разбор · оценка: ОЦЕНКА: очередная интеграция SAST-движка с ASPM-платформой управления рисками — подтверждает тренд прошлого периода: SAST в РФ закрепляется как встроенный компонент AppSec-оркестраторов, а не изолированный инструмент.
Радар российских SAST (аналоги Checkmarx, Micro Focus Fortify (OpenText Fortify) и др.)
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
SecRadar Score сводит решение к одному баллу по трём осям: возможности, присутствие на рынке и комплаенс. Как именно считается — ниже на странице.
Присутствие отражает позицию вендора на рынке, и там, где выручка раскрыта, она берётся из ГИР БО или публичных рейтингов. Комплаенс собран только из проверяемых фактов двух государственных реестров: запись в Реестре российского ПО и действующий сертификат ФСТЭК с номером и сроком действия. Место в рейтинге не продаётся и не зависит ни от каких договорённостей с вендором — его определяет только расчёт, а размещение значка вендором на оценку не влияет.
Как именно считается оценка
Формула и веса по сегментам
Для режима «Все» композитный балл считается так:Score = Возможности×0,40 + Присутствие×0,25 + Комплаенс×0,35
Веса меняются под сегмент рынка. Для малого бизнеса это 50%, 10% и 40%: там важнее функциональность, а размер поставщика почти не важен. Для среднего — 40%, 25% и 35%. Для крупного бизнеса — 40%, 40% и 20%, потому что масштаб вендора влияет на поддержку и сроки.
Для госсектора и значимых объектов КИИ — 25%, 15% и 60%: там решает соответствие требованиям ФСТЭК, а не богатство функций. Переключатель сегмента над таблицей меняет и веса, и порядок решений в ней, поэтому один и тот же продукт может стоять в разных местах для разных покупателей.
Как считаются возможности
Ось возможностей собирается из трёх частей: покрытие функций класса весит 45%, зрелость продукта — 30%, экосистема и интеграции — 25%. Покрытие берётся из матрицы функциональности: мы формулируем 10 признаков, которых покупатель вправе ожидать от решения этого класса, и по каждому ищем подтверждение в открытых источниках — документации вендора, отраслевых сравнениях, независимых обзорах.
Оценка без источника в таблицу не попадает: это проверяется автоматически при сборке сайта. Источник указан под каждым подтверждённым признаком на странице класса, поэтому расчёт можно пересчитать вручную. Там, где глубина доступных источников у вендоров разная, ось остаётся оценкой редакции, и это помечено в карточке решения отдельной строкой.
Откуда берётся присутствие на рынке
Присутствие — это позиция вендора на рынке, а не качество продукта. Где выручка раскрыта, она берётся из ГИР БО ФНС России или публичных рейтингов и переводится в баллы по логарифмической шкале. Важная оговорка: это выручка юридического лица целиком, а не конкретного продукта. У вендора с широкой линейкой она завышает оценку, и в таких случаях мы применяем дисконт и помечаем значение как оценку редакции.
В зарождающихся классах, где рынка ещё нет, выручка группы не применяется вовсе: она отражала бы размер материнской компании, а не позицию в классе. Если выручка не раскрыта, ось не выставляется, и это видно в таблице прочерком.
Что в оценку не входит
В расчёте нет пользовательских отзывов, цен и результатов пилотных проектов. Оценка не заменяет тестирование под вашу инфраструктуру и не говорит, какой продукт лучше именно вам — она показывает только то, как решения соотносятся между собой по трём измеримым осям. Часть значений остаётся оценкой редакции там, где проверяемых данных не хватает; такие значения помечены, и в карточке решения написано, на чём именно основана оценка.
Мы публикуем и то, что подтвердить не удалось: прочерк в таблице означает, что покупатель не может проверить признак по открытым источникам, а не что функции нет. Нашли ошибку в данных — пришлите документы, поправим и укажем, что изменилось и когда.
SecRadar Grid
Скоркарта · профили
↔ таблицу можно прокрутить вбок
| Продукт | Score | Возможности | Присутствие | Комплаенс | Ранг · выручка | В реестре ПО с | Сертификат ФСТЭК | Действия |
|---|---|---|---|---|---|---|---|---|
| PT Application Inspector Positive Technologies MOEX | 87 | 85 | 80 | 95 | anti-malware.ru'25 («Российские SAST-системы»): упомянут в обзоре anti-malware.ru’25 (раздел 4.12 из 13) как один из старейших и наиболее полнофункциональных SAST/SCA-продуктов рынка; реестр №1253 (06.09.2016) — старейшая активная запись класса 04.05. Один из пяти участников сравнительных испытаний статических анализаторов под организационным патронажем ФСТЭК России в 2025 г. (итоги — конференция ИСП РАН, 09–10.12.2025) 31 млрд ₽ | 2016 в реестре ПО | ✓ №4000 до 03.09.2028 | реестр №1253 |
| Solar appScreener Ростелеком-Солар (АО «Солар Секьюрити») | 85 | 81 | 79 | 95 | anti-malware.ru'25: в топе обзора; ГК «Солар» — TAdviser/CNews, выручка группы за 2025 г. ₽25,6 млрд (+15,3% г/г, аудировано, публикация 08.04.2026). Модульная платформа: 5 отдельных реестровых записей одного семейства (ядро SAST — 2020, DAST-интеграция — 2023, SCA — 2023, SCS — 2024, OSA — 2025). Один из пяти участников сравнительных испытаний ФСТЭК 2025 г. 26 млрд ₽ (группа) | 2020 в реестре ПО | ✓ №4825 до 03.07.2029 | реестр №7763 |
| Svace ИСП РАН им. В.П. Иванникова | 47 | 71 est | — | 40 | Основной статический анализатор Samsung с 2015 г. (внутренняя проверка ПО на Android/Tizen), внедрён у Huawei с 2020 г.; в России используется в 200+ компаниях и лабораториях (ispras.ru), движок интегрирован как OEM-компонент в сторонние AppSec-платформы («Sherlock» от Axel Pro, 2025). Один из пяти участников сравнительных испытаний ФСТЭК 2025 г. Честная оговорка: продукт государственного научного института, не коммерческой компании — публичной выручки и сертификата ФСТЭК на сам Svace не найдено (institute имеет 2 действующих сертификата ФСТЭК на другие продукты — DocMarking №4878 и «Асперитас» №4880) | 2017 в реестре ПО | нет серта | реестр №4047 |
| Стингрей (AppSec.Sting) Стингрей Технолоджиз | 40 | 46 est | 32 | 40 | checko.ru (данные ФНС): выручка ООО «Стингрей Технолоджиз» за 2025 г. ₽457,7 млн (+89% г/г), чистая прибыль ₽255,5 млн (+113%), 19 сотрудников, резидент Сколково. Нишевый специалист по мобильному AppSec (iOS/Android): SAST+DAST+IAST в одной платформе, заявлено более 80 типов уязвимостей, но не универсальный SAST для веб/бэкенд-кода 458 млн ₽ | 2020 в реестре ПО | нет серта | реестр №7699 |
| CodeScoring Профископ | 38 | 40 est | 33 | 40 | checko.ru/rbc.ru (данные ФНС): выручка ООО «Профископ» за 2025 г. ₽482 млн (+82% г/г с ₽265 млн), чистая прибыль ₽126 млн (-25% г/г). Первое российское решение класса SCA (композиционный анализ open source), на рынке с января 2021 г. Честная оговорка: реестровая запись №13008 оформлена под кодом 04.04 «Среды разработки, тестирования и отладки», а НЕ под 04.05 (SAST) — смежный, не тождественный класс 482 млн ₽ | 2022 в реестре ПО | нет серта | реестр №13008 |
| DerScanner↑ Новый ДЕР ГРУП | 35 | 48 est | — | 30 | Самая свежая запись класса 04.05 в подборке: реестр №30789, включён 26.11.2025 под названием «Дерсканер», правообладатель — ООО «ДЕР ГРУП» (ОГРН 1252300011853, зарегистрировано 11.03.2025, Курганинск, Краснодарский край). Честная оговорка: сам бренд/технология DerScanner исторически принадлежит международной компании DerSecur (Израиль, основана в 2011 г., внедрения в 24 странах по данным вендора) — российское юрлицо-правообладатель и реестровая запись появились только в 2025 г., действующего сертификата ФСТЭК не найдено | 2025 в реестре ПО | нет серта | реестр №30789 |
Напишите на info@secradar.ru — проверим и исправим, указав дату правки. Так уже поправлены оценки нескольких вендоров.
Оценку меняем только по проверяемому источнику: ссылка на документацию, руководство администратора или отраслевое сравнение. «У нас это есть» без источника не подойдёт — по такому утверждению читатель не сможет проверить нас так же, как проверяет вендора. Место в рейтинге не продаётся, размещение значка на оценку не влияет: как мы проверяем факты.
Каталог всех российских SAST-решений из реестра с описаниями и сравнением — на странице класса SAST.
Тренды · SAST
Динамика за месяц 55/100 оц.Растущийобновлено 8 сентября 2026За период 13.08–08.09.2026 найден один чётко датированный внутри окна сигнал: 17.08.2026 ShiftLeft Security (продукт SASTAV) и ARX Security объявили о совместимости SASTAV SAST и ARX ASPM PLATFORM — статический анализ теперь запускается и настраивается прямо из интерфейса ASPM-платформы (выбор репозиториев/веток, наборы правил, quality gate).
Показать полный разбор трендов →
Обе стороны используют ИИ на разных этапах: в SASTAV — для триажа дефектов и подготовки рекомендаций по правкам кода, в ARX — для определения статусов дефектов, включая импортированные из внешних систем; итог — двухэтажная схема (SASTAV анализирует и фильтрует находки, ARX сопоставляет их с результатами других инструментов).
Это тот же тип события, что и в прошлом отчётном периоде (интеграция/дистрибуция, а не новое ядро анализа) — SAST продолжает развиваться как компонент более широких ASPM/ASOC-оркестраторов.
Второй, менее значимый сигнал: в changelog AppSec.Hub версии 2026.3.2 (04.09.2026, см. также asoc-trends.json) отмечена добавленная поддержка PT Application Inspector версии 6.1 — но точная дата выхода самой версии 6.1 у Positive Technologies не подтверждена независимым источником, поэтому в growthIndex не учтена, приведена только как непроверенный контекст.
Новых самостоятельных SAST-вендоров или сертификатов ФСТЭК на SAST-продукты за период не найдено (срез реестра 05.09.2026). ОЦЕНКА: индекс месячной динамики близок к прошлому отчёту (54→55) — класс сохраняет умеренно-высокий, устойчивый темп экосистемной активности (партнёрства/интеграции у существующих игроков), без признаков ни ускорения, ни спада.
Свежие сигналы
- 17.08.2026 ShiftLeft Security (SASTAV) и ARX Security обеспечили совместимость SASTAV SAST и ARX ASPM PLATFORM: запуск и настройка статического анализа из интерфейса ASPM, ИИ-триаж дефектов в SASTAV и ИИ-сопоставление статусов дефектов в ARX. источник ↗
- 04.09.2026 (контекст, см. также asoc-trends.json) в changelog AppSec.Hub 2026.3.2 указана добавленная поддержка PT Application Inspector версии 6.1 — сама дата выхода PT AI 6.1 независимым источником не подтверждена, приводится с пометкой неопределённости. источник ↗
- Срез Госреестра СЗИ ФСТЭК (research/reg3.csv, 05.09.2026) и лента новостей категории Anti-Malware.ru «Статическое тестирование защищённости приложений (SAST)» не показывают новых самостоятельных SAST-вендоров или сертификатов за период — рост идёт через партнёрства существующих игроков. источник ↗
Регуляторные драйверы
- 2026-06-24Принят, зарегистрирован Минюстом (№87202), действует с 01.09.2026Приказ ФСТЭК России №60 от 27.02.2026 (изменения в приказ №77) — Вводит обязательное тестирование на проникновение для ГИС и ИС госорганов 1–2 классов защищённости, подключённых к интернету или взаимодействующих с внешними системами. Косвенный, но реальный драйвер спроса на SAST: организациям нужно устранять уязвимости в коде ДО обязательного внешнего пентеста, что повышает ценность раннего статического анализа в конвейере разработки. Приказ не называет SAST напрямую. ↗
- 2024-01-01ДействуетГОСТ Р 56939-2024 (безопасная разработка ПО) — Национальный стандарт по безопасной разработке; Solar appScreener и другие SAST-продукты явно позиционируются как поддерживающие соответствие этому ГОСТу и приказу ФСТЭК №239 — базовый регуляторный фон класса, не событие этого месяца. ↗
Новости класса
Динамика за месяц — композит свежих рыночных сигналов класса за последние ~30 дней (новые продукты и релизы, сертификация ФСТЭК, записи в реестре, объём анонсов), обновляется агентами trend-radar / news-analyst. Это НЕ то же самое, что «Потенциал класса» на радаре рынка: там оценивается структурная привлекательность класса (размер ниши, импортозамещение, регуляторное давление), поэтому у зрелого класса потенциал может быть высоким при низкой месячной динамике — и наоборот.
«оц.» — оценка при отсутствии прямых рыночных цифр. У каждого сигнала — источник.