разбор · оценка: ОЦЕНКА: обнаружено через TG-канал WMX (31.07.2026), верифицировано по независимым публикациям CNews, «Ведомости», itsec.ru. Первое количественное подтверждение тезиса о смещении фокуса атак с инфраструктуры на прикладной уровень и бизнес-логику (авторизация, платежи, API) — прямой аргумент в пользу спроса на API Security поверх классического WAF.
Радар российских API Security (аналоги Salt Security, Noname Security и др.)
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.
Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.
Как именно считается оценка
Формула и веса по сегментам
Для режима «Все» композитный балл считается так:Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.
Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.
Как считаются возможности
Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.
Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.
Откуда берётся присутствие на рынке
Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.
В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.
Что в оценку не входит
В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.
Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.
SecRadar Grid
Скоркарта · профили
↔ таблицу можно прокрутить вбок
| Продукт | Score | Возможности | Присутствие | Комплаенс | Ранг · выручка | В реестре ПО с | Сертификат ФСТЭК | Действия |
|---|---|---|---|---|---|---|---|---|
| Positive Technologies Application Firewall (PT AF) Positive Technologies (ООО «Прорывные Технологии») MOEX | 85 | 88 | 80 | 85 | Один из ведущих российских вендоров сетевой безопасности; API — часть функциональности WAF, не отдельный продукт (оценка редакции) 31 млрд ₽ (группа) | 2016 в реестре ПО | ✓ №3455, 3455/1 до 27.10.2026 | реестр №1141 |
| SolidWall WAF СолидСофт (SolidLab) | 77 | 88 | 45 | 88 | WAF с модулем API Gateway и реконструкцией бизнес-логики приложения; защита API заявлена как часть функциональности WAF (оценка редакции) 1.6 млрд ₽ (группа) | 2020 в реестре ПО | ✓ №4652 до 13.02.2028 | реестр №8453 |
| ПроAPI (Структура + Защита) Вебмониторэкс / WMX | 68 | 100 | 55 | 42 | Единственная в найденном срезе выделенная продуктовая линейка именно под API security (не WAF с довеском): «Структура» — discovery API и теневых эндпоинтов, «Защита» — анализ трафика по позитивной модели (оценка редакции) 1.8 млрд ₽ | 2024 в реестре ПО | нет серта | реестр №23742, 22721 |
| UserGate WAF↑ Новый Юзергейт | 48 | 24 | 70 | 60 | Новый продукт в экосистеме UserGate (старт продаж — июнь 2025), заявлена защита API в интеграционных и мобильных сценариях (оценка редакции) 10 млрд ₽ | 2025 в реестре ПО | ✓ №3905 до 26.03.2031 | реестр №28542 |
| BI.ZONE WAF БИЗон | 48 | 45 | 55 | 45 | Многоуровневая защита веб-приложений и API (заявлено вендором), продукт в процессе перезапуска («BI.ZONE WAF 2.0», пилоты — 3 кв. 2026), рыночная позиция временно нестабильна (оценка редакции) 25 млрд ₽ (группа) | н/д искл. | ✓ №4632 до 15.12.2027 | нет в реестре ПО |
| Q-APISEC Сквад (Squad) | 41 | 71 | 8 | 30 | Нишевая молодая выделенная платформа API security (discovery, аномалии, режим proxy/зеркалирования, API-тестирование); низкая публичная известность (оценка редакции) 58.6 млн ₽ (оц.) | 2024 в реестре ПО | нет серта | реестр №21826 |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
Каталог всех российских API Security-решений из реестра с описаниями и сравнением — на странице класса API Security.
Тренды · API Security
Динамика за месяц 81/100 оц.Растущийобновлено 2 сентября 2026ОБНОВЛЕНИЕ 02.09.2026: за период 05.08-02.09.2026 целевой поиск не выявил новых событий сверх уже зафиксированного релонча WMX «ПроAPI» (июнь 2026) и статистики проникновения WAF/API Security в финтехе — индекс (81) и стадия (growing) оставлены без изменений. Класс продолжает ускоряться на стыке регуляторики и спроса: приказ ФСТЭК №117 впервые выделяет защиту API в отдельное требование (ЗПИ), рынок…
Показать полный разбор трендов →
ОБНОВЛЕНИЕ 02.09.2026: за период 05.08-02.09.2026 целевой поиск не выявил новых событий сверх уже зафиксированного релонча WMX «ПроAPI» (июнь 2026) и статистики проникновения WAF/API Security в финтехе — индекс (81) и стадия (growing) оставлены без изменений. Класс продолжает ускоряться на стыке регуляторики и спроса: приказ ФСТЭК №117 впервые выделяет защиту API в отдельное требование (ЗПИ), рынок WAF/API-защиты вырос на 22% за 2025 год и, по оценкам отраслевых экспертов, прибавит ещё 20-25% и превысит 10 млрд руб.
к концу 2026 года, а ключевой профильный вендор WMX (экс-«Вебмониторэкс») за 3 месяца выпустил и обновлённый ПроAPI, и крупнейший релиз ПроWAF 5.0 — при этом зрелые API Security-решения пока стоят лишь у 35-40% финсектора, то есть спрос далёк от насыщения. Совместное исследование WMX и Servicepipe (опубликовано 03.08.2026) впервые количественно фиксирует смещение атак на прикладной уровень: 849,7 млн веб-атак за I полугодие 2026 (+27% год к году), 44% из них — многоэтапные, с прицелом всё чаще на бизнес-логику (авторизация, платежи, API), а не только на инфраструктуру.
Свежие сигналы
- Выручка WMX (бывший «Вебмониторэкс», ключевой вендор WAF/API-защиты, в 2022 г. выделился из Wallarm) выросла на 216% в 2025 году — до 1,8 млрд руб.; чистая прибыль — на 370%, до 1,35 млрд руб. источник ↗
- Рынок WAF/защиты веб-приложений (без учёта сервисов) вырос на 22% в 2025 году — до 5,5 млрд руб. (оценка ЦСИ «Гарда»); BI.ZONE оценивает темп рынка в ~20% год к году, а аналитик «Кросс технолоджис» прогнозирует рост на 20-25% и превышение отметки в 10 млрд руб. к концу 2026 года — один из немногих растущих сегментов ИБ РФ на фоне общего замедления; рост явно связывают со сдвигом бизнеса в веб, API и мобильные приложения источник ↗
- По данным «Кросстеха», 68% российских компаний не имеют точного представления о числе API в своей инфраструктуре по итогам I квартала 2026 г. — на 15 п.п. больше, чем годом ранее; спрос на инвентаризацию/discovery API растёт вместе с самой проблемой источник ↗
- По оценке «Спикатела», проникновение WAF нового поколения и API Security Gateways в российском финтехе — лишь 35-40%, при том что 98% финансовых организаций зафиксировали инцидент безопасности API за последние 12 месяцев: большой незакрытый разрыв спроса и предложения источник ↗
- TG-ОБНАРУЖЕНИЕ (верифицировано по CNews/Vedomosti/itsec.ru): совместное исследование WMX и Servicepipe (I полугодие 2026, выборка ~600 крупных организаций) — 849,7 млн атак прикладного уровня (+27% год к году), 44% атак многоэтапные (комбинация DDoS + атака на веб-приложение + эксплуатация бизнес-логики), число автоматизированных разведывательных сканирований выросло в 2 раза за год; отдельно Servicepipe фиксирует рост доли мощных (>100 Гбит/с) DDoS-инцидентов с ~3% до 15% за год. источник ↗
Регуляторные драйверы
- 2026-03ДействуетПриказ ФСТЭК России от 11.04.2025 №117 — Требования о защите информации в ГИС и госструктурах вступили в силу в марте 2026 года; веб-периметр и API впервые формализованы как самостоятельный объект контроля через понятие «поверхность компьютерной атаки». ↗
- 2026-04-12ДействуетМетодический документ ФСТЭК «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» — Раздел 4.8 «Защита программных интерфейсов взаимодействия приложений (API) (ЗПИ)» детализирует обязательные меры: инвентаризация API, контроль каждого запроса по позитивной модели безопасности, запрет избыточных данных в ответах. ↗
- 2026-05-22ДействуетРекомендации ФСТЭК России по повышению защищённости от DDoS-атак (уровень L7) — Регулятор прямо требует применения межсетевых экранов уровня приложений (WAF) для веб-сервисов, доступных из сети, у операторов ГИС и субъектов КИИ — включая сигнатурную защиту от атак на API-эндпоинты. ↗
Новости класса
разбор · оценка: ОЦЕНКА: релиз через 5 недель после обновлённого ПроAPI — вендор наращивает темп выпуска именно в API/веб-защите (доработана обработка gRPC для микросервисов, блокировка сессий, а не только IP), что говорит о конкурентном давлении на классе, а не разовом апдейте.
разбор · оценка: ОЦЕНКА: полный перевод продукта в on-premise и явная привязка к приказу ФСТЭК №117 — прямой ответ вендора на регуляторный сдвиг, а не только на рыночный спрос; в TG-анонсе (28 мая) вендор явно разделил продукт на модули «Структура» (discovery/shadow API) и «Защита» (позитивная модель) — под два разных этапа спроса.
разбор · оценка: ОЦЕНКА: регулятор закрепляет нормативно то, что рынок уже делал явочным порядком — переводит API Security из best practice в комплаенс-требование для ГИС и КИИ, что подстегнёт спрос в 2026-2027 гг.; статья повторно анонсирована на канале Anti-Malware 8 июля — тема остаётся в топе повестки рынка спустя неделю после публикации.
Динамика за месяц — композит свежих рыночных сигналов класса за последние ~30 дней (новые продукты и релизы, сертификация ФСТЭК, записи в реестре, объём анонсов), обновляется агентами trend-radar / news-analyst. Это НЕ то же самое, что «Потенциал класса» на радаре рынка: там оценивается структурная привлекательность класса (размер ниши, импортозамещение, регуляторное давление), поэтому у зрелого класса потенциал может быть высоким при низкой месячной динамике — и наоборот.
«оц.» — оценка при отсутствии прямых рыночных цифр. У каждого сигнала — источник.