разбор · оценка: ОЦЕНКА: единственное найденное движение в классе за период — и оно сужает, а не расширяет границы DAST у конкретного вендора-оркестратора; честно отражено как нейтрально-слабый сигнал, не как рост.
Радар российских DAST (аналоги Burp Suite / Acunetix / Invicti (Netsparker) / OWASP ZAP)
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.
Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.
Как именно считается оценка
Формула и веса по сегментам
Для режима «Все» композитный балл считается так:Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.
Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.
Как считаются возможности
Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.
Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.
Откуда берётся присутствие на рынке
Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.
В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.
Что в оценку не входит
В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.
Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.
SecRadar Grid
Скоркарта · профили
↔ таблицу можно прокрутить вбок
| Продукт | Score | Возможности | Присутствие | Комплаенс | Ранг · выручка | В реестре ПО с | Сертификат ФСТЭК | Действия |
|---|---|---|---|---|---|---|---|---|
| Solar appScreener Ростелеком-Солар | 89 | 76 est | 93 | 100 | Комплексная AppSec-платформа (SAST+DAST+SCA+SCS) с сертификатом ФСТЭК; выручка — вся ГК «Солар», не выделена по appScreener 26 млрд ₽ (группа) | 2020 в реестре ПО | ✓ №4825 до 03.07.2029 | реестр №7763 |
| PT Application Inspector Positive Technologies MOEX | 87 | 79 est | 94 | 90 | выручка — вся Группа Позитив (оценка редакции) 31 млрд ₽ (группа) | 21.1 в реестре ПО | ✓ №4000 до 03.09.2028 | реестр №11894 |
| PT BlackBox Positive Technologies MOEX | 67 | 73 est | 96 | 40 | Первый российский DAST-сканер в модели on-premise (публичный релиз 2022); выручка — вся Группа Позитив (оценка редакции) 31 млрд ₽ (группа) | 2022 в реестре ПО | нет серта | реестр №15711 |
| SolidPoint DAST СолидЛаб (SolidLab / СолидСофт) | 48 | 51 est | 53 | 40 | Специализированный «чистый» DAST-вендор; сертификат ФСТЭК есть у другого продукта группы (SolidWall WAF) 1.6 млрд ₽ (группа) | 2023 в реестре ПО | нет серта | реестр №20542 |
| DerScanner↑ Новый DerSecur (ООО «Дер Груп») | 39 | 49 est | — | 40 | Комплексная SAST+DAST+SCA платформа (ML-элементы); в Реестре российского ПО — новая запись (26.11.2025) | 2025 в реестре ПО | нет серта | реестр №30789 |
| AppSec.Sting Стингрей Технолоджиз | 34 | 37 est | 22 | 40 | Нишевая платформа мобильного AppSec (iOS/Android) на базе IAST; сентябрь 2025 — ребрендинг из «Стингрей» 458 млн ₽ | 2020 в реестре ПО | нет серта | реестр №7699 |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
Каталог всех российских DAST-решений из реестра с описаниями и сравнением — на странице класса DAST.
Тренды · DAST
Динамика за месяц 27/100 оц.Растущий (встроен в DevSecOps-цепочку, консолидируется вокруг оркестраторов, самостоятельных новых вендоров за период не появилось)обновлено 8 сентября 2026За период 13.08–08.09.2026 отдельного нового DAST-вендора или самостоятельного DAST-релиза не найдено. Единственный проверяемый сигнал — структурный, а не количественный: в changelog оркестратора AppSec.Hub версии 2026.3.2 (04.09.2026, официальная документация AppSec Solutions) указано, что инструмент AppSec.Sting (mdast) необратимо переведён из практики DAST в новую практику MAST (Mobile Application Security Testing) — исторические данные перенесены, а условия Quality…
Показать полный разбор трендов →
За период 13.08–08.09.2026 отдельного нового DAST-вендора или самостоятельного DAST-релиза не найдено. Единственный проверяемый сигнал — структурный, а не количественный: в changelog оркестратора AppSec.Hub версии 2026.3.2 (04.09.2026, официальная документация AppSec Solutions) указано, что инструмент AppSec.Sting (mdast) необратимо переведён из практики DAST в новую практику MAST (Mobile Application Security Testing) — исторические данные перенесены, а условия Quality Gate и правила обработки уязвимостей, настроенные по типу DAST, для этого инструмента перестают срабатывать и требуют перенастройки на MAST.
Формально это СУЖЕНИЕ границ класса DAST на уровне таксономии одного вендора (мобильный анализ признан отдельной практикой), а не рост. В том же релизе исправлена интеграция с актуальной версией PT BlackBox 2.8 — рутинная техническая правка, не новый функционал.
Категория Anti-Malware.ru «Динамическое тестирование безопасности приложений (DAST)» новостей с 21.01.2025 не публиковала — на дату проверки (08.09.2026) лента не показывает вообще ничего за 2026 год, что подтверждает крайне низкую самостоятельную медийную активность класса. Новых сертификатов ФСТЭК на DAST-продукты за период нет (срез реестра 05.09.2026).
ОЦЕНКА: индекс месячной динамики немного снижен (28→27) — единственное найденное движение в классе не расширяет предложение, а скорее уточняет и сужает таксономические границы DAST у одного вендора (выделение MAST в отдельную практику); честно фиксируем это как нейтрально-слабый, а не позитивный сигнал.
Свежие сигналы
- 04.09.2026 AppSec.Hub 2026.3.2: инструмент AppSec.Sting (mdast) необратимо переведён из практики DAST в новую практику MAST (мобильный анализ защищённости), исторические данные перенесены; Quality Gate и правила по типу DAST для этого инструмента перестают работать без перенастройки на MAST — структурное сужение границ DAST-таксономии, а не расширение. источник ↗
- 04.09.2026 (тот же релиз) исправлена интеграция AppSec.Hub с PT BlackBox версии 2.8 — техническая правка совместимости, не новый функционал DAST-сканера. источник ↗
- Категория Anti-Malware.ru «Динамическое тестирование безопасности приложений (DAST)» не публиковала новостей с 21.01.2025 (релиз PT BlackBox с контейнерной архитектурой) — на дату проверки (08.09.2026) новостей за 2026 год в категории нет вовсе, что подтверждает низкую самостоятельную медийную активность класса. источник ↗
Регуляторные драйверы
- 2026-03-01Действует (косвенно, не DAST-специфично)Приказ ФСТЭК России №117 от 11.04.2025 — Требования к защите ГИС с 1 марта 2026 года включают требования к безопасной разработке и контролю уязвимостей прикладного ПО, что расширяет регуляторную базу спроса на SAST/DAST-инструменты, но приказ не называет DAST обязательным отдельным классом средств защиты. ↗
- 2026-07-07Проект (не принят)Проекты приказов ФСТЭК России о внесении изменений в приказы №235 и №239 — По состоянию на 13.08.2026 остаются проектами, не приняты и не зарегистрированы Минюстом; требований к DAST как классу не содержат. ↗
Новости класса
Динамика за месяц — композит свежих рыночных сигналов класса за последние ~30 дней (новые продукты и релизы, сертификация ФСТЭК, записи в реестре, объём анонсов), обновляется агентами trend-radar / news-analyst. Это НЕ то же самое, что «Потенциал класса» на радаре рынка: там оценивается структурная привлекательность класса (размер ниши, импортозамещение, регуляторное давление), поэтому у зрелого класса потенциал может быть высоким при низкой месячной динамике — и наоборот.
«оц.» — оценка при отсутствии прямых рыночных цифр. У каждого сигнала — источник.