в реестр ПО менее года назад. Реестр российского ПО №30789 «Автоматизированный программный комплекс выявления уязвимостей... (Дерсканер)», включён 26.11.2025, класс 04.05 основной, не исключён; правообладатель ООО «ДЕР ГРУП» (ИНН 2364024700, ОГРН 1252300011853), зарегистрировано 11.03.2025, Курганинск, Краснодарский край (официальный XML-экспорт Минцифры, срез 2026-07-07)
факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК (добровольно; обязательной сертификации именно для SAST нет) меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Балл решения в таблице выше — редакционная оценка. Таблица ниже показывает, что из заявленного удалось подтвердить источниками. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеОхват языков программированияГлубина анализа кодаСнижение ложных срабатыванийКомпозиционный анализ сторонних компонентовПоиск секретов в кодеПодтверждение эксплуатируемостиВстраивание в конвейер сборкиРабота на больших кодовых базахПоиск недекларированных возможностейСертификат ФСТЭКПодтверждено
PT Application Inspector6 из 10
Solar appScreener5 из 10
Svace4 из 10
Стингрей (AppSec.Sting)2 из 10
CodeScoring4 из 10
DerScanner··········не проверяли

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Охват языков программированиякритичный — Названо число или перечень поддерживаемых языков
    Почему такой вес: охват языков определяет, применим ли анализатор к коду заказчика вообще
  • Глубина анализа кодакритичный — Описан механизм — межпроцедурный анализ, учёт контекста вызовов, символьное выполнение, фаззинг грамматики
    Почему такой вес: глубина анализа отличает статический анализатор от поиска по шаблонам
  • Снижение ложных срабатыванийкритичный — Назван конкретный механизм, а не заявление о «высокой точности»
    Почему такой вес: при высокой доле ложных срабатываний разработчики перестают пользоваться инструментом — внедрение умирает
  • Композиционный анализ сторонних компонентовважный — Проверка внешних библиотек и зависимостей в составе продукта
    Почему такой вес: композиционный анализ сторонних компонентов выделяется в отдельный класс SCA
  • Поиск секретов в кодеважный — Обнаружение ключей, паролей и токенов в исходниках
    Почему такой вес: поиск секретов в коде — частая и дешёвая находка, но не ядро статического анализа
  • Подтверждение эксплуатируемостиважный — Анализ достижимости уязвимости или формирование тестового эксплойта
    Почему такой вес: подтверждение эксплуатируемости резко повышает ценность находки, но реализовано у меньшинства
  • Встраивание в конвейер сборкиважный — Названы конкретные системы сборки или способ подключения
    Почему такой вес: встраивание в конвейер переводит анализ в регулярный процесс
  • Работа на больших кодовых базахважный — Названы масштаб, инкрементальный анализ или управление ресурсами сканирования
    Почему такой вес: работа на больших кодовых базах решает судьбу внедрения в крупной разработке
  • Поиск недекларированных возможностейдополнительный — Обнаружение закладок в коде — названо явно
    Почему такой вес: поиск недекларированных возможностей — специальный сценарий сертификационных испытаний
  • Сертификат ФСТЭКдополнительный — В обзоре указано наличие сертификата ФСТЭК на продукт
    Почему такой вес: сертификат — статус документа, а не функция

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (21)
РешениеПризнакЧем подтверждено
PT Application InspectorГлубина анализа кода«анализирует грамматику и реализовывает фаззинг в среде выполнения»; проводится «анализ достижимости и поиска транзитивных зависимостей»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
PT Application InspectorКомпозиционный анализ сторонних компонентов«сочетает в себе технологии SAST и SCA, что позволяет не только находить уязвимости в исходном коде, но и проводить анализ достижимости и поиска транзитивных зависимостей»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
PT Application InspectorПодтверждение эксплуатируемости«формирует тестовые эксплойты, которые позволяют узнать, можно ли эксплуатировать найденные уязвимости»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
PT Application InspectorВстраивание в конвейер сборки«интегрируется с Jenkins, TeamCity, GitLab CI, Azure»; «имеет готовые плагины для CI/CD-систем, баг-трекеров и сред разработки (IDE)»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
PT Application InspectorПоиск недекларированных возможностей«возможность обнаруживать и верифицировать уязвимости, включая недокументированные возможности, такие как закладки в коде»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
PT Application InspectorСертификат ФСТЭК«решение Positive Technologies включено в реестр отечественного ПО (запись № 1253 от 05.09.2016), имеет сертификат ФСТЭК России»; по срезу Госреестра ФСТЭК от 25.08.2026 это сертификат № 4000, действует до 03.09.2028; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
Solar appScreenerОхват языков программирования«поддержка 36 языков программирования, 10 форматов исполняемых файлов и программ-полиглотов, а также бинарного анализа и анализа байт-кода» — самый широкий охват среди проверенных; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
Solar appScreenerСнижение ложных срабатываний«запатентованная технология Fuzzy Logic Engine уменьшает число ложных срабатываний»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
Solar appScreenerКомпозиционный анализ сторонних компонентовв составе продукта модуль OSA; модуль SCA внесён в реестр отдельной записью № 20486 от 14.12.2023; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
Solar appScreenerРабота на больших кодовых базах«решение управляет агентами, что позволяет оптимизировать ресурсы при работе с «тяжёлыми» проектами»; управление очередью сканирования выставлением приоритетов; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
Solar appScreenerСертификат ФСТЭК«Solar appScreener имеет сертификат ФСТЭК России»; модули внесены в реестр отдельными записями — SAST № 7763, DAST № 19649, SCA № 20486, SCS № 22627; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
SvaceОхват языков программирования«поддерживает языки C/C++, C#, Java, Kotlin, Go, Python, Scala, Visual Basic .NET, в режиме лёгкого анализа — JavaScript»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
SvaceГлубина анализа кода«точные алгоритмы анализа с учётом связей между функциями и контекста вызовов, а также с учётом отдельных путей выполнения методом символьного выполнения» — самое подробное описание глубины анализа среди проверенных; находит «более 1000 типов ошибок, из них более 70 критических классов»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
SvaceВстраивание в конвейер сборки«интеграция в типовые процессы CI / CD за счёт интерфейса командной строки и возможностей инкрементального анализа»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
SvaceРабота на больших кодовых базах«анализ системы из десятков миллионов строк кода: анализ мобильной ОС Tizen 7 из 57 миллионов строк занимает 7–8 часов основным движком и 9–10 часов всеми движками» — единственная в обзоре измеримая цифра по масштабу; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
Стингрей (AppSec.Sting)Снижение ложных срабатываний«результаты проверки, полученные от одного способа, дополняют итоги анализа других методов, что позволяет обнаруживать более сложные уязвимости с меньшим числом ложных срабатываний»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
Стингрей (AppSec.Sting)Встраивание в конвейер сборки«возможность внедрить продукт в процесс разработки при помощи командной строки (CLI) и путём встроенных интеграций»; варианты поставки — on-premise, SaaS, сервис; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
CodeScoringОхват языков программирования«анализ 20 языков программирования»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
CodeScoringКомпозиционный анализ сторонних компонентовмодуль CodeScoring.SCA — «композиционный анализ, обеспечивает проверку сторонних компонентов на всех этапах разработки»; модуль OSA «обеспечивает защиту цепочки поставки»; анализ манифестов Maven, Gradle, NPM, NuGet, PyPi, Ruby Gems, Cocoapods, Swift, Composer, Conan, Go Modules, Cargo и sbt; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
CodeScoringПоиск секретов в кодемодуль CodeScoring.Secrets — «анализ секретов в коде, обеспечивает оркестрацию проверок исходного кода на наличие включений конфиденциальной информации»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
CodeScoringВстраивание в конвейер сборки«интеграция в системы сборки при помощи агента (Jenkins, GitLab, GitFlic, TeamCity и прочее)»; интеграция с Nexus Repository Manager, JFrog Artifactory Pro, Harbor, GitLab, GitFlic; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025
Примечания к строкам (3)
  • Svace — Академическая разработка ИСП РАН; в обзоре подробнее всех описан механизм анализа и приведена измеримая цифра по масштабу.
  • Стингрей (AppSec.Sting) — Анализатор собранных мобильных приложений: работает «без необходимости доступа к исходному коду». Критерии этой матрицы написаны под анализ исходников, поэтому низкий балл здесь про несовпадение с классом, а не про качество продукта.
  • DerScanner — Проверка не выполнена: в обзоре рынка анализаторов исходного кода 2025 года продукт не разбирается.

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Что такое SAST и чем он отличается от DAST и SCA?
SAST (Static Application Security Testing) анализирует исходный, байт- или бинарный код приложения БЕЗ его запуска — ищет уязвимости, недекларированные возможности и небезопасные конструкции прямо в тексте программы, обычно на этапе разработки или сборки (в CI/CD). DAST (Dynamic Application Security Testing) тестирует уже ЗАПУЩЕННОЕ приложение снаружи — как это делал бы злоумышленник, отправляя запросы и анализируя ответы, без доступа к исходному коду. SCA (Software Composition Analysis) — отдельный класс, анализирующий не собственный код компании, а состав используемых open source-компонентов и библиотек: их версии, известные уязвимости (CVE) и лицензионные риски. На практике зрелые платформы (например, PT Application Inspector и Solar appScreener) сочетают SAST с SCA и интеграцией DAST в одном продукте, но в Реестре российского ПО эти функциональные модули часто регистрируются как отдельные записи под разными кодами классификатора.
Обязателен ли статический анализ кода по ГОСТ Р 56939-2024 и нужна ли сертификация ФСТЭК?
ГОСТ Р 56939-2024 «Разработка безопасного программного обеспечения. Общие требования» прямо включает статический анализ исходного кода в перечень обязательных практик безопасного жизненного цикла разработки (РБПО) — стандарт распространяется в первую очередь на субъектов КИИ, госорганы и организации, для которых применение РБПО закреплено нормативно или договорными требованиями заказчика/регулятора. При этом формальной ОБЯЗАТЕЛЬНОЙ сертификации ФСТЭК именно для класса SAST-инструментов (как, например, для межсетевых экранов) не существует — часть вендоров проходит сертификацию СЗИ добровольно (на дату проверки действующие сертификаты ФСТЭК есть у PT Application Inspector, №4000, и у Solar appScreener, №4825). Отдельно от сертификации СЗИ в 2025 г. ФСТЭК организационно и методически поддержал сравнительные ИСПЫТАНИЯ статических анализаторов на соответствие ГОСТ Р 71207-2024 — это тоже не обязательная сертификация, а добровольная процедура объективной оценки качества анализа, но она стала заметным рыночным сигналом зрелости инструмента.
Какие российские SAST-решения участвовали в испытаниях под патронажем ФСТЭК в 2025 году?
По данным отраслевых обзоров (anti-malware.ru, ib-bank.ru), в организованных ФСТЭК России в 2025 г. сравнительных испытаниях статических анализаторов на соответствие ГОСТ Р 71207-2024 (этапы «Домашнее задание» и «Основной», итоги представлены на конференции ИСП РАН 9–10 декабря 2025 г.) участвовали как минимум пять инструментов: PVS-Studio (ООО «ПВС»), Svace (ИСП РАН), «АК-ВС» (НПО «Эшелон»), PT Application Inspector (Positive Technologies) и Solar appScreener (ГК «Солар») — из них три (Svace, PT Application Inspector, Solar appScreener) представлены в сравнении на этой странице. Участие в испытаниях не эквивалентно сертификации ФСТЭК и не гарантирует более высокое место в закупке — это независимая техническая проверка соответствия методике ГОСТ Р 71207-2024.
CodeScoring и AppSec.Sting — это полноценный SAST или нет?
Честная оговорка по обоим продуктам. CodeScoring (ООО «Профископ») формально зарегистрирован в Реестре российского ПО под кодом 04.04 «Среды разработки, тестирования и отладки», а не 04.05 (SAST) — это решение класса SCA/OSA (Software/Open Source Composition Analysis): оно ищет уязвимости и лицензионные риски в СТОРОННИХ open source-компонентах и секреты в коде, но не выполняет классический глубокий dataflow/taint-анализ СОБСТВЕННОГО кода компании на предмет уязвимостей (SQL-инъекции, XSS и т.п.), как это делают PT Application Inspector или Solar appScreener. AppSec.Sting (Стингрей Технолоджиз) — специализированный SAST/DAST/IAST-инструмент ТОЛЬКО для мобильных приложений iOS/Android, не универсальный SAST для веб- и бэкенд-разработки на Java/C#/Python/Go и т.п. Оба продукта полезны как часть комплексного AppSec-стека, но по охвату функциональности не заменяют флагманские универсальные SAST-платформы напрямую — в таблице это отражено пометкой «Частичная замена».
Как выбрать SAST-инструмент для безопасной разработки в российской компании?
Ключевые критерии: (1) поддержка именно тех языков программирования, на которых пишет команда — глубина анализа сильно различается между языками даже у одного вендора; (2) реальная интеграция в CI/CD-конвейер (Jenkins, GitLab CI, TeamCity), а не только офлайн-сканирование по требованию; (3) для КИИ и госсектора — наличие действующего сертификата ФСТЭК на СЗИ (см. предыдущий вопрос) и соответствие методике ГОСТ Р 71207-2024, если организация обязана подтверждать процесс РБПО по ГОСТ Р 56939-2024; (4) уровень ложных срабатываний (false positive) — у зрелых инструментов появляются ИИ-модули триажа находок (например, у Solar appScreener), снижающие нагрузку на аналитиков; (5) охват смежных практик — нужен ли отдельно SCA/OSA (open source-компоненты) и DAST (динамическое тестирование запущенного приложения), которые у части вендоров идут отдельными модулями, а не «из коробки». Сравнение конкретных продуктов по этим критериям — в таблице выше.

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →