разбор · оценка: ОЦЕНКА: главный сигнал периода — крупный вендор формирует комплексное ASOC-предложение под конкретную угрозу (ИИ-риски в коде), а не просто обновляет отдельный продукт. Подтверждает тренд на консолидацию AppSec-инструментов вокруг оркестрирующего слоя.
Радар российских ASOC (аналоги ArmorCode / Cycode / Apiiro)
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.
Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.
Как именно считается оценка
Формула и веса по сегментам
Для режима «Все» композитный балл считается так:Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.
Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.
Как считаются возможности
Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.
Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.
Откуда берётся присутствие на рынке
Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.
В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.
Что в оценку не входит
В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.
Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.
SecRadar Grid
Скоркарта · профили
↔ таблицу можно прокрутить вбок
| Продукт | Score | Возможности | Присутствие | Комплаенс | Ранг · выручка | В реестре ПО с | Сертификат ФСТЭК | Действия |
|---|---|---|---|---|---|---|---|---|
| Solar appScreener Ростелеком-Солар (АО «Солар Секьюрити») | 75 | 60 est | 93 | 80 | SecPost′26 (группа «Солар» — топ-5 ИБ РФ) 26 млрд ₽ (группа) | 2020 в реестре ПО | ✓ №4825 до 03.07.2029 | реестр №7763 |
| Security Vision ASOC Интеллектуальная Безопасность (Security Vision) | 64 | 58 est | 43 | 85 | н/д (нет в публичных ИБ-рейтингах по ASOC отдельно) 1.0 млрд ₽ (оц.) | 2016 в реестре ПО | ✓ №4964 до 19.08.2030 | реестр №364 |
| Hexway ASOC↑ Новый ГК «Солар» (ООО «Софт Плюс» / Hexway) | 62 | 62 est | 93 | 40 | SecPost′26 (группа «Солар»); поглощена ГК «Солар» 90% в 08.2025 26 млрд ₽ (группа) | 2025 в реестре ПО | нет серта | реестр №27364 |
| AppSec.Hub Swordfish Security (AppSec Solutions) | 59 | 81 est | 57 | 35 | флагман сегмента (cyber-index.ru: «reference point» в ASPM-классе РФ) 2.1 млрд ₽ (группа) | 2021 в реестре ПО | нет серта | реестр №8953 |
| Platform V ASOC Control Center↑ Новый Сбербанк-Технологии (Platform V) | 54 | 40 est | 94 | 40 | н/д (самый новый модуль экосистемы Platform V, 60+ продуктов) 28 млрд ₽ (группа) | 2025 в реестре ПО | нет серта | реестр №30615 |
| AppSec.Sting Swordfish Security (Stingray Technologies) | 45 | 47 est | 57 | 35 | ранее «Стингрей» — платформа для мобильного AppSec (используется, в т.ч., Сбером) 2.1 млрд ₽ (группа) | 2020 в реестре ПО | нет серта | реестр №7699 |
| MTS RED ASOC МТС RED (ООО «Серенити Сайбер Секьюрити») | 43 | 32 est | 64 | 40 | н/д (нишевый продукт в портфеле MTS RED SOC/MSSP) 3.5 млрд ₽ (группа) | 2024 в реестре ПО | нет серта | реестр №22736 |
| TRON.ASOC Ксими Дата | 41 | 54 est | — | 40 | н/д (молодой узкоспециализированный вендор) 36.4 млн ₽ (оц.) | 2024 в реестре ПО | нет серта | реестр №24230 |
| CodeScoring Профископ (бренд Web Control / CodeScoring) | 39 | 48 est | 32 | 35 | RUSSOFT 2025: «Лидеры роста — средний бизнес» 482 млн ₽ | 2022 в реестре ПО | нет серта | реестр №13008 |
| DerScanner↑ Новый ДЕР ГРУП (DerSecur / DerScanner) | 36 | 47 est | — | 35 | н/д (международный вендор, локализация под реестр РФ — новая) | 2025 в реестре ПО | нет серта | реестр №30789 |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
Каталог всех российских ASOC-решений из реестра с описаниями и сравнением — на странице класса ASOC.
Тренды · ASOC
Динамика за месяц 61/100 оц.Формирующийсяобновлено 8 сентября 2026За период 13.08–08.09.2026 в классе ASOC/DevSecOps найдено два содержательных, датированных внутри окна сигнала, оба у существующих лидеров. Главное событие: 25.08.2026 ГК «Солар» объявила об объединении трёх технологий — Solar appScreener (SAST с локальным ИИ-плагином, точность триажа заявлена >90%, автоисправление уязвимостей ~85%), Luntry (безопасность контейнеров/Kubernetes) и Hexway ASOC (агрегация результатов SAST/DAST/SCA/пентестов, дедупликация находок, приоритизация по риску)…
Показать полный разбор трендов →
За период 13.08–08.09.2026 в классе ASOC/DevSecOps найдено два содержательных, датированных внутри окна сигнала, оба у существующих лидеров. Главное событие: 25.08.2026 ГК «Солар» объявила об объединении трёх технологий — Solar appScreener (SAST с локальным ИИ-плагином, точность триажа заявлена >90%, автоисправление уязвимостей ~85%), Luntry (безопасность контейнеров/Kubernetes) и Hexway ASOC (агрегация результатов SAST/DAST/SCA/пентестов, дедупликация находок, приоритизация по риску) — в единый портфель AppSec-контура, покрывающий весь путь приложения от кода до эксплуатации.
В материале вендор раскрыл оценку рынка: российский AppSec-рынок должен вырасти с 2,8 млрд руб. в 2025 году до 5,7 млрд к 2030-му (это оценка «Солара», не независимая — помечена как таковая).
Второе событие — платформа AppSec.Hub (AppSec Solutions) выпустила два релиза, один почти точно на границе окна: версия 2026.3.1 датирована 12.08.2026 (за день до начала периода, приводится как контекст) и версия 2026.3.2 — 04.09.2026, внутри окна: добавлена двусторонняя синхронизация дефектов с трекером «Яга», доработан ИИ-ассистент AppSec.CoPilot (настраиваемые тайм-ауты обращения к AI-провайдеру), обновлена совместимость с Solar appScreener 3.15.9 и PT Application Inspector 6.1.
Оба события подтверждают тезис прошлого отчёта: класс живёт за счёт консолидации AppSec-инструментов в единые оркестраторы у существующих игроков (Solar, AppSec Solutions, Security Vision), а не за счёт выхода новых вендоров.
Новых сертификатов ФСТЭК на ASOC-продукты в срезе реестра (05.09.2026) за период не найдено. ОЦЕНКА: индекс месячной динамики слегка повышен (59→61) — второй отчётный период подряд с явным, подтверждённым консолидационным событием у лидера рынка (после серии релизов Security Vision в прошлом периоде) поддерживает тезис об активном, устойчивом релизном цикле класса, а не о разовой вспышке.
Свежие сигналы
- 25.08.2026 ГК «Солар» объединила Solar appScreener (SAST+ИИ-триаж), Luntry (безопасность контейнеров) и Hexway ASOC (агрегация SAST/DAST/SCA/пентестов) в единый AppSec-портфель против ИИ-рисков разработки; по данным «Солара» и УЦСБ, ИИ при разработке используют 82% организаций, а публичные LLM пропускают до 40-50% уязвимостей, находимых SAST. источник ↗
- 04.09.2026 AppSec.Hub вышел в версии 2026.3.2: двусторонняя синхронизация дефектов с трекером «Яга», настраиваемые тайм-ауты AI-провайдера в AppSec.CoPilot, обновлённая совместимость с Solar appScreener 3.15.9 и PT Application Inspector 6.1 — по официальному changelog вендора. источник ↗
- 12.08.2026 (за день до начала окна, контекст) AppSec.Hub 2026.3.1: двусторонняя интеграция с трекером дефектов «Яга» с гибким маппингом полей и статусов — начало той же серии релизов, что и 2026.3.2. источник ↗
- Срез Госреестра СЗИ ФСТЭК (research/reg3.csv, 05.09.2026) не содержит новых сертификатов на ASOC-продукты за период — рост класса в этом окне идёт через консолидацию функциональности, а не через сертификацию новых игроков. источник ↗
Регуляторные драйверы
- 2026-06-24Принят, зарегистрирован Минюстом (№87202), действует с 01.09.2026Приказ ФСТЭК России №60 от 27.02.2026 (изменения в приказ №77) — Обязательный пентест для ГИС 1–2 классов защищённости с 01.09.2026 косвенно повышает ценность оркестрации процессов безопасной разработки (единая точка сбора и приоритизации уязвимостей из SAST/DAST/SCA перед внешней проверкой), но приказ не называет ASOC как обязательный отдельный класс. ↗
Новости класса
разбор · оценка: ОЦЕНКА: второй релиз того же оркестратора за месяц (после 2026.3.1 от 12.08.2026) — устойчивый темп обновлений у одного из двух ключевых игроков класса.
Динамика за месяц — композит свежих рыночных сигналов класса за последние ~30 дней (новые продукты и релизы, сертификация ФСТЭК, записи в реестре, объём анонсов), обновляется агентами trend-radar / news-analyst. Это НЕ то же самое, что «Потенциал класса» на радаре рынка: там оценивается структурная привлекательность класса (размер ниши, импортозамещение, регуляторное давление), поэтому у зрелого класса потенциал может быть высоким при низкой месячной динамике — и наоборот.
«оц.» — оценка при отсутствии прямых рыночных цифр. У каждого сигнала — источник.