SecRadar / Классы СЗИ / WAF · класс 03.03
Класс 03.03 · Реестр российского ПО

Российские WAF: защита веб-приложений из реестра

Это каталог класса: какие решения есть, что подтверждено документацией, что с реестром и сертификатами. Разбор оценки по осям, сетка лидеров и динамика — на радаре класса.
10решений в подборке
8с действующим сертификатом ФСТЭК
Positive Technologies…выше всех: 92 баллов
43-92разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

WAF (Web Application Firewall, в терминологии ФСТЭК — межсетевой экран уровня веб-приложений, профиль защиты типа «Г») анализирует HTTP/HTTPS-трафик к веб-приложению и блокирует атаки по классификации OWASP Top-10 (SQL-инъекции, XSS, RCE, включение файлов, обход авторизации), выполняет виртуальный патчинг уязвимостей приложения до выпуска официального обновления, отражает ботов и автоматизированные сканеры, смягчает DDoS-атаки уровня приложения (L7).

Это смежный, но отдельный класс от API Security (WAAP): там в фокусе инвентаризация программных интерфейсов, сверка со спецификацией и защита именно API-вызовов, а не веб-страниц для пользователя-человека — специализированные решения для API разобраны на странице класса API Security. Большинство российских вендоров продают оба сценария в одном продукте, но сертифицируются по единому профилю защиты МЭ Г четвёртого класса (ИТ.МЭ.Г4.ПЗ), поэтому граница между «чистым» WAF и WAAP на практике размыта.

Ниже разобрано 10 наиболее заметных российских решений класса: вендор, номер реестра, статус сертификата ФСТЭК и какой зарубежный аналог заменяют. Всё на проверяемых данных.

Редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 данные из Реестра российского ПО и Госреестр СЗИ ФСТЭК

Российский аналог зарубежного WAF

главный коммерческий интент

Прямое сопоставление ушедших зарубежных решений с российскими из реестра. Маппинг — оценка редакции по классу задач и присутствию на рынке, не формальная сертификация «один-в-один».

заменяем F5 BIG-IP ASM / Advanced WAF
Positive Technologies Application Firewall (PT AF) — старейший специализированный enterprise-WAF в России (сертифицирован с 2015 г.) и UserGate WAF — WAF-модуль в составе экосистемы NGFW с широкой клиентской базой
заменяем Imperva WAF
SolidWall WAF (СолидСофт) — специализированный «чистый» WAF-вендор с модулем реконструкции бизнес-логики приложения
заменяем Akamai App & API Protector
честная пометка: облачного edge/CDN-WAF сопоставимого масштаба в найденном срезе нет; ближе всего по WAAP-позиционированию — платформа «Вебмониторэкс» (WMX, правопреемник технологии Wallarm в РФ) и BI.ZONE WAF (в процессе перезапуска как платформа нового поколения «WAF 2.0», пилоты — 3 кв. 2026)
заменяем Barracuda WAF
WAF Dallas Lock (Конфидент) — WAF для среднего сегмента от вендора, известного прежде всего линейкой СЗИ от НСД, и RuSIEM WAF — новый продукт (апрель 2026) для существующей базы клиентов SIEM
заменяем Cloudflare WAF
честная пометка: облачного SaaS-WAF по подписке сопоставимого массового масштаба в найденном срезе нет; ближе всего по духу быстрого самостоятельного развёртывания — Nemesida WAF (Пентестит), в т.ч. его бесплатная версия Nemesida WAF Free с широкой базой self-hosted инсталляций

Сравнение российских решений

10 решений · класс 03.03

Какие российские WAF лучшие и кто в топе рынка — ниже рейтинг 10 решений по прозрачному скору SecRadar, без пользовательских отзывов. Скор — покрытие функций, статус сертификата ФСТЭК и присутствие на рынке (оценка редакции). Реестр РПО и сертификаты ФСТЭК проверяйте по официальным реестрам — ссылки в ячейках и футере.

↔ таблицу можно прокрутить вбок

ПродуктВендорОценкаРангРеестр РПОСтатус ФСТЭКЗаменяет
Positive Technologies Application Firewall (PT AF)АО «Позитив Текнолоджиз» / ООО «Прорывные технологии»92SecPost'26 — Positive Technologies в топ-3 по общей выручке ИБ-компаний России (FY2025); выручка конкретно WAF-направления отдельно не раскрываетсяреестр РПОФСТЭК №3455 до 2026-10-271Enterprise-уровня WAF для крупных веб-порталов и высоконагруженных приложений: замена функциональности F5 BIG-IP ASM / Advanced WAF — сигнатурный и поведенческий анализ HTTP-трафика, защита от OWASP Top-10, виртуальный патчинг
SolidWall WAFООО «СолидСофт» (SolidLab)83оценка редакции: специализированный WAF-вендор, отдельной строки по выручке в найденных публичных рэнкингах CNews/SecPost за 2025–2026 гг. нетреестр РПОФСТЭК №4652 до 2028-02-132Специализированный «чистый» WAF: замена функциональности Imperva WAF — интеллектуальный анализ трафика, модуль API Gateway, реконструкция бизнес-логики защищаемого приложения
Платформа защиты веб-приложений «Вебмониторэкс» (WMX)ООО «ВЕБМОНИТОРЭКС»79по данным CNews/ComNews (26.01.2026), WMX — один из вендоров с самым быстрым ростом выручки среди крупных ИБ-компаний (+216% за 2025 г., выручка превысила ₽1 млрд)реестр РПОФСТЭК №4899 до 2029-12-283WAF/WAAP-платформа с модулем защиты API: замена функциональности Akamai App & API Protector / Imperva WAF — правопреемник в РФ технологии Wallarm (права переданы в октябре 2022 г.)
WAF Dallas LockООО «Конфидент»73оценка редакции: вендор известен прежде всего линейкой Dallas Lock (СЗИ от НСД), отдельной строки по выручке WAF-направления в найденных рэнкингах CNews/SecPost нетреестр РПОФСТЭК №4863 до 2029-10-084WAF для среднего сегмента рынка: замена функциональности Barracuda WAF в связке с продуктами «Континент/Dallas Lock» экосистемы вендора
Гарда WAFООО «Гарда Технологии»73оценка редакции: группа «Гарда» известна линейками DBF/DLP/NDR/Anti-DDoS, отдельная строка по выручке WAF-направления в найденных рэнкингах CNews/SecPost отсутствуетреестр РПОФСТЭК №5066 до 2031-05-075WAAP-позиционированный WAF с защитой API и ML-детектом: замена функциональности Akamai App & API Protector / Cloudflare WAF
UserGate WAFООО «Юзергейт»62по данным CNews Analytics, направление «сетевая безопасность» (обзор ИБ, CNews'25, FY2024): UserGate — 3-е место (₽7,9 млрд) после «Код Безопасности» (₽9,9 млрд) и «Солар» (₽9,7 млрд); это выручка компании в целом, не конкретно WAF-продуктареестр РПОФСТЭК №3905 до 2031-03-266WAF-модуль в составе экосистемы NGFW для клиентов, мигрирующих с Cisco/Check Point/F5: замена функциональности F5 BIG-IP ASM в интегрированном с межсетевым экраном сценарии
Система защиты веб-приложений RuSIEM WAFООО «РуСИЕМ»62оценка редакции: вендор известен прежде всего SIEM-платформой RuSIEM, WAF — новый продукт (сертификат получен в апреле 2026 г.), отдельных рыночных данных по WAF-направлению пока нетреестр РПОФСТЭК №5061 до 2031-04-287Новый WAF для среднего сегмента и кросс-продажи существующей базе клиентов SIEM: замена функциональности Barracuda WAF
BI.ZONE WAFООО «БИЗон» (BI.ZONE)53SecPost'26 — BI.ZONE (группа) в топ-5 по общей выручке ИБ-компаний России (FY2025); но это выручка группы в целом, а конкретно WAF-продукт — в процессе перезапуска (BI.ZONE WAF 2.0, пилоты — 3 кв. 2026), рыночная позиция временно нестабильнареестр РПОФСТЭК №4632 до 2027-12-158WAF/WAAP-платформа нового поколения (в разработке): замена функциональности Akamai App & API Protector
Немезида ВАФ (Nemesida WAF)ООО «Пентестит»50оценка редакции: нишевый вендор, в крупных публичных рэнкингах ИБ-компаний (CNews, SecPost) не встречается; известен широкой базой self-hosted инсталляций бесплатной версии Nemesida WAF Freeреестр РПОнет серта9Быстро разворачиваемый self-hosted WAF, в т.ч. бесплатная версия: замена функциональности Cloudflare WAF вне облачного SaaS-сценария
Континент WAFООО «Код Безопасности»43по данным CNews Analytics, направление «сетевая безопасность» (обзор ИБ, CNews'25, FY2024): «Код Безопасности» — 1-е место (₽9,9 млрд) — но это выручка всей линейки МЭ/NGFW «Континент», не конкретно WAF-модулянет в реестресерт истёк10Legacy-WAF в экосистеме межсетевых экранов «Континент»: замена функциональности F5 BIG-IP ASM / Barracuda WAF в интегрированном сценарии
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Пометки к статусам ФСТЭК
  1. Positive Technologies Application Firewall (PT AF) — ФСТЭК России № 3455 (АО «Позитив Текнолоджиз») и № 3455/1 (ООО «Прорывные технологии»), внесены 27.10.2015, действуют до 27.10.2026 (источник: reg3.csv, срез 03.07.2026) — профиль защиты МЭ Г четвёртого класса (ИТ.МЭ.Г4.ПЗ). До истечения ~3,5 месяца от даты проверки (10.07.2026) — статус перевыпуска стоит уточнить у вендора
  2. SolidWall WAF — ФСТЭК России № 4652, внесён 15.02.2023, действует до 13.02.2028 (reg3.csv, срез 03.07.2026) — профиль защиты МЭ Г четвёртого класса (ИТ.МЭ.Г4.ПЗ)
  3. Платформа защиты веб-приложений «Вебмониторэкс» (WMX) — ФСТЭК России № 4899, внесён 28.12.2024, действует до 28.12.2029 (reg3.csv, срез 03.07.2026) — профиль защиты МЭ Г четвёртого класса (ИТ.МЭ.Г4.ПЗ); сертификат на продукт «платформа защиты веб-приложений «Вебмониторэкс»» (Реестр ПО № 8985). Смежная линейка «ПроAPI» отдельного сертификата ФСТЭК на дату проверки не имеет
  4. WAF Dallas Lock — ФСТЭК России № 4863, внесён 08.10.2024, действует до 08.10.2029 (reg3.csv, срез 03.07.2026) — профили защиты МЭ Б4/Г4 и СОВ сети С4 (ИТ.МЭ.Б4.ПЗ, ИТ.МЭ.Г4.ПЗ, ИТ.СОВ.С4.ПЗ)
  5. Гарда WAF — Сертификат ФСТЭК России № 5066 от 07.05.2026, действует до 07.05.2031 — «межсетевой экран уровня приложений „Гарда WAF“», профиль защиты МЭ Г четвёртого класса (ИТ.МЭ.Г4.ПЗ), требования доверия (4), схема «серия», лаборатория ООО НТЦ «Фобос-НТ», заявитель ООО «Гарда Технологии» (reg3.csv, срез 25.08.2026). В Реестре российского ПО — запись № 18869 от 05.09.2023, класс 03.03 «Межсетевые экраны», под названием «Weblock.», правообладатель ООО «ВЕБЛОК» (ИНН 7713497980), входящее в ГК «Гарда» (XML-экспорт Минцифры, срез 25.08.2026). ИСПРАВЛЕНО 25.08.2026: ранее здесь значилось, что у продукта нет ни сертификата, ни записи в реестре. Оба вывода были ошибкой поиска по названию — реестровая запись оформлена на прежнее имя продукта и на дочернее юрлицо, поэтому не находилась по слову «Гарда».
  6. UserGate WAF — Отдельного сертификата именно на продукт «UserGate WAF» в срезе reg3.csv (03.07.2026) не найдено. Действующий сертификат № 3905, внесён 26.03.2018, действует до 26.03.2031, выдан на базовый «Межсетевой экран «UserGate»» и покрывает в т.ч. профиль защиты МЭ Г четвёртого класса (ИТ.МЭ.Г4.ПЗ) — соответствующий WAF-функциональности
  7. Система защиты веб-приложений RuSIEM WAF — ФСТЭК России № 5061, внесён 28.04.2026, действует до 28.04.2031 (reg3.csv, срез 03.07.2026) — профиль защиты МЭ Г четвёртого класса (ИТ.МЭ.Г4.ПЗ); один из самых свежих сертификатов в классе WAF. Реестр ПО № 32163 внесён 17.02.2026
  8. BI.ZONE WAF — ФСТЭК России № 4632 («межсетевой экран «BI.ZONE WAF»»), внесён 15.12.2022, действует до 15.12.2027 (reg3.csv, срез 03.07.2026) — профиль защиты МЭ Г четвёртого класса, ЗАЯВИТЕЛЬ ООО «БИЗон». ВАЖНО: в выгрузке Реестра российского ПО от 03.07.2026 продукт числился под № 8909 (внесён 21.01.2021), но в более свежей выгрузке от 07.07.2026 запись № 8909 отсутствует целиком (не просто помечена как исключённая — узел записи исчез). Это может означать фактическое исключение из Реестра ПО в первую неделю июля 2026 г. либо технический сбой выгрузки — требует ручной проверки на reestr.digital.gov.ru перед закупкой для КИИ/госсектора. ФСТЭК-сертификат при этом остаётся действующим
  9. Немезида ВАФ (Nemesida WAF) — Действующего сертификата ФСТЭК на продукт в Госреестре СЗИ (reg3.csv, срез 03.07.2026 — по заявителю «Пентестит» найдено 0 сертификатов) не найдено. Продукт зарегистрирован в Реестре российского ПО № 4418 (первоисточник — Минцифры XML-экспорт: включён 12.04.2018). У вендора есть бессрочная лицензия ФСТЭК на разработку и производство СЗИ (№ 1761 от 20.06.2017) — но это лицензия на деятельность компании, не сертификат соответствия на сам продукт
  10. Континент WAF — По данным пресс-релиза вендора (securitycode.ru), сертификат ФСТЭК № 4044 от 18.12.2018 действовал «до декабря 2023 года» и истёк; номер и дата НЕ подтверждены независимо в текущем срезе Госреестра СЗИ ФСТЭК (reg3.csv, срез 03.07.2026 — запись № 4044 отсутствует). Базовый комплекс «Континент» версии 4 сертифицирован отдельно (№ 4496, действ. до 14.12.2026, reg3.csv подтверждает), но в перечне профилей защиты профиля Г4 (WAF) нет — только А4/Б4/Д4 и СОВ С4. Продукт также не найден в Реестре российского ПО (поиск «Континент» в XML-экспортах Минцифры от 03.07.2026 и 07.07.2026 — совпадений с «WAF» нет)
факт проверяемый факт с источником реестр запись в госреестре, ссылка на карточку/поиск оценка редакционная оценка SecRadar

Номера сертификатов ФСТЭК меняются при перерегистрации — проверяйте актуальный статус в источнике: Госреестр СЗИ ФСТЭК. Пользовательские отзывы в скоре не используются.

Функциональность: что подтверждено документацией

Критерии в этом классе ВЗВЕШЕНЫ: критичный весит 3, важный 2, дополнительный 1, и у каждого написано, почему ему дан такой вес. Так поддержка условия внедрения не приравнивается к редкой дополнительной функции. Вес назначает редакция — это наше решение, а не заявление вендора. Ось «возможности» в рейтинге этого класса считается ПРЯМО ИЗ ЭТОЙ ТАБЛИЦЫ: доля подтверждённых признаков и есть балл, редакционной оценки здесь нет. Оценка ставится только при наличии источника: ✓ — функция описана в документации вендора, ½ — описана частично или с оговоркой, «—» — искали и не нашли, «·» — не проверяли. «Не проверяли» означает, что мы не нашли публичного описания, а не что функции нет: глубина доступных источников у вендоров разная, и это само по себе результат измерения.

РешениеЗащита от OWASP Top 10Защита от неизвестных атакПротиводействие ботамЗащита от L7 DDoSЗащита APIВалидация по схемеОграничение частоты запросовРазбор шифрованного трафикаВарианты развёртыванияПередача событий в SIEMПодтверждено
Positive Technologies Application Firewall (PT AF)10 из 10
SolidWall WAF10 из 10
Платформа защиты веб-приложений «Вебмониторэкс» (WMX)½½·½·6.5 из 8 · 2 не проверяли
Гарда WAF½½8 из 10
WAF Dallas Lock½½½½8 из 10
UserGate WAF½½½4.5 из 10
Система защиты веб-приложений RuSIEM WAF½5.5 из 10
BI.ZONE WAF½4.5 из 10
Немезида ВАФ (Nemesida WAF)½½·½7.5 из 9 · 1 не проверяли
Континент WAF½5.5 из 10

подтверждено½ частично не найдено вендор заявляет осознанный отказ· не проверяли

  • Защита от OWASP Top 10критичный — Противодействие типовым веб-атакам: инъекции, межсайтовый скриптинг, обход авторизации
    Почему такой вес: OWASP Top 10 — общепринятый минимум того, от чего продукт обязан защищать
  • Защита от неизвестных атакважный — Обнаружение атак без сигнатуры: поведенческая модель, машинное обучение или позитивная модель
    Почему такой вес: защита от неизвестных атак ценна, но проверяемость поведенческих механизмов низкая
  • Противодействие ботамважный — Выявление автоматизированного трафика и злоупотреблений бизнес-логикой
    Почему такой вес: боты дают основную паразитную нагрузку, однако противодействие им бывает отдельным продуктом
  • Защита от L7 DDoSважный — Противодействие прикладным атакам на отказ в обслуживании
    Почему такой вес: защита от прикладных DDoS пересекается с отдельным классом
  • Защита APIкритичный — Отдельный контроль программных интерфейсов, а не только веб-страниц
    Почему такой вес: значительная часть трафика приложений сегодня идёт через API; без их защиты продукт закрывает половину поверхности
  • Валидация по схемеважный — Проверка запросов на соответствие описанию: JSON Schema, XML, OpenAPI
    Почему такой вес: валидация по схеме даёт строгую модель, но требует поддерживаемой спецификации
  • Ограничение частоты запросовважный — Настраиваемые лимиты по клиенту, адресу или маршруту
    Почему такой вес: ограничение частоты запросов часто реализовано балансировщиком
  • Разбор шифрованного трафикакритичный — Терминация TLS или иной способ анализа содержимого защищённых соединений
    Почему такой вес: без разбора шифрованного трафика проверки применяются к непрозрачному потоку
  • Варианты развёртыванияважный — В разрыве, зеркалом, обратным прокси или в облаке — не единственный режим
    Почему такой вес: варианты развёртывания определяют применимость в закрытом контуре
  • Передача событий в SIEMважный — Выгрузка событий во внешние системы мониторинга
    Почему такой вес: передача событий в SIEM нужна для расследований

Проверьте нас. Под каждой оценкой ✓ и ½ ниже указан источник — конкретная страница документации вендора или отраслевого сравнения, по которой мы её поставили. Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Место в рейтинге не продаётся, и размещение значка вендором на оценку не влияет.

Источники под каждой оценкой (79)
РешениеПризнакЧем подтверждено
Positive Technologies Application Firewall (PT AF)Защита от OWASP Top 10anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — защита от Path Traversal, CSRF, Open Redirect, Direct Request и других пунктов списка
Positive Technologies Application Firewall (PT AF)Защита от неизвестных атакanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — собственное детектирование аномалий, ML-анализ, позитивная модель
Positive Technologies Application Firewall (PT AF)Противодействие ботамanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — JS-валидация, CAPTCHA, обнаружение по User Agent и последовательности переходов
Positive Technologies Application Firewall (PT AF)Защита от L7 DDoSanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — защита от L7 DDoS с помощью ML-модели, блокировка, CAPTCHA, Rate Limit
Positive Technologies Application Firewall (PT AF)Защита APIanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — API Firewall: аутентификация, контроль частоты, проверка инъекций
Positive Technologies Application Firewall (PT AF)Валидация по схемеanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — проверка данных на соответствие JSON Schema, контроль XML
Positive Technologies Application Firewall (PT AF)Ограничение частоты запросовanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — Rate Limit в составе защиты от L7 DDoS и API Firewall
Positive Technologies Application Firewall (PT AF)Разбор шифрованного трафикаanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — терминация SSL, поддержка ГОСТ TLS, аппаратное ускорение обработки SSL
Positive Technologies Application Firewall (PT AF)Варианты развёртыванияanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — обратный прокси, агенты, контейнеры, standalone
Positive Technologies Application Firewall (PT AF)Передача событий в SIEManti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — интеграция с системами управления событиями
SolidWall WAFЗащита от OWASP Top 10anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — полная защита по списку, включая Clickjacking через автоматическое добавление HTTP-заголовков
SolidWall WAFЗащита от неизвестных атакanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — поведенческий анализ, обучаемые пороги детектора переборов
SolidWall WAFПротиводействие ботамanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — обнаружение ботов по значениям полей запроса, JavaScript-валидация, CAPTCHA
SolidWall WAFЗащита от L7 DDoSanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — детектор переборных атак, поведенческий анализ, сигнатурные механизмы
SolidWall WAFЗащита APIanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — API Firewall с контролем частоты и валидацией
SolidWall WAFВалидация по схемеanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — проверка данных на соответствие JSON Schema, поддержка XSD
SolidWall WAFОграничение частоты запросовanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — контроль частоты в составе API Firewall
SolidWall WAFРазбор шифрованного трафикаanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — терминация SSL с аппаратным ускорением, если оборудование поддерживает
SolidWall WAFВарианты развёртыванияanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — прокси, сниффер, контейнеры, облачная версия
SolidWall WAFПередача событий в SIEManti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — интеграция по Syslog
Платформа защиты веб-приложений «Вебмониторэкс» (WMX)Защита от OWASP Top 10anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — защита от основных угроз, но без CSRF и Direct Request — поэтому 0.5
Платформа защиты веб-приложений «Вебмониторэкс» (WMX)Защита от неизвестных атакanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — основной подход не использует сигнатуры, поведенческий анализ
Платформа защиты веб-приложений «Вебмониторэкс» (WMX)Противодействие ботамanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — обнаружение по User Agent есть, по последовательности переходов — нет; поэтому 0.5
Платформа защиты веб-приложений «Вебмониторэкс» (WMX)Защита APIanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — API Firewall с позитивной моделью
Платформа защиты веб-приложений «Вебмониторэкс» (WMX)Валидация по схемеanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — JSON Schema поддерживается, XSD — нет; поэтому 0.5
Платформа защиты веб-приложений «Вебмониторэкс» (WMX)Разбор шифрованного трафикаanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — терминация SSL, поддержка ГОСТ, ускорение на стороне nginx
Платформа защиты веб-приложений «Вебмониторэкс» (WMX)Варианты развёртыванияanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — прозрачный прокси, обратный прокси, зеркалирование L7-трафика
Платформа защиты веб-приложений «Вебмониторэкс» (WMX)Передача событий в SIEManti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — интеграция есть
Гарда WAFЗащита от OWASP Top 10anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — частичная защита: отсутствуют CSRF и Identification failures — поэтому 0.5
Гарда WAFЗащита от неизвестных атакanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — балльная система, ML-анализ, профилирование
Гарда WAFПротиводействие ботамanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — поведенческий анализ, обнаружение ботов по последовательности переходов
Гарда WAFЗащита от L7 DDoSanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — балльная система и rate limiting на уровне L7
Гарда WAFЗащита APIanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — API Firewall частично: аутентификация и контроль частоты — поэтому 0.5
Гарда WAFОграничение частоты запросовanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — rate limiting
Гарда WAFРазбор шифрованного трафикаanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — терминация SSL, поддержка ГОСТ, пассивное расшифрование SSL
Гарда WAFВарианты развёртыванияanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — прозрачный прокси, обратный прокси, облако, контейнеры
Гарда WAFПередача событий в SIEManti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — интеграция есть
WAF Dallas LockЗащита от OWASP Top 10anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — полная защита от основных угроз, включая изменение скрытых параметров
WAF Dallas LockЗащита от неизвестных атакanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — граф связей и переходов, нейросетевой анализ, поведенческий анализ
WAF Dallas LockПротиводействие ботамanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — граф связей и ограничения по адресам, но без JS-валидации и CAPTCHA — поэтому 0.5
WAF Dallas LockЗащита от L7 DDoSanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — ограничение числа запросов, переход в усиленный режим
WAF Dallas LockЗащита APIanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — API Firewall частично: защита SOAP и XML-RPC — поэтому 0.5
WAF Dallas LockВалидация по схемеanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — поддержка XSD и WSDL, для JSON только верификация формата — поэтому 0.5
WAF Dallas LockОграничение частоты запросовanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — ограничение числа запросов
WAF Dallas LockРазбор шифрованного трафикаanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — терминация SSL, поддержка ГОСТ заявлена в следующей сертифицированной версии — поэтому 0.5
WAF Dallas LockВарианты развёртыванияanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — обратный прокси, мост, прозрачный прокси; контейнеры не поддерживаются
WAF Dallas LockПередача событий в SIEManti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — интеграция по Syslog
UserGate WAFЗащита от OWASP Top 10«Пакет Owasp Top10» — предустановленный набор правил; обзор UserGate WAF, securitymedia.org/articles/docs/obzor-usergate-waf-bezopasnost-veb-servisov-kak-protsess.html
UserGate WAFПротиводействие ботам«правила Antibot» — предустановленный набор правил; описания механизма выявления автоматизированного трафика нет; обзор UserGate WAF, securitymedia.org/articles/docs/obzor-usergate-waf-bezopasnost-veb-servisov-kak-protsess.html
UserGate WAFЗащита от L7 DDoS«защиты веб-приложений и сайтов от киберугроз, инъекций кода, DoS-атак» — без описания механизма; обзор UserGate WAF, securitymedia.org/articles/docs/obzor-usergate-waf-bezopasnost-veb-servisov-kak-protsess.html
UserGate WAFРазбор шифрованного трафика«анализируя входящий и исходящий HTTP/HTTPS трафик»; руководство администратора UserGate WAF 7.x, раздел «Общие сведения» (обновлено 08.08.2025), docs.usergate.com/obshie-svedeniya_2054.html; «SSL-инспекция» — обзор UserGate WAF, securitymedia.org/articles/docs/obzor-usergate-waf-bezopasnost-veb-servisov-kak-protsess.html
UserGate WAFВарианты развёртывания«Возможность публикации внутренних ресурсов через WAF с помощью правил reverse-прокси» — описан один режим (обратный прокси); руководство администратора UserGate WAF 7.x, раздел «Общие сведения» (обновлено 08.08.2025), docs.usergate.com/obshie-svedeniya_2054.html
UserGate WAFПередача событий в SIEM«Возможность автоматической выгрузки журналов сработавших WAF-правил на удаленный сервер по SSH, FTP, syslog»; руководство администратора UserGate WAF 7.x, раздел «Общие сведения» (обновлено 08.08.2025), docs.usergate.com/obshie-svedeniya_2054.html
Система защиты веб-приложений RuSIEM WAFЗащита от OWASP Top 10«блокируя наиболее опасные и распространённые угрозы, включая: SQL-инъекции; межсайтовый скриптинг (XSS); DDoS-атаки; другие OWASP-уязвимости»; обзор Anti-Malware «RuSIEM WAF 1.0» (сертификат AM Test Lab №557, 29.12.2025), anti-malware.ru/reviews/RuSIEM-WAF-1-0
Система защиты веб-приложений RuSIEM WAFЗащита от L7 DDoS«DDoS-атаки» в перечне блокируемых угроз, механизм не описан; обзор Anti-Malware «RuSIEM WAF 1.0» (сертификат AM Test Lab №557, 29.12.2025), anti-malware.ru/reviews/RuSIEM-WAF-1-0
Система защиты веб-приложений RuSIEM WAFОграничение частоты запросовпри первоначальной настройке требуется «определить максимальное количество соединений с одного IP-адреса»; обзор Anti-Malware «RuSIEM WAF 1.0» (сертификат AM Test Lab №557, 29.12.2025), anti-malware.ru/reviews/RuSIEM-WAF-1-0
Система защиты веб-приложений RuSIEM WAFРазбор шифрованного трафика«анализирует HTTP / HTTPS-запросы в режиме реального времени»; обзор Anti-Malware «RuSIEM WAF 1.0» (сертификат AM Test Lab №557, 29.12.2025), anti-malware.ru/reviews/RuSIEM-WAF-1-0
Система защиты веб-приложений RuSIEM WAFВарианты развёртывания«установка в разрыв между внешней инфраструктурой… и внутренней сетью»; архитектура на Reverse Proxy; «поддерживается запуск в контейнерной среде… Docker и Kubernetes»; облачный инстанс по запросу; обзор Anti-Malware «RuSIEM WAF 1.0» (сертификат AM Test Lab №557, 29.12.2025), anti-malware.ru/reviews/RuSIEM-WAF-1-0
Система защиты веб-приложений RuSIEM WAFПередача событий в SIEM«Поддерживается интеграция с SIEM-системами, CMDB… указать адрес Syslog, на который будут направляться события»; обзор Anti-Malware «RuSIEM WAF 1.0» (сертификат AM Test Lab №557, 29.12.2025), anti-malware.ru/reviews/RuSIEM-WAF-1-0
BI.ZONE WAFЗащита от OWASP Top 10«Выявляет атаки из OWASP Top 10 на всех уровнях вложенности»; страница продукта BI.ZONE WAF, bi.zone/catalog/products/waf/
BI.ZONE WAFПротиводействие ботам«Выполняет поведенческие проверки (JS Challenge, CAPTCHA) на стороне пользователя»; «противодействовать ботнет-активности» — новость «BI.ZONE WAF получил сертификат ФСТЭК России» (03.02.2023), bi.zone/news/bi-zone-waf-poluchil-sertifikat-fstek-rossii/; страница продукта BI.ZONE WAF, bi.zone/catalog/products/waf/
BI.ZONE WAFЗащита от L7 DDoS«Блокирует атаки, направленные на отказ в обслуживании, с помощью поведенческого, корреляционного анализа»; страница продукта BI.ZONE WAF, bi.zone/catalog/products/waf/
BI.ZONE WAFЗащита API«Многоуровневая защита веб-приложений и API» — API назван, но отдельный контроль интерфейсов не описан; страница продукта BI.ZONE WAF, bi.zone/catalog/products/waf/
BI.ZONE WAFВарианты развёртыванияоблачный и гибридный варианты (узлы в инфраструктуре клиента); страница продукта BI.ZONE WAF, bi.zone/catalog/products/waf/
Немезида ВАФ (Nemesida WAF)Защита от OWASP Top 10anti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — отсутствует защита от CSRF, HTTP Response Splitting и Identification failures — поэтому 0.5
Немезида ВАФ (Nemesida WAF)Защита от неизвестных атакanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — нейросетевой анализ, Random Forest, поведенческий анализ
Немезида ВАФ (Nemesida WAF)Противодействие ботамanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — обнаружение ботов по последовательности переходов, граф связей
Немезида ВАФ (Nemesida WAF)Защита от L7 DDoSanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — Geo, Privacy, Threat Intelligence, поведенческий анализ, блокировка
Немезида ВАФ (Nemesida WAF)Защита APIanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — API Firewall входит в состав WAF, доступ по REST API
Немезида ВАФ (Nemesida WAF)Валидация по схемеanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — JSON поддерживается, XML Schema — нет; поэтому 0.5
Немезида ВАФ (Nemesida WAF)Разбор шифрованного трафикаanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — поддержка через веб-сервер, ГОСТ TLS заявлен в следующей версии — поэтому 0.5
Немезида ВАФ (Nemesida WAF)Варианты развёртыванияanti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — обратный прокси, контейнеры, облако у партнёров
Немезида ВАФ (Nemesida WAF)Передача событий в SIEManti-malware.ru/compare/Russian-WAF-2026 — сравнение российских WAF 2026 — интеграция через REST API и Syslog
Континент WAFЗащита от OWASP Top 10«Обнаружение специфических для веб-приложений атак: OWASP TOP 10, SQL-инъекции, Cross Site Scripting, Cross Site Request Forgery»; карточка продукта «Континент WAF» с описанием функций, anti-malware.ru/products/kontinent-waf
Континент WAFЗащита от неизвестных атак«Автоматическое построение модели работы приложения»; «Обнаружение аномалий на основе модели работы приложения: совпадение с моделью, отклонение от модели» — позитивная модель; карточка продукта «Континент WAF» с описанием функций, anti-malware.ru/products/kontinent-waf
Континент WAFПротиводействие ботам«Обнаружение bruteforce-атак»; «Анализ отклонений поведения пользователя от стандартного сценария» — выявление автоматизированного трафика как отдельная функция не описана; карточка продукта «Континент WAF» с описанием функций, anti-malware.ru/products/kontinent-waf
Континент WAFРазбор шифрованного трафика«Анализ данных в SSL-туннеле»; карточка продукта «Континент WAF» с описанием функций, anti-malware.ru/products/kontinent-waf
Континент WAFВарианты развёртывания«Работа в режиме зеркалирования», «Работа "в разрыв"», «Работа в режиме аудита»; карточка продукта «Континент WAF» с описанием функций, anti-malware.ru/products/kontinent-waf
Континент WAFПередача событий в SIEM«Интеграция в SIEM-систему по протоколу syslog»; карточка продукта «Континент WAF» с описанием функций, anti-malware.ru/products/kontinent-waf
Примечания к строкам (4)
  • UserGate WAF — Ноль по «неизвестным атакам», API, схеме и лимитам частоты — это «искали и не нашли»: перечень «Основные функции UserGate WAF» в руководстве администратора и независимый обзор об этом молчат.
  • Система защиты веб-приложений RuSIEM WAF — Ноль по «неизвестным атакам» — прямое «нет» в источнике: «Поведенческий анализ в версии 1.0 пока не реализован». На момент обзора продукт не был включён в реестр отечественного ПО и проходил сертификацию ФСТЭК.
  • BI.ZONE WAF — Сервисная модель: на 01.09.2026 действует версия 1.x. Вендор объявил (30.04.2026), что «в третьем квартале 2026 года» BI.ZONE WAF 2.0 выйдет в бета-релиз с новым ядром, коробочной on-prem поставкой и API — часть пробелов относится к текущей версии и может закрыться после перезапуска. Сертификат ФСТЭК: МЭ типа «Г», 4-й класс защиты, 4-й уровень доверия.
  • Континент WAF — Источник — полный перечень функций от вендора, опубликованный в карточке продукта на Anti-Malware.ru. Собственная документация «Кода Безопасности» проверялась 02.09.2026 и недоступна публично: securitycode.ru отдаёт 403 на любой запрос, поддоменов doc./help. не существует, руководства выдаются только зарегистрированным пользователям. Поэтому нули в строке означают «не заявлено вендором в открытом перечне функций», а не «искали в руководстве администратора».

Как считаются эти таблицы и сколько функциональности российских СЗИ вообще описано публично — в исследовании «57% функциональности не описано публично».

Частые вопросы

Что такое WAF?
WAF (Web Application Firewall) — межсетевой экран уровня веб-приложений: анализирует HTTP/HTTPS-запросы к сайту или веб-порталу и блокирует атаки по классификации OWASP Top-10 (SQL-инъекции, XSS, RCE, включение файлов, обход авторизации), выполняет виртуальный патчинг уязвимостей приложения до выпуска официального обновления разработчиком, отражает ботов и автоматизированные сканеры, смягчает DDoS-атаки уровня приложения (L7). В российской нормативке ФСТЭК отдельного термина «WAF» нет — такие продукты сертифицируются как межсетевой экран по профилю защиты типа «Г» (ИТ.МЭ.Г4.ПЗ).
Чем WAF отличается от класса API Security?
Классический WAF по умолчанию защищает страницы и формы, рассчитанные на пользователя-человека: сигнатурный и поведенческий анализ HTTP-запросов, виртуальный патчинг, защита от ботов и L7 DDoS. API Security (иногда обобщённо WAAP) — смежный класс, где в фокусе именно программные интерфейсы: инвентаризация всех API (в т.ч. «теневых» и устаревших эндпоинтов), сверка со спецификацией OpenAPI/Swagger, контроль авторизации на уровне отдельных объектов данных по классификации OWASP API Security Top-10. Многие российские вендоры продают защиту API как модуль внутри WAF, сертифицированный по тому же профилю МЭ Г4 — специализированные решения для API и то, чем они отличаются от WAF-модуля, разобраны на странице класса API Security.
Почему в сравнении нет Wallarm или других решений с иностранным юрлицом?
Wallarm, несмотря на российские корни команды и происхождение из проекта «Валарм», с 2022 г. юридически зарегистрирован как Wallarm Inc. (США) и в Реестре российского ПО не значится — такие продукты не подходят для импортозамещения и не включены в сравнение. Правопреемником оригинальной технологии в России стала компания «Вебмониторэкс» (WMX): права на платформу были переданы российскому юрлицу в октябре 2022 г., и именно её продукты — «платформа защиты веб-приложений «Вебмониторэкс»» (WAF) и линейка «ПроAPI» — включены в сравнение как ближайший российский аналог.
Как сертифицируется WAF в России?
Все найденные российские WAF сертифицируются ФСТЭК России как межсетевой экран по требованиям к МЭ и профилю защиты МЭ типа «Г» четвёртого класса (ИТ.МЭ.Г4.ПЗ, приказ ФСТЭК № 9 от 25.09.2016) — отдельного специализированного профиля именно для WAF в российской нормативке нет. Действующий статус сертификата (номер, дата, срок действия) обязательно нужно проверять по первоисточнику — Государственному реестру сертифицированных СЗИ ФСТЭК России, а факт включения в реестр отечественного ПО — на reestr.digital.gov.ru: это два разных реестра, и для использования в госсекторе и на объектах КИИ обычно нужны оба.
Какие российские WAF есть на рынке и у кого действующий сертификат ФСТЭК?
На дату проверки (09.07.2026) действующий сертификат ФСТЭК на WAF-профиль подтверждён у Positive Technologies Application Firewall (PT AF), SolidWall WAF, платформы «Вебмониторэкс» (WMX), WAF Dallas Lock (Конфидент), RuSIEM WAF (сертификат получен в апреле 2026 г.) и BI.ZONE WAF. У UserGate WAF профиль Г4 покрыт базовым сертификатом на межсетевой экран «UserGate» без отдельного сертификата именно на WAF-продукт. У «Континент WAF» (Код Безопасности) исходный сертификат истёк в 2023 г., и на дату проверки продления не найдено; у Nemesida WAF (Пентестит) и «Гарда WAF» действующего сертификата ФСТЭК в открытых реестрах не обнаружено вовсе — все три при этом остаются реальными продуктами на рынке, но перед закупкой для КИИ или гособъектов их сертификационный статус нужно проверять отдельно, а не полагаться на маркетинговые материалы.

Как считается оценка

SecRadar Score — это сводная оценка решения по трём осям: возможности, присутствие на рынке и комплаенс. В режиме «Все» они весят 40%, 25% и 35%, а под сегмент рынка веса меняются. Возможности считаются по матрице функциональности — это доля признаков класса, подтверждённых документацией вендора или отраслевым сравнением.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →