SecRadar / Классы СЗИ / SAST · радар · рейтинг
Рейтинг · SecRadar Score по трём осям

Радар российских SAST (аналоги Checkmarx, Micro Focus Fortify (OpenText Fortify) и др.)

Это рейтинг класса: из чего складывается оценка, кто где на сетке и как двигался за месяц. Полные описания решений, аналоги и статусы в реестрах — в каталоге класса.
6решений в подборке
2с действующим сертификатом ФСТЭК
PT Application Inspec…выше всех: 87 баллов
35-87разброс оценок в классе

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.

Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.

Как именно считается оценка

Формула и веса по сегментам

Для режима «Все» композитный балл считается так:
Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.

Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.

Как считаются возможности

Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.

Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.

Откуда берётся присутствие на рынке

Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.

В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.

Что в оценку не входит

В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.

Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.

Рейтинг для размера рынка:

SecRadar Grid

Ось X — Возможности (capability), ось Y — Позиция на рынке (market presence). Цвет точки — уровень комплаенса (зелёный — высокий, жёлтый — средний, красный — низкий); яркая заливка = действующий сертификат ФСТЭК, приглушённая пунктирная = истёк/нет. Размер пузыря — технологичность/экосистема. Квадранты: Лидеры (право-верх), Претенденты (лево-верх), Визионеры (право-низ), Нишевые (лево-низ).
комплаенс высокийсреднийнизкийпунктир — нет действующего сертификата ФСТЭКразмер — широта экосистемы

Скоркарта · профили

Отсортировано по Score для выбранного размера рынка. Оси — мини-барами, плюс метрики вендора, статус новизны и переход на сайт.

↔ таблицу можно прокрутить вбок

ПродуктScoreВозможностиПрисутствиеКомплаенсРанг · выручкаВ реестре ПО сСертификат ФСТЭКДействия
PT Application Inspector
Positive Technologies MOEX
87858095

anti-malware.ru'25 («Российские SAST-системы»): упомянут в обзоре anti-malware.ru’25 (раздел 4.12 из 13) как один из старейших и наиболее полнофункциональных SAST/SCA-продуктов рынка; реестр №1253 (06.09.2016) — старейшая активная запись класса 04.05. Один из пяти участников сравнительных испытаний статических анализаторов под организационным патронажем ФСТЭК России в 2025 г. (итоги — конференция ИСП РАН, 09–10.12.2025)

31 млрд ₽
2016
в реестре ПО
✓ №4000
до 03.09.2028
реестр №1253
Solar appScreener
Ростелеком-Солар (АО «Солар Секьюрити»)
85817995

anti-malware.ru'25: в топе обзора; ГК «Солар» — TAdviser/CNews, выручка группы за 2025 г. ₽25,6 млрд (+15,3% г/г, аудировано, публикация 08.04.2026). Модульная платформа: 5 отдельных реестровых записей одного семейства (ядро SAST — 2020, DAST-интеграция — 2023, SCA — 2023, SCS — 2024, OSA — 2025). Один из пяти участников сравнительных испытаний ФСТЭК 2025 г.

26 млрд ₽ (группа)
2020
в реестре ПО
✓ №4825
до 03.07.2029
реестр №7763
Svace
ИСП РАН им. В.П. Иванникова
4771 est40

Основной статический анализатор Samsung с 2015 г. (внутренняя проверка ПО на Android/Tizen), внедрён у Huawei с 2020 г.; в России используется в 200+ компаниях и лабораториях (ispras.ru), движок интегрирован как OEM-компонент в сторонние AppSec-платформы («Sherlock» от Axel Pro, 2025). Один из пяти участников сравнительных испытаний ФСТЭК 2025 г.

Честная оговорка: продукт государственного научного института, не коммерческой компании — публичной выручки и сертификата ФСТЭК на сам Svace не найдено (institute имеет 2 действующих сертификата ФСТЭК на другие продукты — DocMarking №4878 и «Асперитас» №4880)

2017
в реестре ПО
нет сертареестр №4047
Стингрей (AppSec.Sting)
Стингрей Технолоджиз
4046 est3240

checko.ru (данные ФНС): выручка ООО «Стингрей Технолоджиз» за 2025 г. ₽457,7 млн (+89% г/г), чистая прибыль ₽255,5 млн (+113%), 19 сотрудников, резидент Сколково. Нишевый специалист по мобильному AppSec (iOS/Android): SAST+DAST+IAST в одной платформе, заявлено более 80 типов уязвимостей, но не универсальный SAST для веб/бэкенд-кода

458 млн ₽
2020
в реестре ПО
нет сертареестр №7699
CodeScoring
Профископ
3840 est3340

checko.ru/rbc.ru (данные ФНС): выручка ООО «Профископ» за 2025 г. ₽482 млн (+82% г/г с ₽265 млн), чистая прибыль ₽126 млн (-25% г/г). Первое российское решение класса SCA (композиционный анализ open source), на рынке с января 2021 г. Честная оговорка: реестровая запись №13008 оформлена под кодом 04.04 «Среды разработки, тестирования и отладки», а НЕ под 04.05 (SAST) — смежный, не тождественный класс

482 млн ₽
2022
в реестре ПО
нет сертареестр №13008
DerScanner↑ Новый
ДЕР ГРУП
3548 est30

Самая свежая запись класса 04.05 в подборке: реестр №30789, включён 26.11.2025 под названием «Дерсканер», правообладатель — ООО «ДЕР ГРУП» (ОГРН 1252300011853, зарегистрировано 11.03.2025, Курганинск, Краснодарский край). Честная оговорка: сам бренд/технология DerScanner исторически принадлежит международной компании DerSecur (Израиль, основана в 2011 г., внедрения в 24 странах по данным вендора) — российское юрлицо-правообладатель и реестровая запись появились только в 2025 г., действующего сертификата ФСТЭК не найдено

2025
в реестре ПО
нет сертареестр №30789
Видите ошибку в строке своего продукта?

Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.

Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.

Каталог всех российских SAST-решений из реестра с описаниями и сравнением — на странице класса SAST.

Score — композит трёх макро-осей (возможности + присутствие + комплаенс), веса переключаются под сегмент рынка Возможности — покрытие функций + зрелость + технологичность/интеграции + развёртывание Присутствие — выручка/доля (CNews/SecPost/TAdviser) + клиенты + размер вендора Комплаенс — реестр ПО + ФСТЭК + пригодность КИИ (отдельный РФ-гейт, цвет точки на Grid) Динамика — рыночный momentum класса; метка «↑ Новый» = недавно в Реестре российского ПО Сертификат ФСТЭК — есть ли у самого решения (✓/✕, № и срок); ссылка ведёт в реестр сертифицированных СЗИ ФСТЭК
SecRadar Score v2 — методология и честные оговорки. Вместо пяти плоских осей — 2 оси Grid + комплаенс-гейт + динамика (по образцу Gartner MQ и G2 Grid, адаптировано под РФ). Возможности (capability) = взвеш. покрытие функций эталона + зрелость + технологичность/интеграции (экосистема); развёртывание, где нет отдельных данных, входит в эти под-оси — помечено est. Присутствие (market presence) — по выручке из публичных рейтингов (CNews Security 2025 = за 2024) с бонусом за размер вендора; это метрика вендора, не продукта (напр. Газинформсервис №3 — вся группа, а не Ankey SIEM). Комплаенс — реестр ПО + сертификат ФСТЭК (номер/срок) + пригодность КИИ; вынесен в отдельный гейт (в РФ это определяющий фактор, его нельзя смешивать с возможностями) и показан цветом точки на Grid. Веса композита переключаются по сегменту: Госсектор·КИИ → комплаенс максимальный; Крупный → возможности + присутствие; Малый → простота (возможности) + базовый комплаенс. «↑ Новый» — продукт включён в Реестр российского ПО за последние 18 месяцев (по официальной дате включения из выгрузки реестра Минцифры, НЕ по сигналам роста). Пользовательских отзывов в оценке нет; источники — реестр ПО, реестр ФСТЭК, публичные рэнкинги выручки.

Частые вопросы

Что такое SAST и чем он отличается от DAST и SCA?
SAST (Static Application Security Testing) анализирует исходный, байт- или бинарный код приложения БЕЗ его запуска — ищет уязвимости, недекларированные возможности и небезопасные конструкции прямо в тексте программы, обычно на этапе разработки или сборки (в CI/CD). DAST (Dynamic Application Security Testing) тестирует уже ЗАПУЩЕННОЕ приложение снаружи — как это делал бы злоумышленник, отправляя запросы и анализируя ответы, без доступа к исходному коду. SCA (Software Composition Analysis) — отдельный класс, анализирующий не собственный код компании, а состав используемых open source-компонентов и библиотек: их версии, известные уязвимости (CVE) и лицензионные риски. На практике зрелые платформы (например, PT Application Inspector и Solar appScreener) сочетают SAST с SCA и интеграцией DAST в одном продукте, но в Реестре российского ПО эти функциональные модули часто регистрируются как отдельные записи под разными кодами классификатора.
Обязателен ли статический анализ кода по ГОСТ Р 56939-2024 и нужна ли сертификация ФСТЭК?
ГОСТ Р 56939-2024 «Разработка безопасного программного обеспечения. Общие требования» прямо включает статический анализ исходного кода в перечень обязательных практик безопасного жизненного цикла разработки (РБПО) — стандарт распространяется в первую очередь на субъектов КИИ, госорганы и организации, для которых применение РБПО закреплено нормативно или договорными требованиями заказчика/регулятора. При этом формальной ОБЯЗАТЕЛЬНОЙ сертификации ФСТЭК именно для класса SAST-инструментов (как, например, для межсетевых экранов) не существует — часть вендоров проходит сертификацию СЗИ добровольно (на дату проверки действующие сертификаты ФСТЭК есть у PT Application Inspector, №4000, и у Solar appScreener, №4825). Отдельно от сертификации СЗИ в 2025 г. ФСТЭК организационно и методически поддержал сравнительные ИСПЫТАНИЯ статических анализаторов на соответствие ГОСТ Р 71207-2024 — это тоже не обязательная сертификация, а добровольная процедура объективной оценки качества анализа, но она стала заметным рыночным сигналом зрелости инструмента.
Какие российские SAST-решения участвовали в испытаниях под патронажем ФСТЭК в 2025 году?
По данным отраслевых обзоров (anti-malware.ru, ib-bank.ru), в организованных ФСТЭК России в 2025 г. сравнительных испытаниях статических анализаторов на соответствие ГОСТ Р 71207-2024 (этапы «Домашнее задание» и «Основной», итоги представлены на конференции ИСП РАН 9–10 декабря 2025 г.) участвовали как минимум пять инструментов: PVS-Studio (ООО «ПВС»), Svace (ИСП РАН), «АК-ВС» (НПО «Эшелон»), PT Application Inspector (Positive Technologies) и Solar appScreener (ГК «Солар») — из них три (Svace, PT Application Inspector, Solar appScreener) представлены в сравнении на этой странице. Участие в испытаниях не эквивалентно сертификации ФСТЭК и не гарантирует более высокое место в закупке — это независимая техническая проверка соответствия методике ГОСТ Р 71207-2024.
CodeScoring и AppSec.Sting — это полноценный SAST или нет?
Честная оговорка по обоим продуктам. CodeScoring (ООО «Профископ») формально зарегистрирован в Реестре российского ПО под кодом 04.04 «Среды разработки, тестирования и отладки», а не 04.05 (SAST) — это решение класса SCA/OSA (Software/Open Source Composition Analysis): оно ищет уязвимости и лицензионные риски в СТОРОННИХ open source-компонентах и секреты в коде, но не выполняет классический глубокий dataflow/taint-анализ СОБСТВЕННОГО кода компании на предмет уязвимостей (SQL-инъекции, XSS и т.п.), как это делают PT Application Inspector или Solar appScreener. AppSec.Sting (Стингрей Технолоджиз) — специализированный SAST/DAST/IAST-инструмент ТОЛЬКО для мобильных приложений iOS/Android, не универсальный SAST для веб- и бэкенд-разработки на Java/C#/Python/Go и т.п. Оба продукта полезны как часть комплексного AppSec-стека, но по охвату функциональности не заменяют флагманские универсальные SAST-платформы напрямую — в таблице это отражено пометкой «Частичная замена».
Как выбрать SAST-инструмент для безопасной разработки в российской компании?
Ключевые критерии: (1) поддержка именно тех языков программирования, на которых пишет команда — глубина анализа сильно различается между языками даже у одного вендора; (2) реальная интеграция в CI/CD-конвейер (Jenkins, GitLab CI, TeamCity), а не только офлайн-сканирование по требованию; (3) для КИИ и госсектора — наличие действующего сертификата ФСТЭК на СЗИ (см. предыдущий вопрос) и соответствие методике ГОСТ Р 71207-2024, если организация обязана подтверждать процесс РБПО по ГОСТ Р 56939-2024; (4) уровень ложных срабатываний (false positive) — у зрелых инструментов появляются ИИ-модули триажа находок (например, у Solar appScreener), снижающие нагрузку на аналитиков; (5) охват смежных практик — нужен ли отдельно SCA/OSA (open source-компоненты) и DAST (динамическое тестирование запущенного приложения), которые у части вендоров идут отдельными модулями, а не «из коробки». Сравнение конкретных продуктов по этим критериям — в таблице выше.

Вендорам: если ваш продукт в тройке этого рейтинга, вы можете поставить значок SecRadar на свой сайт — бесплатно и без согласования. Место в рейтинге не продаётся. Как мы работаем с вендорами — на отдельной странице.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →