Российские SAST: статический анализ кода для безопасной разработки (РБПО)
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
SAST (Static Application Security Testing) — статический анализ исходного, байт- или бинарного кода приложения без его выполнения: инструмент ищет уязвимости, недекларированные возможности («закладки»), утечки секретов (токены и пароли, оставленные в коде) и нарушения безопасных практик кодирования ещё на этапе разработки, до сборки и функционального тестирования.
В официальном Реестре российского ПО такие продукты регистрируются под кодом 04.05 «Средства анализа исходного кода на закладки и уязвимости» — это не традиционная ИБ-таксономия (03.xx), а раздел «Средства разработки, тестирования и отладки»; по официальному XML-экспорту реестра Минцифры (срез 2026-07-07) под этим кодом основным числится 36 активных записей.
Спрос на SAST в России резко подстегнул ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования» (утверждён приказом Росстандарта от 24.10.2024 №1504-ст) — стандарт прямо требует статический анализ исходного кода как обязательную практику безопасного жизненного цикла разработки (РБПО), в первую очередь для субъектов КИИ и госсектора; методику проверки соответствия самих анализаторов детализирует отдельный стандарт ГОСТ Р 71207-2024 «Статический анализ программного обеспечения».
В 2025 г. ФСТЭК России организационно и методически поддержал сравнительные испытания статических анализаторов на соответствие ГОСТ Р 71207-2024 (этапы «Домашнее задание» и «Основной», итоги представлены на конференции ИСП РАН 9–10 декабря 2025 г.) — это добровольное сравнительное тестирование, не обязательная сертификация СЗИ, но заметный сигнал зрелости рынка: в испытаниях участвовали в том числе PT Application Inspector, Solar appScreener и Svace из этой подборки.
За пределами подборки на рынке РФ также заметны PVS-Studio (ООО «ПВС»), «АК-ВС 3» (НПО «Эшелон»), SASTAV (ООО «Пайнап») и продукты AppSec Solutions — не включены в это сравнение по составу, заданному техническим заданием страницы, честно оговорено для полноты картины рынка. Ниже разобрано 6 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК (добровольно; обязательной сертификации именно для SAST нет) и какой зарубежный аналог заменяют.
Всё на проверяемых данных.
Российский аналог зарубежного SAST
главный коммерческий интентПрямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».
Сравнение российских решений
6 решений · класс 04.05Какие российские SAST лучшие и кто в топе рынка — ниже рейтинг 6 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК (добровольно; обязательной сертификации именно для SAST нет) и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК (добровольно; обязательной сертификации именно для SAST нет) проверяйте по официальным реестрам — ссылки в ячейках и футере.
↔ таблицу можно прокрутить вбок
| Продукт | Вендор | Оценка | Ранг | Реестр РПО | Статус ФСТЭК (добровольно; обязательной сертификации именно для SAST нет) | Заменяет |
|---|---|---|---|---|---|---|
| PT Application Inspector | Positive Technologies | 87 | anti-malware.ru'25 («Российские SAST-системы»): упомянут в обзоре anti-malware.ru’25 (раздел 4.12 из 13) как один из старейших и наиболее полнофункциональных SAST/SCA-продуктов рынка; реестр №1253 (06.09.2016) —…anti-malware.ru'25 («Российские SAST-системы»): упомянут в обзоре anti-malware.ru’25 (раздел 4.12 из 13) как один из старейших и наиболее полнофункциональных SAST/SCA-продуктов рынка; реестр №1253 (06.09.2016) — старейшая активная запись класса 04.05. Один из пяти участников сравнительных испытаний статических анализаторов под организационным патронажем ФСТЭК России в 2025 г. (итоги — конференция ИСП РАН, 09–10.12.2025) | реестр РПО | ФСТЭК (добровольно; обязательной сертификации именно для SAST нет) №4000 до 2028-09-031 | Checkmarx / OpenText (Micro Focus) Fortify |
| Solar appScreener | Ростелеком-Солар (АО «Солар Секьюрити») | 85 | anti-malware.ru'25: в топе обзора; ГК «Солар» — TAdviser/CNews, выручка группы за 2025 г. ₽25,6 млрд (+15,3% г/г, аудировано, публикация 08.04.2026). Модульная платформа: 5 отдельных…anti-malware.ru'25: в топе обзора; ГК «Солар» — TAdviser/CNews, выручка группы за 2025 г. ₽25,6 млрд (+15,3% г/г, аудировано, публикация 08.04.2026). Модульная платформа: 5 отдельных реестровых записей одного семейства (ядро SAST — 2020, DAST-интеграция — 2023, SCA — 2023, SCS — 2024, OSA — 2025). Один из пяти участников сравнительных испытаний ФСТЭК 2025 г. | реестр РПО | ФСТЭК (добровольно; обязательной сертификации именно для SAST нет) №4825 до 2029-07-032 | Checkmarx / Veracode |
| Svace | ИСП РАН им. В.П. Иванникова | 47 | Основной статический анализатор Samsung с 2015 г. (внутренняя проверка ПО на Android/Tizen), внедрён у Huawei с 2020 г.; в России используется в 200+ компаниях…Основной статический анализатор Samsung с 2015 г. (внутренняя проверка ПО на Android/Tizen), внедрён у Huawei с 2020 г.; в России используется в 200+ компаниях и лабораториях (ispras.ru), движок интегрирован как OEM-компонент в сторонние AppSec-платформы («Sherlock» от Axel Pro, 2025). Один из пяти участников сравнительных испытаний ФСТЭК 2025 г. Честная оговорка: продукт государственного научного института, не коммерческой компании — публичной выручки и сертификата ФСТЭК на сам Svace не найдено (institute имеет 2 действующих сертификата ФСТЭК на другие продукты — DocMarking №4878 и «Асперитас» №4880) | реестр РПО | нет серта3 | OpenText (Micro Focus) Fortify / Synopsys Coverity |
| Стингрей (AppSec.Sting) | Стингрей Технолоджиз | 40 | checko.ru (данные ФНС): выручка ООО «Стингрей Технолоджиз» за 2025 г. ₽457,7 млн (+89% г/г), чистая прибыль ₽255,5 млн (+113%), 19 сотрудников, резидент Сколково. Нишевый специалист по мобильному AppSec (iOS/Android): SAST+DAST+IAST в одной платформе, заявлено более 80 типов уязвимостей, но не универсальный SAST для веб/бэкенд-кода | реестр РПО | нет серта4 | Micro Focus Fortify on Demand (мобильный сегмент) / NowSecure |
| CodeScoring | Профископ | 38 | checko.ru/rbc.ru (данные ФНС): выручка ООО «Профископ» за 2025 г. ₽482 млн (+82% г/г с ₽265 млн), чистая прибыль ₽126 млн (-25% г/г). Первое российское…checko.ru/rbc.ru (данные ФНС): выручка ООО «Профископ» за 2025 г. ₽482 млн (+82% г/г с ₽265 млн), чистая прибыль ₽126 млн (-25% г/г). Первое российское решение класса SCA (композиционный анализ open source), на рынке с января 2021 г. Честная оговорка: реестровая запись №13008 оформлена под кодом 04.04 «Среды разработки, тестирования и отладки», а НЕ под 04.05 (SAST) — смежный, не тождественный класс | реестр РПО | нет серта5 | SonarQube (соседний класс: SCA/OSA, не классический SAST) |
| DerScanner | ДЕР ГРУП | 35 | Самая свежая запись класса 04.05 в подборке: реестр №30789, включён 26.11.2025 под названием «Дерсканер», правообладатель — ООО «ДЕР ГРУП» (ОГРН 1252300011853, зарегистрировано 11.03.2025, Курганинск,…Самая свежая запись класса 04.05 в подборке: реестр №30789, включён 26.11.2025 под названием «Дерсканер», правообладатель — ООО «ДЕР ГРУП» (ОГРН 1252300011853, зарегистрировано 11.03.2025, Курганинск, Краснодарский край). Честная оговорка: сам бренд/технология DerScanner исторически принадлежит международной компании DerSecur (Израиль, основана в 2011 г., внедрения в 24 странах по данным вендора) — российское юрлицо-правообладатель и реестровая запись появились только в 2025 г., действующего сертификата ФСТЭК не найдено | реестр РПО | нет серта6 | Checkmarx / Veracode (полный стек SAST+DAST+SCA) |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
- PT Application Inspector — Сертификат ФСТЭК России №4000 «Анализатор защищенности исходного кода приложений Positive Technologies Application Inspector», внесён 03.09.2018, действует до 03.09.2028 (research/reg3.csv, срез 2026-07-07) — на основного заявителя АО «Позитив Текнолоджиз». Дублирующий сертификат №4000/1 на дочернего заявителя ООО «Прорывные технологии» истёк 03.09.2023 и не переоформлялся — не влияет на статус основного сертификата. Реестр российского ПО №1253, включён 06.09.2016, класс 04.05 основной, не исключён (официальный XML-экспорт Минцифры, срез 2026-07-07); также действует параллельная реестровая запись №11894 (21.10.2021) на дочернее юрлицо ООО «Прорывные технологии»
- Solar appScreener — Сертификат ФСТЭК России №4825 «программное обеспечение Solar appScreener версии 3», внесён 03.07.2024, действует до 03.07.2029 (research/reg3.csv, срез 2026-07-07) — переоформление предыдущего сертификата №4007 (29.08.2018–29.08.2023, истёк). Реестр российского ПО №7763 «Solar appScreener версии 3», включён 14.12.2020, класс 04.05 основной, не исключён (официальный XML-экспорт Минцифры, срез 2026-07-07); модульная линейка также включает отдельные записи: №19649 (DAST-интеграция, 01.11.2023), №20486 (SCA, 14.12.2023), №22627 (SCS, 24.05.2024), №31394 (OSA, 26.12.2025) — все активны
- Svace — Действующего сертификата ФСТЭК именно на Svace в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07, заявитель «ИСП РАН») не найдено — у института 2 других действующих сертификата: №4878 (DocMarking, до 22.11.2029) и №4880 (облачная среда виртуализации «Асперитас», до 25.11.2029), ни один не на Svace. Реестр российского ПО №4047 «Статический анализатор Svace», включён 07.12.2017, класс 04.05 основной, не исключён (официальный XML-экспорт Минцифры, срез 2026-07-07). Отдельно от сертификации СЗИ — Svace был одним из участников организованных ФСТЭК России в 2025 г. сравнительных испытаний статических анализаторов на соответствие ГОСТ Р 71207-2024 (не сертификация, но независимая техническая проверка)
- Стингрей (AppSec.Sting) — Действующего сертификата ФСТЭК на AppSec.Sting / ООО «Стингрей Технолоджиз» в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07) не найдено. Реестр российского ПО №7699 «AppSec.Sting», включён 14.12.2020, класс 04.05 основной, не исключён (официальный XML-экспорт Минцифры, срез 2026-07-07)
- CodeScoring — Действующего сертификата ФСТЭК на CodeScoring / ООО «Профископ» в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07) не найдено. Реестр российского ПО №13008 «CodeScoring», включён 05.03.2022, класс 04.04 «Среды разработки, тестирования и отладки» ОСНОВНОЙ — не 04.05 (SAST), честная оговорка о смежном классе (официальный XML-экспорт Минцифры, срез 2026-07-07)
- DerScanner — Действующего сертификата ФСТЭК на «Дерсканер» / ООО «ДЕР ГРУП» в Госреестре СЗИ (research/reg3.csv, срез 2026-07-07) не найдено — ожидаемо для записи, включённой в реестр ПО менее года назад. Реестр российского ПО №30789 «Автоматизированный программный комплекс выявления уязвимостей... (Дерсканер)», включён 26.11.2025, класс 04.05 основной, не исключён; правообладатель ООО «ДЕР ГРУП» (ИНН 2364024700, ОГРН 1252300011853), зарегистрировано 11.03.2025, Курганинск, Краснодарский край (официальный XML-экспорт Минцифры, срез 2026-07-07)
Номера сертификатов ФСТЭК (добровольно; обязательной сертификации именно для SAST нет) меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.
Функциональность: что подтверждено документацией
Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Балл решения в таблице выше — редакционная оценка. Таблица ниже показывает, что из заявленного удалось подтвердить источниками. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.
| Решение | Охват языков программирования | Глубина анализа кода | Снижение ложных срабатываний | Композиционный анализ сторонних компонентов | Поиск секретов в коде | Подтверждение эксплуатируемости | Встраивание в конвейер сборки | Работа на больших кодовых базах | Поиск недекларированных возможностей | Сертификат ФСТЭК | Подтверждено |
|---|---|---|---|---|---|---|---|---|---|---|---|
| PT Application Inspector | — | ✓ | — | ✓ | — | ✓ | ✓ | — | ✓ | ✓ | 6 из 10 |
| Solar appScreener | ✓ | — | ✓ | ✓ | — | — | — | ✓ | — | ✓ | 5 из 10 |
| Svace | ✓ | ✓ | — | — | — | — | ✓ | ✓ | — | — | 4 из 10 |
| Стингрей (AppSec.Sting) | — | — | ✓ | — | — | — | ✓ | — | — | — | 2 из 10 |
| CodeScoring | ✓ | — | — | ✓ | ✓ | — | ✓ | — | — | — | 4 из 10 |
| DerScanner | · | · | · | · | · | · | · | · | · | · | не проверяли |
✓ подтверждено½ частично— не найдено— вендор заявляет осознанный отказ· не проверяли
- Охват языков программированиякритичный — Названо число или перечень поддерживаемых языков
Почему такой вес: охват языков определяет, применим ли анализатор к коду заказчика вообще - Глубина анализа кодакритичный — Описан механизм — межпроцедурный анализ, учёт контекста вызовов, символьное выполнение, фаззинг грамматики
Почему такой вес: глубина анализа отличает статический анализатор от поиска по шаблонам - Снижение ложных срабатыванийкритичный — Назван конкретный механизм, а не заявление о «высокой точности»
Почему такой вес: при высокой доле ложных срабатываний разработчики перестают пользоваться инструментом — внедрение умирает - Композиционный анализ сторонних компонентовважный — Проверка внешних библиотек и зависимостей в составе продукта
Почему такой вес: композиционный анализ сторонних компонентов выделяется в отдельный класс SCA - Поиск секретов в кодеважный — Обнаружение ключей, паролей и токенов в исходниках
Почему такой вес: поиск секретов в коде — частая и дешёвая находка, но не ядро статического анализа - Подтверждение эксплуатируемостиважный — Анализ достижимости уязвимости или формирование тестового эксплойта
Почему такой вес: подтверждение эксплуатируемости резко повышает ценность находки, но реализовано у меньшинства - Встраивание в конвейер сборкиважный — Названы конкретные системы сборки или способ подключения
Почему такой вес: встраивание в конвейер переводит анализ в регулярный процесс - Работа на больших кодовых базахважный — Названы масштаб, инкрементальный анализ или управление ресурсами сканирования
Почему такой вес: работа на больших кодовых базах решает судьбу внедрения в крупной разработке - Поиск недекларированных возможностейдополнительный — Обнаружение закладок в коде — названо явно
Почему такой вес: поиск недекларированных возможностей — специальный сценарий сертификационных испытаний - Сертификат ФСТЭКдополнительный — В обзоре указано наличие сертификата ФСТЭК на продукт
Почему такой вес: сертификат — статус документа, а не функция
Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.
Источники под каждой оценкой (21)
| Решение | Признак | Чем подтверждено |
|---|---|---|
| PT Application Inspector | Глубина анализа кода | «анализирует грамматику и реализовывает фаззинг в среде выполнения»; проводится «анализ достижимости и поиска транзитивных зависимостей»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| PT Application Inspector | Композиционный анализ сторонних компонентов | «сочетает в себе технологии SAST и SCA, что позволяет не только находить уязвимости в исходном коде, но и проводить анализ достижимости и поиска транзитивных зависимостей»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| PT Application Inspector | Подтверждение эксплуатируемости | «формирует тестовые эксплойты, которые позволяют узнать, можно ли эксплуатировать найденные уязвимости»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| PT Application Inspector | Встраивание в конвейер сборки | «интегрируется с Jenkins, TeamCity, GitLab CI, Azure»; «имеет готовые плагины для CI/CD-систем, баг-трекеров и сред разработки (IDE)»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| PT Application Inspector | Поиск недекларированных возможностей | «возможность обнаруживать и верифицировать уязвимости, включая недокументированные возможности, такие как закладки в коде»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| PT Application Inspector | Сертификат ФСТЭК | «решение Positive Technologies включено в реестр отечественного ПО (запись № 1253 от 05.09.2016), имеет сертификат ФСТЭК России»; по срезу Госреестра ФСТЭК от 25.08.2026 это сертификат № 4000, действует до 03.09.2028; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| Solar appScreener | Охват языков программирования | «поддержка 36 языков программирования, 10 форматов исполняемых файлов и программ-полиглотов, а также бинарного анализа и анализа байт-кода» — самый широкий охват среди проверенных; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| Solar appScreener | Снижение ложных срабатываний | «запатентованная технология Fuzzy Logic Engine уменьшает число ложных срабатываний»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| Solar appScreener | Композиционный анализ сторонних компонентов | в составе продукта модуль OSA; модуль SCA внесён в реестр отдельной записью № 20486 от 14.12.2023; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| Solar appScreener | Работа на больших кодовых базах | «решение управляет агентами, что позволяет оптимизировать ресурсы при работе с «тяжёлыми» проектами»; управление очередью сканирования выставлением приоритетов; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| Solar appScreener | Сертификат ФСТЭК | «Solar appScreener имеет сертификат ФСТЭК России»; модули внесены в реестр отдельными записями — SAST № 7763, DAST № 19649, SCA № 20486, SCS № 22627; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| Svace | Охват языков программирования | «поддерживает языки C/C++, C#, Java, Kotlin, Go, Python, Scala, Visual Basic .NET, в режиме лёгкого анализа — JavaScript»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| Svace | Глубина анализа кода | «точные алгоритмы анализа с учётом связей между функциями и контекста вызовов, а также с учётом отдельных путей выполнения методом символьного выполнения» — самое подробное описание глубины анализа среди проверенных; находит «более 1000 типов ошибок, из них более 70 критических классов»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| Svace | Встраивание в конвейер сборки | «интеграция в типовые процессы CI / CD за счёт интерфейса командной строки и возможностей инкрементального анализа»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| Svace | Работа на больших кодовых базах | «анализ системы из десятков миллионов строк кода: анализ мобильной ОС Tizen 7 из 57 миллионов строк занимает 7–8 часов основным движком и 9–10 часов всеми движками» — единственная в обзоре измеримая цифра по масштабу; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| Стингрей (AppSec.Sting) | Снижение ложных срабатываний | «результаты проверки, полученные от одного способа, дополняют итоги анализа других методов, что позволяет обнаруживать более сложные уязвимости с меньшим числом ложных срабатываний»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| Стингрей (AppSec.Sting) | Встраивание в конвейер сборки | «возможность внедрить продукт в процесс разработки при помощи командной строки (CLI) и путём встроенных интеграций»; варианты поставки — on-premise, SaaS, сервис; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| CodeScoring | Охват языков программирования | «анализ 20 языков программирования»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| CodeScoring | Композиционный анализ сторонних компонентов | модуль CodeScoring.SCA — «композиционный анализ, обеспечивает проверку сторонних компонентов на всех этапах разработки»; модуль OSA «обеспечивает защиту цепочки поставки»; анализ манифестов Maven, Gradle, NPM, NuGet, PyPi, Ruby Gems, Cocoapods, Swift, Composer, Conan, Go Modules, Cargo и sbt; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| CodeScoring | Поиск секретов в коде | модуль CodeScoring.Secrets — «анализ секретов в коде, обеспечивает оркестрацию проверок исходного кода на наличие включений конфиденциальной информации»; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
| CodeScoring | Встраивание в конвейер сборки | «интеграция в системы сборки при помощи агента (Jenkins, GitLab, GitFlic, TeamCity и прочее)»; интеграция с Nexus Repository Manager, JFrog Artifactory Pro, Harbor, GitLab, GitFlic; обзор рынка Anti-Malware «Российские и зарубежные анализаторы исходного кода (2025)» от 23.06.2025, anti-malware.ru/analytics/Market_Analysis/Source-code-analyzers-2025 |
Примечания к строкам (3)
- Svace — Академическая разработка ИСП РАН; в обзоре подробнее всех описан механизм анализа и приведена измеримая цифра по масштабу.
- Стингрей (AppSec.Sting) — Анализатор собранных мобильных приложений: работает «без необходимости доступа к исходному коду». Критерии этой матрицы написаны под анализ исходников, поэтому низкий балл здесь про несовпадение с классом, а не про качество продукта.
- DerScanner — Проверка не выполнена: в обзоре рынка анализаторов исходного кода 2025 года продукт не разбирается.
Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».