SecRadar / Классы СЗИ / DAST · радар · рейтинг
Рейтинг · SecRadar Score по трём осям

Радар российских DAST (аналоги Burp Suite / Acunetix / Invicti (Netsparker) / OWASP ZAP)

Это рейтинг класса: из чего складывается оценка, кто где на сетке и как двигался за месяц. Полные описания решений, аналоги и статусы в реестрах — в каталоге класса.
6решений в подборке
2с действующим сертификатом ФСТЭК
Solar appScreenerвыше всех: 89 баллов
34-89разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Рейтинг для размера рынка:

SecRadar Grid

Ось X — Возможности (capability), ось Y — Позиция на рынке (market presence). Цвет точки — уровень комплаенса (зелёный — высокий, жёлтый — средний, красный — низкий); яркая заливка = действующий сертификат ФСТЭК, приглушённая пунктирная = истёк/нет. Размер пузыря — технологичность/экосистема. Квадранты: Лидеры (право-верх), Претенденты (лево-верх), Визионеры (право-низ), Нишевые (лево-низ).
комплаенс высокийсреднийнизкийпунктир — нет действующего сертификата ФСТЭКразмер — широта экосистемы

Скоркарта · профили

Отсортировано по Score для выбранного размера рынка. Оси — мини-барами, плюс метрики вендора, статус новизны и переход на сайт.

↔ таблицу можно прокрутить вбок

ПродуктScoreВозможностиПрисутствиеКомплаенсРанг · выручкаВ реестре ПО сСертификат ФСТЭКДействия
Solar appScreener
Ростелеком-Солар
8976 est93100

Комплексная AppSec-платформа (SAST+DAST+SCA+SCS) с сертификатом ФСТЭК; выручка — вся ГК «Солар», не выделена по appScreener

26 млрд ₽ (группа)
2020
в реестре ПО
✓ №4825
до 03.07.2029
реестр №7763
PT Application Inspector
Positive Technologies MOEX
8779 est9490

выручка — вся Группа Позитив (оценка редакции)

31 млрд ₽ (группа)
21.1
в реестре ПО
✓ №4000
до 03.09.2028
реестр №11894
PT BlackBox
Positive Technologies MOEX
6773 est9640

Первый российский DAST-сканер в модели on-premise (публичный релиз 2022); выручка — вся Группа Позитив (оценка редакции)

31 млрд ₽ (группа)
2022
в реестре ПО
нет сертареестр №15711
SolidPoint DAST
СолидЛаб (SolidLab / СолидСофт)
4851 est5340

Специализированный «чистый» DAST-вендор; сертификат ФСТЭК есть у другого продукта группы (SolidWall WAF)

1.6 млрд ₽ (группа)
2023
в реестре ПО
нет сертареестр №20542
DerScanner↑ Новый
DerSecur (ООО «Дер Груп»)
3949 est40

Комплексная SAST+DAST+SCA платформа (ML-элементы); в Реестре российского ПО — новая запись (26.11.2025)

2025
в реестре ПО
нет сертареестр №30789
AppSec.Sting
Стингрей Технолоджиз
3437 est2240

Нишевая платформа мобильного AppSec (iOS/Android) на базе IAST; сентябрь 2025 — ребрендинг из «Стингрей»

458 млн ₽
2020
в реестре ПО
нет сертареестр №7699
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Каталог всех российских DAST-решений из реестра с описаниями и сравнением — на странице класса DAST.

Score — композит трёх макро-осей (возможности + присутствие + комплаенс), веса переключаются под сегмент рынка Возможности — покрытие функций + зрелость + технологичность/интеграции + развёртывание Присутствие — выручка/доля (CNews/SecPost/TAdviser) + клиенты + размер вендора Комплаенс — реестр ПО + ФСТЭК + пригодность КИИ (отдельный РФ-гейт, цвет точки на Grid) Динамика — рыночный momentum класса; метка «↑ Новый» = недавно в Реестре российского ПО Сертификат ФСТЭК — есть ли у самого решения (✓/✕, № и срок); ссылка ведёт в реестр сертифицированных СЗИ ФСТЭК
SecRadar Score v2 — методология и честные оговорки. Вместо пяти плоских осей — 2 оси Grid + комплаенс-гейт + динамика (по образцу Gartner MQ и G2 Grid, адаптировано под РФ). Возможности (capability) = взвеш. покрытие функций эталона + зрелость + технологичность/интеграции (экосистема); развёртывание, где нет отдельных данных, входит в эти под-оси — помечено est. Присутствие (market presence) — по выручке из публичных рейтингов (CNews Security 2025 = за 2024) с бонусом за размер вендора; это метрика вендора, не продукта (напр. Газинформсервис №3 — вся группа, а не Ankey SIEM). Комплаенс — реестр ПО + сертификат ФСТЭК (номер/срок) + пригодность КИИ; вынесен в отдельный гейт (в РФ это определяющий фактор, его нельзя смешивать с возможностями) и показан цветом точки на Grid. Веса композита переключаются по сегменту: Госсектор·КИИ → комплаенс максимальный; Крупный → возможности + присутствие; Малый → простота (возможности) + базовый комплаенс. «↑ Новый» — продукт включён в Реестр российского ПО за последние 18 месяцев (по официальной дате включения из выгрузки реестра Минцифры, НЕ по сигналам роста). Пользовательских отзывов в оценке нет; источники — реестр ПО, реестр ФСТЭК, публичные рэнкинги выручки.

Частые вопросы

Что такое DAST?
DAST (Dynamic Application Security Testing) — класс средств для поиска уязвимостей в уже РАЗВЁРНУТОМ и запущенном приложении методом «чёрного ящика»: инструмент отправляет HTTP(S)-запросы к веб-приложению или API так же, как это делал бы реальный пользователь или атакующий, без доступа к исходному коду, и анализирует ответы на предмет уязвимостей — инъекций, ошибок аутентификации и авторизации, небезопасной конфигурации сервера, утечек данных в ответах. В связке безопасной разработки (РБПО) DAST обычно применяется на более поздних этапах конвейера (staging/pre-prod), чем SAST.
Чем DAST отличается от SAST?
SAST анализирует исходный, байт- или бинарный код ДО запуска приложения — видит уязвимости на уровне кода (например, SQL-инъекцию в конкретной строке), но не видит ошибок конфигурации окружения или рантайм-логики. DAST, наоборот, проверяет приложение В ДЕЙСТВИИ методом «чёрного ящика» — не требует доступа к исходному коду и языку программирования, зато не укажет точную строку кода с уязвимостью, только внешне наблюдаемый эффект. Методики взаимно дополняют друг друга, а не заменяют: ГОСТ Р 56939-2024 описывает безопасную разработку как процесс, где статический и динамический анализ — разные обязательные практики жизненного цикла. На практике большинство крупных российских вендоров (Solar appScreener, DerScanner) продают SAST и DAST не раздельно, а как модули одной AppSec-платформы.
Узкий ли рынок DAST в России?
Да, и это стоит сказать прямо: отдельного зарегистрированного «чисто DAST» продукта в РФ по сути два — PT BlackBox (Positive Technologies) и SolidPoint DAST (СолидЛаб). Остальные найденные решения — комплексные AppSec-платформы (Solar appScreener, DerScanner: SAST+DAST+SCA) или нишевые мобильные инструменты (AppSec.Sting), где DAST — один из режимов анализа, а не отдельный продукт. Отдельного кода класса в Реестре российского ПО для DAST нет — большинство продуктов зарегистрированы под тем же кодом 04.05, что и SAST-инструменты. Спрос растёт (по оценке аналитиков «Спикател», в 2025 г. спрос на DAST-решения в РФ рос быстрее спроса на статический анализ), но по числу самостоятельных вендоров сегмент заметно уже, чем SAST или SIEM.
Нужен ли сертификат ФСТЭК для DAST-инструмента?
Отдельного профиля защиты ФСТЭК для класса DAST не существует — как и для API Security, ФСТЭК не сертифицирует DAST-функциональность как самостоятельную категорию средств защиты информации. Из 5 проверенных в этой подборке продуктов действующий сертификат ФСТЭК есть только у Solar appScreener (№4825, до 2029-07-03) — и он выдан на комплексную AppSec-платформу в целом (по требованиям доверия ОУД4 + ТУ), а не выделяет DAST-компонент отдельно. У PT BlackBox, SolidPoint DAST, DerScanner и AppSec.Sting действующих сертификатов ФСТЭК на дату проверки не найдено. Для закупки под КИИ/госсектор, где сертификат обычно требуется, это стоит учитывать заранее и проверять актуальный статус в Госреестре СЗИ ФСТЭК.
Как DAST связан с РБПО и ГОСТ Р 56939?
ГОСТ Р 56939-2024 «Защита информации. Разработка безопасного программного обеспечения. Общие требования» (приказ Росстандарта от 24.10.2024 №1504-ст) описывает процессы разработки безопасного ПО (РБПО) и включает анализ защищённости приложения как обязательную практику жизненного цикла — наравне со статическим анализом кода (SAST) и анализом состава ПО (SCA). Формально стандарт не требует именно динамического анализа как отдельного единственно верного метода — тестирование на этапе исполнения может выполняться и другими способами (пентест, фаззинг), но DAST — самый автоматизируемый и воспроизводимый способ закрыть эту практику в CI/CD. Требование значимо в первую очередь для субъектов КИИ и госсектора, для которых РБПО обязателен по смежным нормативным актам.
Какие российские DAST-решения есть на рынке?
Из проверенных по первоисточникам: PT BlackBox (Positive Technologies) — первый российский самостоятельный DAST-сканер on-premise (2022); Solar appScreener (ГК «Солар») — комплексная AppSec-платформа SAST+DAST+SCA с действующим сертификатом ФСТЭК; SolidPoint DAST (СолидЛаб) — специализированный DAST-сканер веб-приложений и API; DerScanner (DerSecur) — комплексная SAST+DAST+SCA платформа с элементами машинного обучения; AppSec.Sting (Стингрей Технолоджиз, ранее «Стингрей») — нишевая платформа для мобильных приложений iOS/Android на базе IAST. Вебмониторэкс (WMX) предлагает узкоспециализированный API DAST (тестирование API по OAS-спецификации) — он учтён в разборе API Security, а не здесь, чтобы не задваивать оценку одного и того же продукта в двух классах.

Вендорам: если ваш продукт в тройке этого рейтинга, вы можете поставить значок SecRadar на свой сайт — бесплатно и без согласования. Место в рейтинге не продаётся. Как мы работаем с вендорами — на отдельной странице.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →