﻿# Список инструментов для РБПО

Большой список инструментов, используемых при построении процессов безопасной разработки программного обеспечения \(РБПО, SSDLC\)\.

![1416_ssdlc_tools_list_ru/image1.png](https://import.viva64.com/docx/blog/1416_ssdlc_tools_list_ru/image1.png)

В процессе работы над подборкой материалов "[Разработка безопасного программного обеспечения \(РБПО\) по ГОСТ Р 56939—2024](https://pvs-studio.ru/ru/webinar/rbpo/content/)" нам не хватало ресурса, содержавшего список релевантных инструментов, разбитых на соответствующие категории: SAST, DAST, SCA и так далее\.

Вернее, подобные ресурсы есть, но они или перечисляют только определённый тип инструментов, или не содержат отечественные решения\. Поэтому появилась идея составить собственную подборку\.

**Предупреждение**

**Данная подборка основана на использовании ИИ с последующей ручной доработкой\. Так что в ней вы можете натолкнуться на худшее от обоих миров: галлюцинации ИИ и невнимательность человека :\)**

Просим отнестись с пониманием\. Цель подборки — помочь быстро найти инструменты на нужную тему для дальнейшего их изучения и выбора\. Просим написать комментарий, если заметите ошибку или захотите пополнить список\. Мы будем вносить соответствующие правки в текст\.

Не очень хорошо, что есть дублирование инструментов в разных категориях\. Чтобы этого избежать и сделать работу со списком более удобной, мы, возможно, превратим статью в интерактивную страницу сайта\. Тогда можно будет выбирать инструменты по категориям или набору тегов\.

## Значение тегов

1. \#SAST — статический анализ исходного или бинарного кода \(Static Application Security Testing\)\.
1. \#DAST — динамический анализ работающего приложения \(Dynamic Application Security Testing\), включая фаззинг\-тестирование\.
1. \#IAST — интерактивный анализ: агент внутри приложения выявляет уязвимости во время тестирования \(Interactive Application Security Testing\)\.
1. \#RuntimeProtection — защита и обнаружение атак во время работы: самозащита приложений \(RASP\), межсетевые экраны прикладного уровня \(WAF, WAAP\), мониторинг угроз в рантайме\.
1. \#SCA — анализ сторонних компонентов и зависимостей, в том числе контроль их лицензий \(Software Composition Analysis\)\.
1. \#SBOM — работа со спецификациями компонентов ПО: генерация, хранение, анализ, VEX\-документы\.
1. \#SupplyChain — защита цепочки поставок ПО, в том числе цифровая подпись кода и артефактов\.
1. \#MAST — тестирование безопасности мобильных приложений \(Mobile Application Security Testing\)\.
1. \#APISecurity — тестирование и защита API\.
1. \#Secrets — поиск секретов \(паролей, токенов, ключей\) в коде и репозиториях, а также их безопасное хранение\.
1. \#IaC — инфраструктура как код и управление конфигурациями, включая проверку их безопасности\.
1. \#ContainerSecurity — безопасность контейнеров, реестров образов и Kubernetes\.
1. \#CloudSecurity — безопасность облачной инфраструктуры: контроль конфигураций \(CSPM\), прав доступа \(CIEM\), защита облачных нагрузок \(CWPP, CNAPP\)\.
1. \#ASPM — управление уязвимостями и состоянием безопасности приложений: сбор, дедупликация и приоритизация результатов разных инструментов \(Application Security Posture Management\)\.
1. \#ThreatModeling — моделирование угроз\.
1. \#VCS — системы контроля версий и код\-ревью\.
1. \#AccessControl — управление доступом, аутентификация и авторизация\.
1. \#CICD — непрерывная интеграция и доставка, включая защиту конвейера сборки\.
1. \#IssueTracking — учёт задач, дефектов, изменений и инцидентов\.
1. \#BugBounty — платформы поиска уязвимостей за вознаграждение и краудсорсингового пентеста, в том числе для Web3\.
1. \#Russian — российский разработчик\.
1. \#Foreign — зарубежный разработчик\.
1. \#LeftRussia — вендор официально прекратил продажи или работу в России; коммерческую версию продукта нельзя купить у вендора напрямую\. Тег ставится только коммерческим продуктам; бесплатные open source\-инструменты этих вендоров им не отмечаются\.
1. \#GOST\-R\-71207 — соответствие требованиям ГОСТ Р 71207—2024 к статическому анализу \([пояснение на примере технологий PVS\-Studio](https://pvs-studio.ru/ru/blog/posts/cpp/1335/)\)\.
1. \#Free — бесплатно для любого использования\.
1. \#Freemium — есть бесплатная версия или тариф, расширенные возможности — платно\.
1. \#Paid — только платная лицензия или подписка \(возможен пробный период\)\.
1. \#OpenSource — исходные коды инструмента \(или его бесплатной редакции\) доступны пользователям\. Тип лицензии, в том числе ограничивающей коммерческое использование \(BUSL, Elastic License и т\. п\.\), указан в поле "Лицензия"\.
1. \#FreeForOSS — коммерческий инструмент можно бесплатно использовать для открытых проектов \(по специальной лицензии, плану или программе вендора\)\.
1. \#OnPremise — установка в собственной инфраструктуре заказчика, включая локальный запуск CLI\-утилит\.
1. \#Cloud — облачный сервис \(SaaS\)\.

## SAST \(статический анализ кода\)

Если вы здесь, чтобы подобрать отечественный статический анализатор кода, то предлагаем начать обзор с [PVS\-Studio](https://pvs-studio.ru/ru/pvs-studio/)\. Поддержка SEI CERT, CWE, OWASP ASVS, MISRA C, MISRA C\+\+, ГОСТ Р 71207—2024\. [Сертификация](https://pvs-studio.ru/ru/pvs-studio/fstec/)\.

Также обратите внимание на [инструменты](https://pvs-studio.ru/ru/blog/posts/1332/), принявшие участие в испытаниях статических анализаторов исходного кода при организационной и методической поддержке ФСТЭК России в 2025 году\.

### Bandit

**Описание: **Статический анализатор безопасности Python\-кода\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Python

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/PyCQA/bandit](https://github.com/PyCQA/bandit)

### Bearer

**Описание: **SAST\-инструмент с акцентом на уязвимости, утечки чувствительных данных и защиту персональной информации\. Принадлежит Cycode; открытый Bearer CLI продолжает развиваться\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Freemium \#OpenSource \#OnPremise \#Cloud

**Поддерживаемые языки: **JavaScript, TypeScript, Python, Ruby, Go, Java, PHP

**Лицензия: **Elastic License 2\.0 / Проприетарная

**Сайт:** [https://www\.bearer\.com/](https://www.bearer.com/)

### Brakeman

**Описание: **Статический анализатор безопасности приложений на Ruby on Rails\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Freemium \#OpenSource \#OnPremise

**Поддерживаемые языки: **Ruby \(Ruby on Rails\)

**Лицензия: **Brakeman Public Use License \(бесплатно для некоммерческого использования\)

**Сайт: **[https://brakemanscanner\.org/](https://brakemanscanner.org/)

### Checkmarx SAST

**Описание: **Корпоративный анализатор исходного кода для поиска уязвимостей\. Входит в платформу Checkmarx One\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Paid \#OnPremise \#Cloud

**Поддерживаемые языки: **Java, C\#, C\+\+, Python, Go, JavaScript, PHP и др\. \(более 30 языков\)

**Лицензия: **Проприетарная

**Сайт: **[https://checkmarx\.com/](https://checkmarx.com/)

### CodeQL

**Описание: **Движок семантического анализа кода от GitHub\. Работает с кодом как с базой данных, к которой выполняются запросы\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#LeftRussia \#Freemium \#FreeForOSS \#OnPremise \#Cloud

**Поддерживаемые языки: **C/C\+\+, C\#, Go, Java, JavaScript, Python, Ruby, Swift

**Лицензия: **Проприетарная \(бесплатно для open source\-проектов\)

**Сайт: **[https://codeql\.github\.com/](https://codeql.github.com/)

### Coverity

**Описание: **Корпоративный статический анализатор для проверки критически важного кода\. Разработчик — Black Duck \(ранее Synopsys\)\. Доступен on\-premise и в облаке \(платформа Polaris\)\. Для открытых проектов доступен бесплатный облачный сервис Coverity Scan\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#LeftRussia \#Paid \#FreeForOSS \#OnPremise \#Cloud

**Поддерживаемые языки: **C/C\+\+, Java, C\#, JavaScript, Python, Ruby, Go и др\.

**Лицензия: **Проприетарная

**Сайт: **[https://www\.blackduck\.com/static\-analysis\-tools\-sast/coverity\.html](https://www.blackduck.com/static-analysis-tools-sast/coverity.html)

### Cppcheck

**Описание: **Статический анализатор C/C\+\+ для поиска ошибок, уязвимостей, утечек памяти и ресурсов\. Коммерческая версия Cppcheck Premium поддерживает MISRA, CERT и AUTOSAR\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Freemium \#OpenSource \#OnPremise

**Поддерживаемые языки: **C, C\+\+

**Лицензия: **GPL\-3\.0 / Проприетарная \(Cppcheck Premium\)

**Сайт: **[https://cppcheck\.sourceforge\.io/](https://cppcheck.sourceforge.io/)

### DerScanner

**Описание: **Российская платформа анализа исходного и исполняемого кода на уязвимости и НДВ\. Помимо SAST включает DAST, SCA и MAST; внесена в реестр российского ПО\.

**Категория: **SAST

**Теги: **\#SAST \#Russian \#Paid \#OnPremise

**Поддерживаемые языки: **43 языка, включая Delphi, COBOL и ABAP, а также исполняемые файлы

**Лицензия: **Проприетарная

**Сайт: **[https://derscanner\.com/](https://derscanner.com/)

### eslint\-plugin\-security

**Описание: **Плагин ESLint с правилами для поиска потенциально опасных конструкций в коде Node\.js\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **JavaScript, TypeScript

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/eslint\-community/eslint\-plugin\-security](https://github.com/eslint-community/eslint-plugin-security)

### Flawfinder

**Описание: **Сканер исходного кода C/C\+\+, выявляющий потенциально опасные конструкции с привязкой к CWE\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **C, C\+\+

**Лицензия: **GPL\-2\.0

**Сайт: **[https://dwheeler\.com/flawfinder/](https://dwheeler.com/flawfinder/)

### Gosec

**Описание: **Статический анализатор безопасности Go\-кода\. Выявляет уязвимости и небезопасное использование API\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Go

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/securego/gosec](https://github.com/securego/gosec)

### HCL AppScan Source

**Описание: **Корпоративный анализатор безопасности исходного кода для ранних этапов SDLC\. Входит в линейку HCL AppScan \(AppScan 360°, AppScan on Cloud\)\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Paid \#OnPremise

**Поддерживаемые языки: **Java, C/C\+\+, C\# и др\., включая языки мобильной и веб\-разработки \(более 20 языков\)

**Лицензия: **Проприетарная

**Сайт: **[https://www\.hcl\-software\.com/appscan](https://www.hcl-software.com/appscan)

### Horusec

**Описание: **Оркестратор открытых анализаторов для поиска уязвимостей и секретов в коде\. Проект не развивается: последний релиз — июнь 2022 г\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Go, JavaScript, Python, Java, C\#, Ruby, Kotlin, PHP и др\.

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/ZupIT/horusec](https://github.com/ZupIT/horusec)

### Infer

**Описание: **Статический анализатор от Meta \(ранее Facebook\) для поиска ошибок и уязвимостей\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Java, C, C\+\+, Objective\-C

**Лицензия: **MIT

**Сайт: **[https://github\.com/facebook/infer](https://github.com/facebook/infer)

### Klocwork

**Описание: **Статический анализатор от Perforce для крупных проектов на C, C\+\+, C\# и Java\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Paid \#OnPremise

**Поддерживаемые языки: **C, C\+\+, C\#, Java, JavaScript, Python, Kotlin, Rust

**Лицензия: **Проприетарная

**Сайт: **[https://www\.perforce\.com/products/klocwork](https://www.perforce.com/products/klocwork)

### NodeJsScan

**Описание: **Статический анализатор безопасности приложений на Node\.js\. Основной CLI\-инструмент проекта — njsscan\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **JavaScript \(Node\.js\)

**Лицензия: **GPL\-3\.0

**Сайт: **[https://github\.com/ajinabraham/NodeJsScan](https://github.com/ajinabraham/NodeJsScan)

### OpenText Fortify SAST \(ранее Fortify Static Code Analyzer\)

**Описание: **Корпоративный статический анализатор безопасности кода от OpenText\. Доступен как SaaS \(Fortify on Demand\) и on\-premise\. Поддерживает проверку требований PCI DSS\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#LeftRussia \#Paid \#OnPremise \#Cloud

**Поддерживаемые языки: **44\+ языка и 350\+ фреймворков

**Лицензия: **Проприетарная

**Сайт: **[https://www\.opentext\.com/products/fortify\-static\-code\-analyzer](https://www.opentext.com/products/fortify-static-code-analyzer)

### PMD

**Описание: **Многоязычный статический анализатор для поиска ошибок, неиспользуемого кода и небезопасных конструкций\. Включает более 400 встроенных правил\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Java, Apex, JavaScript, Kotlin, Swift и др\. \(17 языков\)

**Лицензия: **BSD\-подобная

**Сайт: **[https://pmd\.github\.io/](https://pmd.github.io/)

### Psalm

**Описание: **Статический анализатор PHP, выявляющий ошибки типизации и уязвимости\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **PHP

**Лицензия: **MIT

**Сайт: **[https://psalm\.dev/](https://psalm.dev/)

### PT Application Inspector

**Описание: **Анализатор защищённости приложений от Positive Technologies: статический анализ \(включая абстрактную интерпретацию\), динамический и интерактивный анализ, проверка сторонних компонентов\. В версии 6\.0 \(2026\) добавлены поиск секретов, анализ конфигураций и ML\-модуль поиска вредоносного кода\.

**Категория: **SAST / DAST / SCA / IAST

**Теги: **\#SAST \#DAST \#SCA \#IAST \#Russian \#Paid \#OnPremise \#GOST\-R\-71207

**Поддерживаемые языки: **Java, C\#, PHP, Python, JavaScript, TypeScript, Go, C/C\+\+, Kotlin, Swift, Objective\-C, SQL

**Лицензия: **Проприетарная

**Сайт: **[https://www\.ptsecurity\.com/ru\-ru/products/ai/](https://www.ptsecurity.com/ru-ru/products/ai/)

### PVS\-Studio

**Описание: **Статический анализатор кода для поиска ошибок и потенциальных уязвимостей\. Включён в Реестр российского ПО \(№9837\)\. Работает в закрытом контуре\. Открытые проекты могут получить бесплатную лицензию\.

Применяется при построении процессов безопасной разработки программного обеспечения \(РБПО\) согласно ГОСТ Р 56939\-2024\. Соответствует требованиям последней редакции методики ВУ и НДВ ФСТЭК России – [информационное письмо](https://files.pvs-studio.ru/fstec_letter.pdf)\.

**Категория: **SAST

**Теги: **\#SAST \#Russian \#Paid \#FreeForOSS \#OnPremise \#GOST\-R\-71207

**Поддерживаемые языки: **C, C\+\+, C\#, Java, JavaScript, TypeScript, Go

**Лицензия: **Проприетарная

**Сайт: **[PVS\-Studio\.ru](https://pvs-studio.ru/)

### Sastav

**Описание: **Анализатор исходного кода от ShiftLeft Security \(ITD Group\) для поиска уязвимостей, закладок и НДВ\. Включает анализ сторонних компонентов \(SCA\) и генерацию SBOM; внесён в реестр российского ПО \(№23718\)\.

**Категория: **SAST

**Теги: **\#SAST \#Russian \#Paid \#OnPremise

**Поддерживаемые языки: **ASP, C/C\+\+, C\#, Go, Groovy, Java, JavaScript, Kotlin, Lua, Objective\-C, PHP, PL/SQL, Perl, Python, Ruby, Scala, Swift, VB6, VB\.NET, VBScript

**Лицензия: **Проприетарная

**Сайт: **[https://sastav\.ru/](https://sastav.ru/)

### Semgrep

**Описание: **Анализатор для поиска уязвимых паттернов и контроля правил безопасной разработки\. Продукты: Semgrep Code \(SAST\), Supply Chain \(SCA\), Secrets и бесплатная Community Edition\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Freemium \#OpenSource \#OnPremise \#Cloud

**Поддерживаемые языки: **Python, JavaScript, TypeScript, Go, Java, C, Ruby и др\. \(более 30 языков\)

**Лицензия: **LGPL\-2\.1 \(Community Edition\) / Проприетарная

**Сайт: **[https://semgrep\.dev/](https://semgrep.dev/)

### ShellCheck

**Описание: **Статический анализатор shell\-скриптов для поиска синтаксических ошибок и потенциально опасных конструкций\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Shell, Bash

**Лицензия: **GPL\-3\.0

**Сайт: **[https://www\.shellcheck\.net/](https://www.shellcheck.net/)

### Snyk Code

**Описание: **SAST\-инструмент на базе ИИ с интеграцией в IDE и CI/CD\. Мейнтейнеры открытых проектов могут бесплатно использовать платформу по программе Snyk Secure Developer\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#LeftRussia \#Freemium \#FreeForOSS \#Cloud

**Поддерживаемые языки: **JavaScript, TypeScript, Java, Python, C\#, Go, Ruby, PHP

**Лицензия: **Проприетарная

**Сайт: **[https://snyk\.io/product/snyk\-code/](https://snyk.io/product/snyk-code/)

### Solar appScreener

**Описание: **Платформа анализа защищённости ПО от ГК "Солар": статический \(в том числе бинарный\) и динамический анализ, анализ сторонних компонентов и цепочки поставок\.

**Категория: **SAST / DAST / SCA

**Теги: **\#SAST \#DAST \#SCA \#Russian \#Paid \#OnPremise \#GOST\-R\-71207

**Поддерживаемые языки: **36 языков, включая 1С, а также исполняемые файлы

**Лицензия: **Проприетарная

**Сайт: **[https://rt\-solar\.ru/products/solar\_appscreener/](https://rt-solar.ru/products/solar_appscreener/)

### SonarQube

**Описание: **Платформа непрерывного контроля качества и безопасности кода\. Продукты: SonarQube Server, SonarQube Cloud и бесплатный SonarQube Community Build\. Для открытых проектов есть бесплатный план SonarQube Cloud \(Free OSS\)\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Freemium \#OpenSource \#FreeForOSS \#OnPremise \#Cloud

**Поддерживаемые языки: **Java, C\#, C\+\+, Python, JavaScript, TypeScript и др\. \(более 25 языков\)

**Лицензия: **LGPL\-3\.0 \(Community Build\) / Проприетарная

**Сайт: **[https://www\.sonarsource\.com/](https://www.sonarsource.com/)

### SpotBugs

**Описание: **Статический анализатор байт\-кода Java для поиска ошибок и уязвимых шаблонов\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Java, Groovy, Scala, Kotlin

**Лицензия: **LGPL\-2\.1

**Сайт: **[https://spotbugs\.github\.io/](https://spotbugs.github.io/)

### Svace

**Описание: **Статический анализатор ИСП РАН для поиска ошибок и уязвимостей\. Внесён в реестр российского ПО \(№4047\); результаты просматриваются через веб\-интерфейс Svacer\.

**Категория: **SAST

**Теги: **\#SAST \#Russian \#Paid \#OnPremise \#GOST\-R\-71207

**Поддерживаемые языки: **C, C\+\+, Java, C\#, Go, Python, Kotlin, Scala, Visual Basic \.NET; облегчённый анализ JavaScript

**Лицензия: **Проприетарная

**Сайт: **[https://www\.ispras\.ru/technologies/svace/](https://www.ispras.ru/technologies/svace/)

### Veracode Static Analysis

**Описание: **Облачный сервис анализа безопасности исходного и скомпилированного кода\.

**Категория: **SAST

**Теги: **\#SAST \#Foreign \#Paid \#Cloud

**Поддерживаемые языки: **Более 100 языков и фреймворков

**Лицензия: **Проприетарная

**Сайт: **[https://www\.veracode\.com/products/binary\-static\-analysis\-sast](https://www.veracode.com/products/binary-static-analysis-sast)

### АИСТ\-С

**Описание: **Анализатор исходных текстов C/C\+\+ от АО "ЦБИ\-сервис" для контроля отсутствия НДВ и выявления потенциально опасных конструкций\.

**Категория: **SAST

**Теги: **\#SAST \#Russian \#Paid \#OnPremise 

**Поддерживаемые языки: **C, C\+\+

**Лицензия: **Проприетарная

**Сайт: **[https://cbi\-s\.ru/catalog/programmnye\-sredstva\-kontrolya\-zashchishchennosti\-ot\-nsd/aist\-s\-analizator\-iskhodnykh\-tekstov\-c\-i\-cpp\-programm/](https://cbi-s.ru/catalog/programmnye-sredstva-kontrolya-zashchishchennosti-ot-nsd/aist-s-analizator-iskhodnykh-tekstov-c-i-cpp-programm/)

### АК\-ВС 3 \(НПО "Эшелон"\)

**Описание: **Программный комплекс статического и динамического анализа кода с фаззинг\-тестированием\. Применяется при сертификационных испытаниях\.

**Категория: **SAST / DAST / Фаззинг

**Теги: **\#SAST \#DAST \#Russian \#Paid \#OnPremise \#GOST\-R\-71207

**Поддерживаемые языки: **C, C\+\+, Java, C\# \(полный анализ\); PHP, Python, JavaScript, Perl \(упрощённый\); а также Pascal, Lua, 1С, ассемблер, VHDL, Verilog и др\.

**Лицензия: **Проприетарная

**Сайт: **[https://npo\-echelon\.ru/ak\_vs3/](https://npo-echelon.ru/ak_vs3/)

## DAST \(динамический анализ приложений\)

### AppCheck DAST

**Описание: **Сканер уязвимостей веб\-приложений и API с эмуляцией действий пользователя в браузере\. Разработчик — AppCheck Ltd \(Великобритания\)\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Paid \#Cloud

**Область применения: **SPA, REST и SOAP API, веб\-системы

**Лицензия: **Проприетарная

**Сайт: **[https://appcheck\-ng\.com/](https://appcheck-ng.com/)

### Arachni

**Описание: **Модульный фреймворк динамического анализа веб\-приложений для пентестеров и администраторов\. Проект закрыт: разработчик заменил его коммерческим Spectre Scan\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Веб\-приложения, AJAX, REST API

**Лицензия: **Apache 2\.0 \(двойное лицензирование\)

**Сайт: **[https://www\.arachni\-scanner\.com/](https://www.arachni-scanner.com/)

### Astra

**Описание: **Инструмент автоматизированного тестирования REST API на уязвимости из OWASP API Security Top 10\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **REST API \(спецификации OpenAPI, коллекции Postman\)

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/flipkart\-incubator/astra](https://github.com/flipkart-incubator/astra)

### Burp Suite

**Описание: **Платформа для ручного пентеста и автоматизированного DAST\-сканирования веб\-приложений\. Отраслевой стандарт де\-факто\. Редакции: Community \(бесплатно\), Professional и Burp Suite DAST\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#LeftRussia \#Freemium \#OnPremise \#Cloud

**Область применения: **Веб\-приложения, SPA, WebSocket, REST API

**Лицензия: **Проприетарная

**Сайт: **[https://portswigger\.net/burp](https://portswigger.net/burp)

### Crusher \(ИСП РАН\)

**Описание: **Комплекс динамического анализа ИСП РАН: фаззинг и символьное выполнение для поиска ошибок и уязвимостей в бинарном коде\. Позволяет выстроить процесс по ГОСТ Р 56939 и методикам ФСТЭК России\.

**Категория: **DAST / Фаззинг

**Теги: **\#DAST \#Russian \#Paid \#OnPremise

**Область применения: **Исполняемые файлы и библиотеки на C, C\+\+, Rust, Go и др\.

**Лицензия: **Проприетарная

**Сайт: **[https://www\.ispras\.ru/technologies/crusher/](https://www.ispras.ru/technologies/crusher/)

### Dastardly

**Описание: **Бесплатный DAST\-сканер от PortSwigger для запуска в CI/CD\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Free \#OnPremise

**Область применения: **Веб\-приложения на этапе сборки и тестирования

**Лицензия: **Проприетарная \(бесплатная\)

**Сайт: **[https://portswigger\.net/burp/dastardly](https://portswigger.net/burp/dastardly)

### ffuf \(Fuzz Faster U Fool\)

**Описание: **Высокоскоростной веб\-фаззер для поиска скрытых директорий, файлов и параметров\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Веб\-ресурсы, эндпоинты API, параметры запросов

**Лицензия: **MIT

**Сайт: **[https://github\.com/ffuf/ffuf](https://github.com/ffuf/ffuf)

### GoTestWAF

**Описание: **Инструмент оценки эффективности WAF и API\-шлюзов с помощью тестовых атак\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **WAF, API\-шлюзы, защищённые веб\-приложения

**Лицензия: **MIT

**Сайт:** [https://github\.com/wallarm/gotestwaf](https://github.com/wallarm/gotestwaf)

### HCL AppScan Dynamic

**Описание: **Инструмент динамического анализа для выявления уязвимостей во время выполнения приложения\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Paid \#OnPremise \#Cloud

**Область применения: **Веб\-приложения, бэкенды мобильных приложений, API

**Лицензия: **Проприетарная

**Сайт: **[https://www\.hcl\-software\.com/appscan](https://www.hcl-software.com/appscan)

### Invicti \(ранее Netsparker\)

**Описание: **Корпоративная платформа тестирования безопасности приложений\. Основа — DAST с технологией Proof\-Based Scanning, которая подтверждает найденные уязвимости; дополнительно SAST, SCA, проверка IaC, секретов и контейнеров\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Paid \#OnPremise \#Cloud

**Область применения: **Крупные веб\-ресурсы, микросервисы, SPA

**Лицензия: **Проприетарная

**Сайт: **[https://www\.invicti\.com/](https://www.invicti.com/)

### Invicti Web \+ API \(ранее Acunetix\)

**Описание: **Сканер уязвимостей веб\-приложений и API с углублённым анализом JavaScript\. Входит в линейку Invicti\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Paid \#OnPremise

**Область применения: **Веб\-приложения, HTML5, JavaScript, REST API

**Лицензия: **Проприетарная

**Сайт: **[https://www\.acunetix\.com/](https://www.acunetix.com/)

### Nikto

**Описание: **Сканер веб\-серверов для поиска опасных файлов, устаревшего ПО и ошибок конфигурации\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Веб\-серверы \(HTTP/HTTPS\), веб\-приложения

**Лицензия: **GPL\-3\.0

**Сайт: **[https://github\.com/sullo/nikto](https://github.com/sullo/nikto)

### Nuclei

**Описание: **Сканер уязвимостей от ProjectDiscovery на основе YAML\-шаблонов\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Веб\-сервисы, API, сетевые сервисы

**Лицензия: **MIT

**Сайт: **[https://github\.com/projectdiscovery/nuclei](https://github.com/projectdiscovery/nuclei)

### OpenText Fortify DAST \(ранее Fortify WebInspect\)

**Описание: **Корпоративный DAST\-сканер от OpenText для поиска уязвимостей в работающих приложениях и API \(REST, SOAP, GraphQL, gRPC\)\. Поддерживает проверку требований PCI DSS\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#LeftRussia \#Paid \#OnPremise \#Cloud

**Область применения: **Веб\-сервисы, корпоративные порталы, API

**Лицензия: **Проприетарная

**Сайт: **[https://www\.opentext\.com/products/fortify\-webinspect](https://www.opentext.com/products/fortify-webinspect)

### PT BlackBox

**Описание: **DAST\-сканер веб\-приложений от Positive Technologies, работающий по методу "чёрного ящика"\. Есть коробочная версия и облачный PT BlackBox Scanner с бесплатным доступом\.

**Категория: **DAST

**Теги: **\#DAST \#Russian \#Freemium \#OnPremise \#Cloud

**Область применения: **Веб\-приложения, API

**Лицензия: **Проприетарная

**Сайт: **[https://global\.ptsecurity\.com/en/products/blackbox/](https://global.ptsecurity.com/en/products/blackbox/)

### Qualys Web Application Scanning \(WAS\)

**Описание: **Облачный сервис обнаружения веб\-приложений и сканирования их на уязвимости\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#LeftRussia \#Paid \#Cloud

**Область применения: **Распределённые веб\-системы, сетевой периметр, REST и SOAP API

**Лицензия: **Проприетарная

**Сайт: **[https://www\.qualys\.com/apps/web\-app\-scanning/](https://www.qualys.com/apps/web-app-scanning/)

### Rapid7 InsightAppSec

**Описание: **Облачный DAST\-сервис Rapid7 с акцентом на автоматизацию в CI/CD; входит в Rapid7 Exposure Command\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#LeftRussia \#Paid \#Cloud

**Область применения: **Веб\-приложения, REST API, микросервисы

**Лицензия: **Проприетарная

**Сайт: **[https://www\.rapid7\.com/products/insightappsec/](https://www.rapid7.com/products/insightappsec/)

### RESTler

**Описание: **Stateful\-фаззер REST API от Microsoft Research\.

**Категория: **DAST / Фаззинг / Безопасность API

**Теги: **\#DAST \#APISecurity \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **REST API

**Лицензия: **MIT

**Сайт: **[https://github\.com/microsoft/restler\-fuzzer](https://github.com/microsoft/restler-fuzzer)

### Schemathesis

**Описание: **Инструмент тестирования и фаззинга API на основе спецификаций OpenAPI и GraphQL\.

**Категория: **DAST / Фаззинг / Безопасность API

**Теги: **\#DAST \#APISecurity \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **REST API \(OpenAPI/Swagger\), GraphQL

**Лицензия: **MIT

**Сайт: **[https://github\.com/schemathesis/schemathesis](https://github.com/schemathesis/schemathesis)

### SolidPoint DAST

**Описание: **DAST\-сканер веб\-приложений и API от SolidLab \(ООО "СолидСофт"\)\. Поддерживает SPA, OpenAPI, SOAP и GraphQL, интегрируется в CI/CD через REST API и CLI\.

**Категория: **DAST

**Теги: **\#DAST \#Russian \#Paid \#OnPremise \#Cloud

**Область применения: **Веб\-приложения, SPA, API \(OpenAPI, SOAP, GraphQL\)

**Лицензия: **Проприетарная

**Сайт: **[https://solidlab\.ru/products/dast\.html](https://solidlab.ru/products/dast.html)

### sqlmap

**Описание: **Инструмент автоматического поиска и эксплуатации SQL\-инъекций\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Веб\-приложения с параметризуемыми запросами к СУБД \(более 40 СУБД\)

**Лицензия: **GPL\-2\.0 / Коммерческая

**Сайт: **[https://sqlmap\.org/](https://sqlmap.org/)

### StackHawk

**Описание: **DAST\-инструмент для разработчиков, рассчитанный на запуск в CI/CD\. Сейчас позиционируется как DAST для команд, использующих ИИ\-агентов разработки\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Freemium \#Cloud

**Область применения: **Веб\-приложения, REST API, GraphQL, gRPC

**Лицензия: **Проприетарная

**Сайт: **[https://github\.com/apps/stackhawk](https://github.com/apps/stackhawk)

### Tenable One Web App Scanning

**Описание: **DAST\-модуль платформы Tenable One \(разработчик Nessus\) для сканирования веб\-приложений и API\. Доступен как облачный сервис и on\-premise в составе Tenable Security Center\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#LeftRussia \#Paid \#OnPremise \#Cloud

**Область применения: **Веб\-приложения, HTML5, SPA

**Лицензия: **Проприетарная

**Сайт: **[https://www\.tenable\.com/products/tenable\-io/web\-application\-scanning](https://www.tenable.com/products/tenable-io/web-application-scanning)

### Veracode Dynamic Analysis

**Описание: **Облачный DAST\-сервис в составе DevSecOps\-платформы Veracode\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Paid \#Cloud

**Область применения: **Внутренние и внешние веб\-приложения, API

**Лицензия: **Проприетарная

**Сайт: **[https://www\.veracode\.com/products/dynamic\-analysis\-dast](https://www.veracode.com/products/dynamic-analysis-dast)

### W3af

**Описание: **Фреймворк для поиска и эксплуатации уязвимостей веб\-приложений\. Проект не развивается: последний релиз — 2015 г\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Веб\-приложения, сайты, интерактивные формы

**Лицензия: **GPL\-2\.0

**Сайт: **[http://w3af\.org/](http://w3af.org/)

### Wapiti

**Описание: **DAST\-сканер, работающий по методу "чёрного ящика"\. Проверяет веб\-приложения внедрением полезных нагрузок\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Веб\-формы, скрипты, REST API

**Лицензия: **GPL\-2\.0

**Сайт: **[https://wapiti\-scanner\.github\.io/](https://wapiti-scanner.github.io/)

### ZAP \(Zed Attack Proxy\)

**Описание: **Сканер безопасности веб\-приложений с открытым исходным кодом, один из самых распространённых в мире\. Вышел из OWASP и развивается при поддержке Checkmarx \(ZAP by Checkmarx\)\.

**Категория: **DAST

**Теги: **\#DAST \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Веб\-приложения, REST API, SOAP, GraphQL

**Лицензия: **Apache 2\.0

**Сайт: **[https://www\.zaproxy\.org/](https://www.zaproxy.org/)

### АК\-ВС 3 \(НПО "Эшелон"\)

**Описание: **Программный комплекс контроля защищённости ПО: статический анализ, динамический анализ и фаззинг\-тестирование\. Применяется при сертификационных испытаниях\.

**Категория: **SAST / DAST / Фаззинг

**Теги: **\#SAST \#DAST \#Russian \#Paid \#OnPremise

**Поддерживаемые языки: **C, C\+\+, Java, C\# \(полный анализ\); PHP, Python, JavaScript, Perl \(упрощённый\); а также Pascal, Lua, 1С, ассемблер, VHDL, Verilog и др\.

**Лицензия: **Проприетарная

**Сайт: **[https://npo\-echelon\.ru/ak\_vs3/](https://npo-echelon.ru/ak_vs3/)

## SCA \(композиционный анализ ПО\)

### AppSec\.Track

**Описание: **Российская система анализа состава ПО от AppSec Solutions: уязвимости, вредоносный код, опасные лицензии и секреты в сторонних компонентах, а также проверка ML\-моделей\. Внесена в реестр российского ПО \(№20552\)\.

**Категория: **SCA / OSA

**Теги: **\#SCA \#Russian \#Paid \#OnPremise

**Область применения: **Сторонние компоненты на 25\+ языках, SBOM, манифесты пакетных менеджеров, ML\-модели

**Лицензия: **Проприетарная

**Сайт: **[https://appsec\.global/appsectrack](https://appsec.global/appsectrack)

### AuditJS

**Описание: **Сканер известных уязвимостей в зависимостях Node\.js\-проектов по базам Sonatype\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **JavaScript \(Node\.js, npm\)

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/ossindex/auditjs](https://github.com/ossindex/auditjs)

### Black Duck SCA

**Описание: **Корпоративный инструмент анализа open source\-компонентов: уязвимости, лицензии, соответствие политикам\. Разработчик — Black Duck Software \(до 2024 г\. — подразделение Synopsys\)\. Доступен как SaaS \(Polaris\) и on\-premise\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#LeftRussia \#Paid \#OnPremise \#Cloud

**Поддерживаемые языки: **Основные языки программирования, а также бинарные зависимости

**Лицензия: **Проприетарная

**Сайт: **[https://www\.blackduck\.com/](https://www.blackduck.com/)

### Cargo Audit

**Описание: **Утилита аудита Cargo\.lock в Rust\-проектах по базе RustSec Advisory Database\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Rust \(crates\.io\)

**Лицензия: **Apache 2\.0 / MIT

**Сайт: **[https://github\.com/rustsec/rustsec](https://github.com/rustsec/rustsec)

### Checkmarx SCA

**Описание: **Облачный модуль поиска уязвимостей в open source\-компонентах и анализа лицензионных рисков\. Входит в платформу Checkmarx One\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#Paid \#Cloud

**Поддерживаемые языки: **Java, JavaScript, Python, Go, C\#, PHP, Ruby, C\+\+

**Лицензия: **Проприетарная

**Сайт: **[https://checkmarx\.com/cxsca\-open\-source\-scanning/](https://checkmarx.com/cxsca-open-source-scanning/)

### CodeScoring

**Описание: **Российская SCA\-система для поиска уязвимостей в open source\-компонентах и контроля лицензионной чистоты зависимостей\. Модули платформы: SCA, OSA, Secrets, Save, TQI\. Внесена в реестр российского ПО\.

**Категория: **SCA / Управление SBOM

**Теги: **\#SCA \#SBOM \#Russian \#Paid \#OnPremise

**Поддерживаемые языки: **Java, Python, JavaScript/TypeScript, Go, PHP, C\#, Ruby, C/C\+\+

**Лицензия: **Проприетарная

**Сайт: **[https://codescoring\.ru/](https://codescoring.ru/)

### Dependabot \(GitHub\)

**Описание: **Встроенный сервис GitHub\. Находит уязвимые зависимости и создаёт pull request с их обновлением\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#Free \#OpenSource \#Cloud

**Область применения: **Пакетные экосистемы npm, Maven, Gradle, PyPI, Cargo, Go modules, NuGet, Bundler

**Лицензия: **MIT \(dependabot\-core\) / сервис в составе GitHub

**Сайт: **[https://github\.com/dependabot](https://github.com/dependabot)

### FOSSA

**Описание: **Платформа управления лицензиями open source и непрерывного сканирования зависимостей на уязвимости\.

**Категория: **SCA / Управление SBOM

**Теги: **\#SCA \#SBOM \#Foreign \#Freemium \#Cloud

**Поддерживаемые языки: **Node\.js, Python, Java, Go, Ruby, C\+\+, Rust

**Лицензия: **Проприетарная

**Сайт: **[https://fossa\.com/](https://fossa.com/)

### GitLab Dependency Scanning

**Описание: **Модуль GitLab CI/CD для проверки зависимостей на уязвимости в пайплайнах сборки\. Рекомендуемый способ — сканирование на основе SBOM; анализатор Gemnasium объявлен устаревшим\. Открытым проектам доступен бесплатно по программе GitLab for Open Source\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#LeftRussia \#Paid \#FreeForOSS \#OnPremise \#Cloud

**Поддерживаемые языки: **Java, \.NET, JavaScript, Python, Go, PHP, Ruby, Scala

**Лицензия: **Проприетарная \(в составе GitLab Ultimate\)

**Сайт: **[https://docs\.gitlab\.com/ee/user/application\_security/dependency\_scanning/](https://docs.gitlab.com/ee/user/application_security/dependency_scanning/)

### Grype \(Anchore\)

**Описание: **CLI\-сканер уязвимостей в образах контейнеров, файловых системах и SBOM\. Приоритизирует уязвимости по EPSS и KEV, поддерживает OpenVEX\.

**Категория: **SCA / Анализ SBOM

**Теги: **\#SCA \#SBOM \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Python, Ruby, Java, JavaScript, Go, Rust, \.NET

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/anchore/grype](https://github.com/anchore/grype)

### JFrog Xray

**Описание: **Инструмент анализа безопасности и лицензий компонентов, интегрированный с репозиторием JFrog Artifactory\.

**Категория: **SCA

**Теги: **\#SCA \#SupplyChain \#Foreign \#Paid \#OnPremise \#Cloud

**Поддерживаемые языки: **Java, C/C\+\+, Python, JavaScript \(npm\), Go, \.NET \(NuGet\) и десятки других

**Лицензия: **Проприетарная

**Сайт: **[https://jfrog\.com/xray/](https://jfrog.com/xray/)

### Mend\.io \(ранее WhiteSource\)

**Описание: **Корпоративная SCA\-платформа для управления рисками open source\-компонентов и контроля лицензионной чистоты\. Продукты: Mend AppSec \(SCA и SAST\) и Mend Renovate \(автоматическое обновление зависимостей\)\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#Paid \#Cloud

**Поддерживаемые языки: **Основные языки и пакетные менеджеры

**Лицензия: **Проприетарная

**Сайт: **[https://www\.mend\.io/](https://www.mend.io/)

### Nancy

**Описание: **Утилита поиска уязвимостей в зависимостях Go\-проектов по базам Sonatype\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Go \(Go modules\)

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/sonatype\-nexus\-community/nancy](https://github.com/sonatype-nexus-community/nancy)

### OpenText Fortify SCA \(ранее Debricked\)

**Описание: **Платформа анализа open source\-зависимостей: уязвимости, лицензии и состояние сообществ\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#LeftRussia \#Freemium \#Cloud

**Поддерживаемые языки: **Java, JavaScript, Python, Go, PHP, C\#, Ruby

**Лицензия: **Проприетарная

**Сайт: **[https://debricked\.com/](https://debricked.com/)

### OSV\-Scanner \(Google\)

**Описание: **Сканер уязвимостей в зависимостях от Google на основе открытой базы OSV\.dev\. Умеет сканировать образы контейнеров и работать офлайн\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Пакетные экосистемы Go, npm, PyPI, Cargo, Maven, NuGet, Packagist, RubyGems

**Лицензия: **Apache 2\.0

**Сайт: **[https://google\.github\.io/osv\-scanner/](https://google.github.io/osv-scanner/)

### OWASP Dependency\-Check

**Описание: **Сканер зависимостей проекта на публично известные уязвимости\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Java, \.NET, Python, Ruby, Node\.js, C/C\+\+

**Лицензия: **Apache 2\.0

**Сайт: **[https://owasp\.org/www\-project\-dependency\-check/](https://owasp.org/www-project-dependency-check/)

### OWASP Dependency\-Track

**Описание: **Платформа анализа рисков компонентов в цепочке поставок на основе SBOM\.

**Категория: **SCA / Управление SBOM

**Теги: **\#SCA \#SBOM \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **SBOM в формате CycloneDX \(компоненты на любых языках\)

**Лицензия: **Apache 2\.0

**Сайт: **[https://dependencytrack\.org/](https://dependencytrack.org/)

### pip\-audit

**Описание: **Утилита командной строки от PyPA для проверки Python\-окружений и зависимостей на известные уязвимости\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Python \(PyPI\)

**Лицензия: **Apache 2\.0

**Сайт: **[https://pypi\.org/project/pip\-audit/](https://pypi.org/project/pip-audit/)

### PT Application Inspector

**Описание: **Анализатор защищённости от Positive Technologies\. Помимо статического и динамического анализа проверяет сторонние компоненты\.

**Категория: **SAST / DAST / SCA / IAST

**Теги: **\#SAST \#DAST \#SCA \#IAST \#Russian \#Paid \#OnPremise \#GOST\-R\-71207

**Поддерживаемые языки: **Java, C\#, PHP, Python, JavaScript, TypeScript, Go, C/C\+\+, Kotlin, Swift, Objective\-C, SQL

**Лицензия: **Проприетарная

**Сайт: **[https://www\.ptsecurity\.com/ru\-ru/products/ai/](https://www.ptsecurity.com/ru-ru/products/ai/)

### Retire\.js

**Описание: **Сканер известных уязвимостей в JavaScript\-библиотеках\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **JavaScript \(фронтенд и Node\.js\)

**Лицензия: **Apache 2\.0

**Сайт: **[https://retirejs\.github\.io/retire\.js/](https://retirejs.github.io/retire.js/)

### Revenera FlexNet Code Insight

**Описание: **Корпоративное решение для управления рисками open source, аудита кода перед сделками M&A и контроля лицензий\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#Paid \#OnPremise

**Поддерживаемые языки: **Большинство коммерческих и open source\-стеков

**Лицензия: **Проприетарная

**Сайт: **[https://www\.revenera\.com/](https://www.revenera.com/)

### Safety \(Safety CLI\)

**Описание: **Сканер Python\-зависимостей по собственной базе уязвимостей\. Разработчик сместил фокус на защиту рабочих мест разработчиков \(ИИ\-агенты, пакеты, MCP\-серверы\)\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#Freemium \#OpenSource \#OnPremise

**Поддерживаемые языки: **Python

**Лицензия: **MIT \(Safety CLI\) / Проприетарная \(платформа\)

**Сайт: **[https://www\.getsafety\.com/](https://www.getsafety.com/)

### Snyk Open Source

**Описание: **Облачный сервис поиска и исправления уязвимостей в сторонних библиотеках и open source\-пакетах\. Мейнтейнеры открытых проектов могут бесплатно использовать платформу по программе Snyk Secure Developer\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#LeftRussia \#Freemium \#FreeForOSS \#Cloud

**Поддерживаемые языки: **JavaScript, TypeScript, Java, Python, Go, Ruby, \.NET, PHP

**Лицензия: **Проприетарная

**Сайт: **[https://snyk\.io/product/open\-source\-security\-management/](https://snyk.io/product/open-source-security-management/)

### Socket\.dev

**Описание: **SCA\-инструмент защиты цепочки поставок\. Выявляет вредоносный код и аномальное поведение пакетов\. Открытые проекты под OSI\-лицензиями могут бесплатно получить тариф Business\.

**Категория: **SCA

**Теги: **\#SCA \#SupplyChain \#Foreign \#Freemium \#FreeForOSS \#Cloud

**Поддерживаемые языки: **JavaScript \(npm\), Python \(PyPI\), Go

**Лицензия: **Проприетарная

**Сайт: **[https://socket\.dev/](https://socket.dev/)

### Sonatype Lifecycle \(ранее Nexus Lifecycle\)

**Описание: **Платформа контроля компонентов и безопасности цепочки поставок ПО на всех этапах SDLC\.

**Категория: **SCA

**Теги: **\#SCA \#SupplyChain \#Foreign \#Paid \#OnPremise \#Cloud

**Поддерживаемые языки: **Java, JavaScript, Python, \.NET, Go и др\. \(более 20 языков и пакетных менеджеров\)

**Лицензия: **Проприетарная

**Сайт: **[https://www\.sonatype\.com/products/lifecycle](https://www.sonatype.com/products/lifecycle)

### Syft \(Anchore\)

**Описание: **CLI\-инструмент и библиотека для генерации SBOM из образов контейнеров и файловых систем\.

**Категория: **SCA / Генерация SBOM

**Теги: **\#SCA \#SBOM \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **C/C\+\+, Go, Java, JavaScript, Python, Ruby, Rust, PHP

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/anchore/syft](https://github.com/anchore/syft)

### Trivy \(Aqua Security\)

**Описание: **Универсальный сканер уязвимостей в зависимостях кода, контейнерах и конфигурациях IaC\. Также ищет секреты и проверяет лицензии\.

**Категория: **SCA / Безопасность IaC / Генерация SBOM

**Теги: **\#SCA \#IaC \#ContainerSecurity \#SBOM \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Go, Python, Node\.js, Java, Rust, Ruby, PHP, \.NET

**Лицензия: **Apache 2\.0

**Сайт: **[https://trivy\.dev/](https://trivy.dev/)

### Veracode Software Composition Analysis

**Описание: **Модуль анализа прямых и транзитивных зависимостей на уязвимости\.

**Категория: **SCA

**Теги: **\#SCA \#Foreign \#Paid \#Cloud

**Поддерживаемые языки: **Java, \.NET, JavaScript, Python, Go, Ruby, PHP

**Лицензия: **Проприетарная

**Сайт: **[https://www\.veracode\.com/products/software\-composition\-analysis](https://www.veracode.com/products/software-composition-analysis)

## Управление конфигурацией

### Ansible

**Описание: **Безагентная платформа автоматизации управления конфигурациями, развёртывания приложений и оркестрации\. Коммерческая версия — Red Hat Ansible Automation Platform\.

**Категория: **Управление конфигурацией

**Теги: **\#IaC \#Foreign \#LeftRussia \#Freemium \#OpenSource \#OnPremise

**Поддерживаемые языки: **YAML, Jinja2

**Лицензия: **GPL\-3\.0

**Сайт: **[https://www\.redhat\.com/en/ansible\-collaborative](https://www.redhat.com/en/ansible-collaborative)

### Checkov

**Описание: **Статический анализатор конфигураций IaC для поиска ошибок конфигурации и небезопасных настроек\. Разработчик — Palo Alto Networks \(изначально Bridgecrew\)\.

**Категория: **Безопасность IaC / CSPM

**Теги: **\#IaC \#CloudSecurity \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Terraform, CloudFormation, Kubernetes, Helm, Dockerfile, шаблоны ARM, Serverless, AWS CDK

**Лицензия: **Apache 2\.0

**Сайт: **[https://www\.checkov\.io/](https://www.checkov.io/)

### Chef

**Описание: **Инструмент автоматизации инфраструктуры, описывающий конфигурации кодом на Ruby\. Разработчик — Progress Software\.

**Категория: **Управление конфигурацией

**Теги: **\#IaC \#Foreign \#LeftRussia \#Freemium \#OpenSource \#OnPremise \#Cloud

**Поддерживаемые языки: **Ruby

**Лицензия: **Apache 2\.0 / Проприетарная

**Сайт: **[https://www\.chef\.io/](https://www.chef.io/)

### OpenTofu

**Описание: **Открытый форк Terraform под эгидой Linux Foundation\. Совместим с провайдерами и модулями Terraform, поддерживает встроенное шифрование state\-файлов\.

**Категория: **IaC

**Теги: **\#IaC \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **HCL, JSON

**Лицензия: **MPL\-2\.0

**Сайт: **[https://opentofu\.org/](https://opentofu.org/)

### Puppet

**Описание: **Агентная система управления конфигурациями для автоматизации жизненного цикла инфраструктуры\. С 2025 г\. Perforce не публикует открытые сборки; сообщество развивает форк OpenVox\.

**Категория: **Управление конфигурацией

**Теги: **\#IaC \#Foreign \#Freemium \#OpenSource \#OnPremise

**Поддерживаемые языки: **Puppet DSL \(на основе Ruby\)

**Лицензия: **Apache 2\.0 / Проприетарная \(Puppet Enterprise\)

**Сайт: **[https://www\.puppet\.com/](https://www.puppet.com/)

### Terraform

**Описание: **Инструмент HashiCorp для декларативного описания, создания и версионирования инфраструктуры \(IaC\)\. HashiCorp с 2025 г\. — компания IBM\.

**Категория: **IaC

**Теги: **\#IaC \#Foreign \#LeftRussia \#Freemium \#OpenSource \#OnPremise \#Cloud

**Поддерживаемые языки: **HCL, JSON

**Лицензия: **BUSL\-1\.1

**Сайт: **[https://developer\.hashicorp\.com/terraform](https://developer.hashicorp.com/terraform)

### Trivy \(Aqua Security\)

**Описание: **Сканер безопасности, проверяющий в том числе конфигурации IaC и манифесты Kubernetes\.

**Категория: **SCA / Безопасность IaC / Генерация SBOM

**Теги: **\#SCA \#IaC \#ContainerSecurity \#SBOM \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Terraform, Kubernetes, Dockerfile, Helm

**Лицензия: **Apache 2\.0

**Сайт: **[https://trivy\.dev/](https://trivy.dev/)

## Управление доступом и целостностью

### Bitbucket

**Описание: **Сервис хостинга Git\-репозиториев с управлением доступом к коду в экосистеме Atlassian\. Варианты: Bitbucket Cloud и Bitbucket Data Center\.

**Категория: **Система контроля версий

**Теги: **\#VCS \#AccessControl \#Foreign \#LeftRussia \#Freemium \#OnPremise \#Cloud

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **Проприетарная \(Atlassian\)

**Сайт: **[https://bitbucket\.org/](https://bitbucket.org/)

### FreeIPA

**Описание: **Решение для централизованного управления учётными записями, правами доступа и политиками безопасности инфраструктуры\. Поддерживает доверительные отношения с Active Directory\.

**Категория: **Управление доступом

**Теги: **\#AccessControl \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Не зависит от языка программирования \(протоколы LDAP, Kerberos\)

**Лицензия: **GPL\-3\.0

**Сайт: **[https://www\.freeipa\.org/](https://www.freeipa.org/)

### Gerrit

**Описание: **Система обязательного код\-ревью изменений перед их интеграцией в защищённую ветку\.

**Категория: **Код\-ревью

**Теги: **\#VCS \#AccessControl \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **Apache 2\.0

**Сайт: **[https://www\.gerritcodereview\.com/](https://www.gerritcodereview.com/)

### GitHub

**Описание: **Платформа хостинга репозиториев с контролем целостности кода и инструментами совместной работы\.

**Категория: **Система контроля версий

**Теги: **\#VCS \#AccessControl \#Foreign \#LeftRussia \#Freemium \#OnPremise \#Cloud

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **Проприетарная \(Microsoft\)

**Сайт: **[https://github\.com/](https://github.com/)

### GitLab

**Описание: **DevSecOps\-платформа с системой контроля версий, код\-ревью и разграничением прав доступа\. По программе GitLab for Open Source открытые проекты получают тариф Ultimate бесплатно\.

**Категория: **Система контроля версий

**Теги: **\#VCS \#AccessControl \#Foreign \#LeftRussia \#Freemium \#OpenSource \#FreeForOSS \#OnPremise \#Cloud

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **MIT \(Community Edition\) / Проприетарная

**Сайт: **[https://about\.gitlab\.com/](https://about.gitlab.com/)

### GnuPG \(GPG\)

**Описание: **Криптографический пакет для шифрования и электронной подписи, в том числе коммитов и релизных артефактов\.

**Категория: **Цифровая подпись

**Теги: **\#SupplyChain \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Файлы исходного кода, коммиты, бинарные артефакты

**Лицензия: **GPL\-3\.0

**Сайт: **[https://gnupg\.org/](https://gnupg.org/)

### Keycloak

**Описание: **Система управления идентификацией и доступом с поддержкой единого входа \(SSO\)\.

**Категория: **Управление доступом

**Теги: **\#AccessControl \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Не зависит от языка программирования \(протоколы OpenID Connect, OAuth 2\.0, SAML 2\.0\)

**Лицензия: **Apache 2\.0

**Сайт: **[https://www\.keycloak\.org/](https://www.keycloak.org/)

### Review Board

**Описание: **Веб\-инструмент код\-ревью для контроля изменений исходного кода\.

**Категория: **Код\-ревью

**Теги: **\#VCS \#Foreign \#Freemium \#OpenSource \#OnPremise \#Cloud

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **MIT / Проприетарная \(Power Pack, RBCommons\)

**Сайт: **[https://www\.reviewboard\.org/](https://www.reviewboard.org/)

### Sigstore

**Описание: **Инфраструктура прозрачной подписи и верификации артефактов для защиты цепочки поставок ПО\. Компоненты: Cosign, Fulcio, Rekor; проект OpenSSF\.

**Категория: **Цифровая подпись

**Теги: **\#SupplyChain \#Foreign \#Free \#OpenSource \#OnPremise \#Cloud

**Область применения: **Образы контейнеров, бинарные файлы, манифесты сборки

**Лицензия: **Apache 2\.0

**Сайт: **[https://www\.sigstore\.dev/](https://www.sigstore.dev/)

## Управление дефектами и изменениями

### Bugzilla

**Описание: **Система отслеживания ошибок для учёта дефектов и уязвимостей на протяжении всего их жизненного цикла\.

**Категория: **Баг\-трекер

**Теги: **\#IssueTracking \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **MPL\-2\.0

**Сайт: **[https://www\.bugzilla\.org/](https://www.bugzilla.org/)

### Jira

**Описание: **Система отслеживания задач и ошибок, управления проектами и запросами на изменения\. Открытые проекты под OSI\-лицензиями могут получить бесплатную облачную подписку\.

**Категория: **Баг\-трекер

**Теги: **\#IssueTracking \#Foreign \#LeftRussia \#Freemium \#FreeForOSS \#OnPremise \#Cloud

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **Проприетарная \(Atlassian\)

**Сайт: **[https://www\.atlassian\.com/software/jira](https://www.atlassian.com/software/jira)

### OpenProject

**Описание: **Система управления проектами с открытым исходным кодом: задачи, ошибки и управление изменениями\.

**Категория: **Баг\-трекер

**Теги: **\#IssueTracking \#Foreign \#Freemium \#OpenSource \#OnPremise \#Cloud

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **GPL\-3\.0 / Проприетарная \(Enterprise\)

**Сайт: **[https://www\.openproject\.org/](https://www.openproject.org/)

### OWASP DefectDojo

**Описание: **Платформа управления уязвимостями\. Агрегирует результаты сканеров и отслеживает устранение найденных проблем\. Более 500 интеграций; есть коммерческая версия DefectDojo Pro\.

**Категория: **Управление уязвимостями

**Теги: **\#ASPM \#IssueTracking \#Foreign \#Freemium \#OpenSource \#OnPremise

**Область применения: **Отчёты более 500 сканеров и средств анализа

**Лицензия: **BSD\-3\-Clause

**Сайт: **[https://defectdojo\.com/](https://defectdojo.com/)

### Redmine

**Описание: **Веб\-приложение для управления проектами и отслеживания ошибок с разграничением доступа\.

**Категория: **Баг\-трекер

**Теги: **\#IssueTracking \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **GPL\-2\.0

**Сайт: **[https://www\.redmine\.org/](https://www.redmine.org/)

### TheHive

**Описание: **Платформа реагирования на инциденты ИБ для совместной работы аналитиков и расследования атак\. Разработчик — StrangeBee; есть бесплатная Community\-редакция\.

**Категория: **Реагирование на инциденты

**Теги: **\#IssueTracking \#Foreign \#Freemium \#OnPremise \#Cloud

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **AGPL\-3\.0 \(до версии 4\) / Проприетарная \(версия 5\)

**Сайт: **[https://strangebee\.com/](https://strangebee.com/)

### YouTrack

**Описание: **Трекер задач и ошибок от JetBrains с гибкой настройкой рабочих процессов и расширенным поиском\. JetBrains предоставляет открытым проектам бесплатные лицензии\.

**Категория: **Баг\-трекер

**Теги: **\#IssueTracking \#Foreign \#LeftRussia \#Freemium \#FreeForOSS \#OnPremise \#Cloud

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **Проприетарная \(бесплатно для команд до 10 человек\)

**Сайт: **[https://www\.jetbrains\.com/youtrack/](https://www.jetbrains.com/youtrack/)

### Система "Яга"

**Описание: **Российская система управления проектами, задачами и изменениями от "Ростелекома" \(ООО "РТК ИТ"\)\. Позиционируется как замена Jira; поддерживает миграцию из Jira и Confluence\. Внесена в реестр российского ПО\.

**Категория: **Баг\-трекер

**Теги: **\#IssueTracking \#Russian \#Paid \#OnPremise \#Cloud

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **Проприетарная

**Сайт: **[https://rtk\-market\.ru/product/yaga](https://rtk-market.ru/product/yaga)

## CI/CD и автоматизация

### Argo CD

**Описание: **Декларативный GitOps\-инструмент непрерывной доставки в Kubernetes с аудитом развёртываний\.

**Категория: **Непрерывная доставка \(CD\)

**Теги: **\#CICD \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Манифесты Kubernetes \(YAML, JSON, Kustomize, Helm, Jsonnet\)

**Лицензия: **Apache 2\.0

**Сайт: **[https://argoproj\.github\.io/cd/](https://argoproj.github.io/cd/)

### Bamboo

**Описание: **CI/CD\-сервер Atlassian, интегрированный с Jira и Bitbucket, для управления сборкой и развёртыванием\. Поддержка Bamboo Data Center завершается 28\.03\.2029\.

**Категория: **CI/CD

**Теги: **\#CICD \#Foreign \#LeftRussia \#Paid \#OnPremise

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **Проприетарная \(Atlassian\)

**Сайт: **[https://www\.atlassian\.com/software/bamboo](https://www.atlassian.com/software/bamboo)

### CircleCI

**Описание: **Облачная CI/CD\-платформа с изолированными средами сборки и контролем доступа к пайплайнам\. Есть self\-hosted вариант CircleCI Server\. Для открытых проектов действует бесплатный план с увеличенным лимитом кредитов\.

**Категория: **CI/CD

**Теги: **\#CICD \#Foreign \#Freemium \#FreeForOSS \#OnPremise \#Cloud

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **Проприетарная

**Сайт: **[https://circleci\.com/](https://circleci.com/)

### GitHub Actions

**Описание: **Платформа автоматизации сборки, тестирования и выпуска непосредственно в репозитории GitHub\. Поддерживает собственные \(self\-hosted\) раннеры\. Для публичных репозиториев стандартные раннеры бесплатны\.

**Категория: **CI/CD

**Теги: **\#CICD \#Foreign \#LeftRussia \#Freemium \#FreeForOSS \#OnPremise \#Cloud

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **Проприетарная \(Microsoft\)

**Сайт: **[https://github\.com/features/actions](https://github.com/features/actions)

### GitLab CI/CD

**Описание: **Встроенная в GitLab система CI/CD с контролем целостности артефактов и защитой конвейера сборки\. По программе GitLab for Open Source открытые проекты получают тариф Ultimate бесплатно\.

**Категория: **CI/CD

**Теги: **\#CICD \#Foreign \#LeftRussia \#Freemium \#OpenSource \#FreeForOSS \#OnPremise \#Cloud

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **MIT \(Community Edition\) / Проприетарная

**Сайт: **[https://about\.gitlab\.com/stages\-devops\-lifecycle/continuous\-integration/](https://about.gitlab.com/stages-devops-lifecycle/continuous-integration/)

### in\-toto

**Описание: **Фреймворк криптографической защиты целостности артефактов на каждом этапе конвейера сборки\.

**Категория: **Безопасность конвейера / Аттестация SBOM

**Теги: **\#CICD \#SBOM \#SupplyChain \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Метаданные сборки и аттестации

**Лицензия: **Apache 2\.0

**Сайт: **[https://in\-toto\.io/](https://in-toto.io/)

### Jenkins

**Описание: **Расширяемый сервер CI/CD\. Плагины позволяют настраивать изолированные среды сборки и встраивать проверки безопасности\.

**Категория: **CI/CD

**Теги: **\#CICD \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **MIT

**Сайт: **[https://www\.jenkins\.io/](https://www.jenkins.io/)

### Spinnaker

**Описание: **Мультиоблачная платформа непрерывной доставки с безопасными стратегиями развёртывания и откатом изменений\.

**Категория: **Непрерывная доставка \(CD\)

**Теги: **\#CICD \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Контейнеры, виртуальные машины

**Лицензия: **Apache 2\.0

**Сайт: **[https://spinnaker\.io/](https://spinnaker.io/)

### TeamCity

**Описание: **CI/CD\-сервер JetBrains для централизованного управления сборкой, тестированием и поставкой ПО\. JetBrains предоставляет открытым проектам бесплатные лицензии\.

**Категория: **CI/CD

**Теги: **\#CICD \#Foreign \#LeftRussia \#Freemium \#FreeForOSS \#OnPremise \#Cloud

**Поддерживаемые языки: **Не зависит от языка программирования

**Лицензия: **Проприетарная \(бесплатная версия Professional\)

**Сайт: **[https://www\.jetbrains\.com/teamcity/](https://www.jetbrains.com/teamcity/)

### Tekton

**Описание: **Cloud\-native фреймворк для построения CI/CD\-систем с изоляцией шагов сборки в контейнерах\.

**Категория: **CI/CD / Безопасность конвейера

**Теги: **\#CICD \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Не зависит от языка программирования \(шаги выполняются в контейнерах\)

**Лицензия: **Apache 2\.0

**Сайт: **[https://tekton\.dev/](https://tekton.dev/)

## Секреты: поиск утечек и хранение

### AWS Secrets Manager

**Описание: **Облачный сервис AWS для хранения, ротации и выдачи учётных данных баз данных и ключей API\.

**Категория: **Управление секретами

**Теги: **\#Secrets \#Foreign \#LeftRussia \#Paid \#Cloud

**Поддерживаемые языки: **Не зависит от языка программирования \(доступ через AWS CLI и SDK для Python, Java, Node\.js и др\.\)

**Лицензия: **Проприетарная

**Сайт: **[https://aws\.amazon\.com/secrets\-manager/](https://aws.amazon.com/secrets-manager/)

### Betterleaks

**Описание: **Сканер секретов от автора Gitleaks, написанный с нуля\. Поддерживает правила на CEL, обработку закодированных секретов и параллельный анализ истории Git\.

**Категория: **Поиск секретов

**Теги: **\#Secrets \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Каталоги, файлы, Git\-репозитории

**Лицензия: **MIT

**Сайт: **[https://github\.com/betterleaks/betterleaks](https://github.com/betterleaks/betterleaks)

### CodeScoring\.Secrets

**Описание: **Модуль платформы CodeScoring для поиска ключей API, паролей, токенов и сертификатов в коде и истории Git\. Использует движки Gitleaks, TruffleHog и Kingfisher и собственную ML\-модель для снижения числа ложных срабатываний\. Внесён в реестр российского ПО\.

**Категория: **Поиск секретов

**Теги: **\#Secrets \#Russian \#Paid \#OnPremise

**Область применения: **Любые текстовые файлы и история Git\-репозитория \(регулярные выражения и анализ энтропии\)

**Лицензия: **Проприетарная

**Сайт: **[https://docs\.codescoring\.ru/user\-guide/secrets/](https://docs.codescoring.ru/user-guide/secrets/)

### Deepfence SecretScanner

**Описание: **Сканер паролей, токенов и других секретов в файловых системах, репозиториях и образах контейнеров\.

**Категория: **Поиск секретов

**Теги: **\#Secrets \#ContainerSecurity \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Файловые системы, репозитории, образы контейнеров

**Лицензия: **MIT

**Сайт: **[https://github\.com/deepfence/SecretScanner](https://github.com/deepfence/SecretScanner)

### detect\-secrets

**Описание: **Утилита Yelp для поиска секретов, встраиваемая в pre\-commit\-хуки\. Предотвращает попадание конфиденциальных данных в репозиторий\.

**Категория: **Поиск секретов

**Теги: **\#Secrets \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Любые текстовые файлы репозитория

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/Yelp/detect\-secrets](https://github.com/Yelp/detect-secrets)

### git\-secrets

**Описание: **Утилита AWS Labs, предотвращающая попадание учётных данных в историю Git\. Применяется как pre\-commit\-хук\.

**Категория: **Поиск секретов

**Теги: **\#Secrets \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Любые текстовые файлы репозитория \(поиск по регулярным выражениям\)

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/awslabs/git\-secrets](https://github.com/awslabs/git-secrets)

### GitGuardian

**Описание: **Корпоративная платформа обнаружения секретов в исходном коде, конфигурациях и пайплайнах\.

**Категория: **Поиск секретов

**Теги: **\#Secrets \#Foreign \#Freemium \#OnPremise \#Cloud

**Область применения: **Репозитории, конфигурации, пайплайны; более 550 типов секретов

**Лицензия: **Проприетарная \(бесплатно для индивидуальных разработчиков\)

**Сайт: **[https://www\.gitguardian\.com/](https://www.gitguardian.com/)

### Gitleaks

**Описание: **Сканер захардкоженных секретов \(ключей API, токенов, паролей\) в исходном коде и истории коммитов Git\. Автор объявил проект завершённым \(только исправления безопасности\) и развивает преемника — Betterleaks\.

**Категория: **Поиск секретов

**Теги: **\#Secrets \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Любые текстовые файлы и история Git\-репозитория \(поиск по регулярным выражениям\)

**Лицензия: **MIT

**Сайт: **[https://github\.com/gitleaks/gitleaks](https://github.com/gitleaks/gitleaks)

### HashiCorp Vault

**Описание: **Система безопасного хранения секретов \(токенов, паролей, ключей, сертификатов\) и управления доступом к ним\. HashiCorp с 2025 г\. — компания IBM\.

**Категория: **Управление секретами

**Теги: **\#Secrets \#Foreign \#LeftRussia \#Freemium \#OpenSource \#OnPremise \#Cloud

**Поддерживаемые языки: **Не зависит от языка программирования \(доступ через API\); политики и конфигурация на HCL и JSON

**Лицензия: **BUSL\-1\.1

**Сайт: **[https://developer\.hashicorp\.com/vault](https://developer.hashicorp.com/vault)

### TruffleHog

**Описание: **Сканер секретов в истории Git, облачных хранилищах и файловых системах\. Проверяет, активны ли найденные ключи\.

**Категория: **Поиск секретов

**Теги: **\#Secrets \#Foreign \#Freemium \#OpenSource \#OnPremise

**Область применения: **Git\-репозитории, облачные хранилища, файловые системы

**Лицензия: **AGPL\-3\.0 / Проприетарная \(Enterprise\)

**Сайт: **[https://trufflesecurity\.com/trufflehog/](https://trufflesecurity.com/trufflehog/)

### Whispers

**Описание: **Статический анализатор от Skyscanner для поиска захардкоженных секретов в коде и конфигурационных файлах\. Проект не развивается: репозиторий архивирован в 2023 г\.

**Категория: **Поиск секретов

**Теги: **\#Secrets \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **YAML, JSON, XML, Makefile, Dockerfile, Python, Java, JavaScript, Go, PHP, Shell

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/Skyscanner/whispers](https://github.com/Skyscanner/whispers)

## IAST и RASP

### Contrast Security \(Contrast AST / Contrast ADR\)

**Описание: **Платформа IAST и RASP\. Contrast AST \(ранее Assess\) выявляет уязвимости во время тестирования, Contrast ADR \(ранее Protect\) обнаруживает и блокирует атаки в работающем приложении\.

**Категория: **IAST / RASP

**Теги: **\#IAST \#RuntimeProtection \#Foreign \#Paid \#OnPremise \#Cloud

**Поддерживаемые языки: **Java, \.NET, Node\.js, Python, Ruby, Go

**Лицензия: **Проприетарная

**Сайт: **[https://www\.contrastsecurity\.com/](https://www.contrastsecurity.com/)

### Imperva RASP

**Описание: **RASP\-решение для защиты от известных атак и уязвимостей нулевого дня без изменения исходного кода\. Imperva входит в группу Thales\.

**Категория: **RASP

**Теги: **\#RuntimeProtection \#Foreign \#LeftRussia \#Paid \#OnPremise

**Поддерживаемые языки: **Java, \.NET, Node\.js

**Лицензия: **Проприетарная

**Сайт: **[https://www\.imperva\.com/learn/application\-security/runtime\-security/](https://www.imperva.com/learn/application-security/runtime-security/)

### OpenRASP

**Описание: **RASP\-решение Baidu\. Встраивается в среду выполнения и блокирует RCE, SQL\-инъекции и другие атаки без сигнатур\. Проект не развивается: новых релизов нет несколько лет\.

**Категория: **RASP

**Теги: **\#RuntimeProtection \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Java, PHP

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/baidu/openrasp](https://github.com/baidu/openrasp)

### PT Application Inspector

**Описание: **Анализатор защищённости от Positive Technologies, объединяющий технологии SAST, DAST, IAST и SCA\.

**Категория: **SAST / DAST / SCA / IAST

**Теги: **\#SAST \#DAST \#SCA \#IAST \#Russian \#Paid \#OnPremise \#GOST\-R\-71207

**Поддерживаемые языки: **Java, C\#, PHP, Python, JavaScript, TypeScript, Go, C/C\+\+, Kotlin, Swift, Objective\-C, SQL

**Лицензия: **Проприетарная

**Сайт: **[https://www\.ptsecurity\.com/ru\-ru/products/ai/](https://www.ptsecurity.com/ru-ru/products/ai/)

## Безопасность контейнеров и оркестрации

### Aqua Security \(Aqua CNAPP\)

**Описание: **Корпоративная платформа защиты cloud\-native приложений: от проверки образов в CI/CD до защиты рабочих нагрузок в Kubernetes\. Варианты развёртывания: SaaS, self\-hosted, air\-gapped\.

**Категория: **Безопасность контейнеров / Безопасность Kubernetes

**Теги: **\#ContainerSecurity \#CloudSecurity \#Foreign \#Paid \#OnPremise \#Cloud

**Область применения: **Контейнеры, Kubernetes, виртуальные машины, serverless\-функции

**Лицензия: **Проприетарная

**Сайт: **[https://www\.aquasec\.com/](https://www.aquasec.com/)

### Clair

**Описание: **Статический сканер уязвимостей в образах контейнеров\. Интегрируется в реестры \(Quay, Harbor\)\.

**Категория: **Безопасность контейнеров

**Теги: **\#ContainerSecurity \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Образы Docker/OCI

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/quay/clair](https://github.com/quay/clair)

### Falco

**Описание: **Средство обнаружения угроз в реальном времени для cloud\-native сред\. Анализирует системные вызовы ядра с помощью eBPF\.

**Категория: **Безопасность Kubernetes

**Теги: **\#ContainerSecurity \#RuntimeProtection \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Хосты, контейнеры, Kubernetes, облачные среды \(системные вызовы Linux\)

**Лицензия: **Apache 2\.0

**Сайт: **[https://falco\.org/](https://falco.org/)

### Harbor

**Описание: **Реестр образов с открытым исходным кодом\. Поддерживает RBAC, подпись образов \(Cosign, Notary\) и сканирование уязвимостей перед развёртыванием\.

**Категория: **Безопасность реестров

**Теги: **\#ContainerSecurity \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Образы Docker/OCI, Helm\-чарты

**Лицензия: **Apache 2\.0

**Сайт: **[https://goharbor\.io/](https://goharbor.io/)

### Luntry

**Описание: **Российское решение для наблюдаемости и защиты контейнерных сред и кластеров Kubernetes\. Внесён в реестр российского ПО \(№15188\)\.

**Категория: **Безопасность Kubernetes / Безопасность контейнеров

**Теги: **\#ContainerSecurity \#Russian \#Paid \#OnPremise

**Область применения: **Контейнеры, Kubernetes

**Лицензия: **Проприетарная

**Сайт: **[https://luntry\.ru/](https://luntry.ru/)

### NeuVector

**Описание: **Платформа защиты контейнеров по модели Zero Trust: глубокая инспекция трафика \(DPI\), сегментация и защита в рантайме\.

**Категория: **Безопасность Kubernetes / Безопасность контейнеров

**Теги: **\#ContainerSecurity \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Контейнеры, Kubernetes

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/neuvector/neuvector](https://github.com/neuvector/neuvector)

## Безопасность API

### 42Crunch

**Описание: **Платформа безопасности API по принципу shift\-left: аудит спецификаций OpenAPI, динамическое тестирование и микро\-файрволы для защиты эндпоинтов\. Также проверяет MCP\-серверы по OWASP MCP Top 10\.

**Категория: **Безопасность API

**Теги: **\#APISecurity \#Foreign \#Freemium \#Cloud

**Область применения: **REST API, спецификации OpenAPI \(Swagger\)

**Лицензия: **Проприетарная

**Сайт: **[https://42crunch\.com/](https://42crunch.com/)

### Akamai API Security \(ранее Noname Security\)

**Описание: **Платформа управления состоянием безопасности API: безагентное обнаружение API, защита в рантайме и тестирование уязвимостей в CI/CD\.

**Категория: **Безопасность API

**Теги: **\#APISecurity \#Foreign \#LeftRussia \#Paid \#OnPremise \#Cloud

**Область применения: **REST, GraphQL, gRPC, SOAP, XML\-RPC \(анализ трафика\)

**Лицензия: **Проприетарная

**Сайт: **[https://www\.akamai\.com/products/api\-security](https://www.akamai.com/products/api-security)

### RESTler

**Описание: **Stateful\-фаззер REST API от Microsoft Research\. Генерирует последовательности запросов по спецификации OpenAPI и выявляет ошибки бизнес\-логики и необработанные исключения\.

**Категория: **DAST / Фаззинг / Безопасность API

**Теги: **\#DAST \#APISecurity \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **REST API \(спецификации OpenAPI/Swagger\)

**Лицензия: **MIT

**Сайт: **[https://github\.com/microsoft/restler\-fuzzer](https://github.com/microsoft/restler-fuzzer)

### Salt Security

**Описание: **Платформа защиты API на основе ИИ\. Находит теневые и устаревшие API, MCP\-серверы и ИИ\-агентов, блокирует атаки в реальном времени\.

**Категория: **Безопасность API

**Теги: **\#APISecurity \#Foreign \#Paid \#Cloud

**Область применения: **REST, GraphQL, gRPC, SOAP, WebSocket \(анализ трафика\)

**Лицензия: **Проприетарная

**Сайт: **[https://salt\.security/](https://salt.security/)

### Schemathesis

**Описание: **Инструмент property\-based тестирования API\. Генерирует тестовые сценарии по спецификации и проверяет соответствие контракту\.

**Категория: **DAST / Фаззинг / Безопасность API

**Теги: **\#DAST \#APISecurity \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **REST API \(OpenAPI/Swagger\), GraphQL

**Лицензия: **MIT

**Сайт: **[https://github\.com/schemathesis/schemathesis](https://github.com/schemathesis/schemathesis)

### SolidWall WAF

**Описание: **Российский межсетевой экран прикладного уровня \(WAF\) от ООО "СолидСофт" для защиты веб\-приложений и API\.

**Категория: **WAF

**Теги: **\#RuntimeProtection \#APISecurity \#Russian \#Paid \#OnPremise

**Область применения: **Веб\-приложения, API

**Лицензия: **Проприетарная

**Сайт: **[https://solidlab\.ru/products/waf\.html](https://solidlab.ru/products/waf.html)

### Wallarm

**Описание: **Платформа защиты веб\-приложений и API \(WAAP\)\. Обнаруживает API, защищает от атак, в том числе нулевого дня, и проводит фаззинг на реальном трафике; развивает защиту ИИ\-нагрузок\.

**Категория: **Безопасность API

**Теги: **\#APISecurity \#RuntimeProtection \#Foreign \#Paid \#OnPremise \#Cloud

**Область применения: **REST, gRPC, GraphQL, WebSocket, SOAP

**Лицензия: **Проприетарная

**Сайт: **[https://www\.wallarm\.com/](https://www.wallarm.com/)

## Моделирование угроз

### IriusRisk

**Описание: **Корпоративная платформа автоматизированного моделирования угроз и управления рисками на протяжении SDLC\. Сопоставляет компоненты архитектуры с библиотеками угроз STRIDE, CAPEC, MITRE ATT&CK\. С 2026 г\. входит в ThreatModeler\.

**Категория: **Моделирование угроз

**Теги: **\#ThreatModeling \#Foreign \#Freemium \#OnPremise \#Cloud

**Область применения: **Архитектурные схемы, модели в форматах Open Threat Model \(OTM\), JSON, YAML, XML

**Лицензия: **Проприетарная \(есть бесплатная версия Community\)

**Сайт: **[https://www\.iriusrisk\.com/](https://www.iriusrisk.com/)

### Microsoft Threat Modeling Tool

**Описание: **Бесплатное настольное приложение Microsoft\. Анализирует DFD по методологии STRIDE и формирует отчёт об угрозах с рекомендациями\.

**Категория: **Моделирование угроз

**Теги: **\#ThreatModeling \#Foreign \#Free \#OnPremise

**Область применения: **Диаграммы потоков данных \(DFD\)

**Лицензия: **Проприетарная \(бесплатная\)

**Сайт: **[https://learn\.microsoft\.com/en\-us/azure/security/develop/threat\-modeling\-tool](https://learn.microsoft.com/en-us/azure/security/develop/threat-modeling-tool)

### OWASP Threat Dragon

**Описание: **Кроссплатформенный инструмент моделирования угроз с открытым кодом\. Строит DFD и выявляет угрозы по методологиям STRIDE, LINDDUN, CIA, DIE и PLOT4ai; работает как настольное и как веб\-приложение\.

**Категория: **Моделирование угроз

**Теги: **\#ThreatModeling \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Диаграммы потоков данных \(DFD\), модели в формате JSON

**Лицензия: **Apache 2\.0

**Сайт: **[https://owasp\.org/www\-project\-threat\-dragon/](https://owasp.org/www-project-threat-dragon/)

### PyTM

**Описание: **Фреймворк OWASP для подхода Threat Modeling as Code\. Система описывается на Python, DFD, диаграммы последовательностей и отчёты об угрозах формируются автоматически\.

**Категория: **Моделирование угроз

**Теги: **\#ThreatModeling \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Python

**Лицензия: **MIT

**Сайт: **[https://github\.com/OWASP/pytm](https://github.com/OWASP/pytm)

## ASPM \(управление состоянием безопасности приложений\)

### Apiiro

**Описание: **ASPM\-платформа, строящая граф рисков приложения по коду, конфигурациям и архитектуре\. Приоритизирует уязвимости с учётом бизнес\-контекста\. Развивает защиту ИИ\-разработки \(Guardian Agent\)\.

**Категория: **ASPM

**Теги: **\#ASPM \#Foreign \#Paid \#Cloud

**Область применения: **Репозитории GitHub, GitLab, Bitbucket, CI/CD\-пайплайны \(не зависит от языка\)

**Лицензия: **Проприетарная

**Сайт: **[https://apiiro\.com/](https://apiiro.com/)

### AppSec\.Hub \(Swordfish Security\)

**Описание: **Российская ASOC/ASPM\-платформа\. Объединяет результаты инструментов безопасности, автоматизирует триаж и дедупликацию, встраивает политику ИБ в процесс разработки\.

**Категория: **ASPM

**Теги: **\#ASPM \#Russian \#Paid \#OnPremise

**Область применения: **Результаты сканеров, данные CI/CD и трекеров задач \(не зависит от языка\)

**Лицензия: **Проприетарная

**Сайт: **[https://swordfish\-security\.ru/aspm](https://swordfish-security.ru/aspm)

### ArmorCode

**Описание: **ASPM\-платформа, агрегирующая результаты AppSec\-инструментов \(SAST, DAST, SCA, поиск секретов\)\. Нормализует, дедуплицирует и приоритизирует уязвимости, интегрируется с трекерами задач\. Более 400 интеграций\.

**Категория: **ASPM

**Теги: **\#ASPM \#Foreign \#Paid \#Cloud

**Область применения: **Результаты сканеров, данные CI/CD и трекеров задач \(через API и webhooks\)

**Лицензия: **Проприетарная

**Сайт: **[https://www\.armorcode\.com/](https://www.armorcode.com/)

### CrowdStrike Falcon ASPM \(ранее Bionic\)

**Описание: **ASPM\-платформа, безагентно восстанавливающая архитектуру приложения \(микросервисы, базы данных, API\)\. Связывает уязвимости кода с состоянием облачной среды\.

**Категория: **ASPM

**Теги: **\#ASPM \#Foreign \#Paid \#Cloud

**Поддерживаемые языки: **Java, Node\.js, Python, Go, C\#, C\+\+ \(а также Docker, Kubernetes\)

**Лицензия: **Проприетарная

**Сайт: **[https://www\.crowdstrike\.com/en\-us/platform/cloud\-security/aspm/](https://www.crowdstrike.com/en-us/platform/cloud-security/aspm/)

## Bug Bounty

### BI\.ZONE Bug Bounty

**Описание: **Российская платформа баг\-баунти с управляемым триажем отчётов и интеграцией в корпоративные процессы\.

**Категория: **Bug Bounty

**Теги: **\#BugBounty \#Russian \#Paid \#Cloud

**Область применения: **Веб\-порталы, API, мобильные приложения, облачная и сетевая инфраструктура

**Лицензия: **Проприетарная \(SaaS\)

**Сайт: **[https://bi\.zone/catalog/products/bug\-bounty/](https://bi.zone/catalog/products/bug-bounty/)

### Bugbounty\.ru

**Описание: **Независимая российская платформа баг\-баунти, связывающая исследователей безопасности с компаниями\.

**Категория: **Bug Bounty

**Теги: **\#BugBounty \#Russian \#Paid \#Cloud

**Область применения: **Веб\-ресурсы, сервисы электронной коммерции, финтех

**Лицензия: **Проприетарная \(SaaS\)

**Сайт: **[https://bugbounty\.ru/](https://bugbounty.ru/)

### Standoff Bug Bounty \(Positive Technologies\)

**Описание: **Российская платформа баг\-баунти, ориентированная на подход результативной кибербезопасности и проверку недопустимых для бизнеса событий\.

**Категория: **Bug Bounty

**Теги: **\#BugBounty \#Russian \#Paid \#Cloud

**Область применения: **Веб\-приложения, мобильные приложения, внешняя инфраструктура, государственные и банковские сервисы

**Лицензия: **Проприетарная \(SaaS\)

**Сайт: **[https://standoff365\.com/](https://standoff365.com/)

### Bugcrowd

**Описание: **Платформа баг\-баунти и краудсорсингового пентеста \(PTaaS\) с собственной таксономией уязвимостей VRT\. Также предлагает Red Team as a Service\.

**Категория: **Bug Bounty / PTaaS

**Теги: **\#BugBounty \#Foreign \#Paid \#Cloud

**Область применения: **Веб\-приложения, мобильные приложения, API, инфраструктура

**Лицензия: **Проприетарная \(SaaS\)

**Сайт: **[https://www\.bugcrowd\.com/](https://www.bugcrowd.com/)

### HackerOne

**Описание: **Платформа краудсорсинговой безопасности: баг\-баунти, программы раскрытия уязвимостей \(VDP\), пентест и AI Red Teaming\.

**Категория: **Bug Bounty

**Теги: **\#BugBounty \#Foreign \#LeftRussia \#Paid \#Cloud

**Область применения: **Веб, мобильные приложения, API, IoT, облака, ИИ\-системы

**Лицензия: **Проприетарная \(SaaS\)

**Сайт: **[https://www\.hackerone\.com/](https://www.hackerone.com/)

### Immunefi

**Описание: **Платформа баг\-баунти для Web3: смарт\-контракты, DeFi\-протоколы и блокчейн\-инфраструктура\.

**Категория: **Bug Bounty / Web3

**Теги: **\#BugBounty \#Foreign \#Paid \#Cloud

**Область применения: **Смарт\-контракты \(EVM, Solana, Move\), блокчейн\-узлы, криптокошельки

**Лицензия: **Проприетарная \(SaaS\)

**Сайт: **[https://immunefi\.com/](https://immunefi.com/)

### Intigriti

**Описание: **Европейская платформа баг\-баунти с верификацией исследователей и соблюдением GDPR\. Также предлагает PTaaS и управляемые программы раскрытия уязвимостей\.

**Категория: **Bug Bounty

**Теги: **\#BugBounty \#Foreign \#Paid \#Cloud

**Область применения: **Веб\-сервисы, SPA, GraphQL, микросервисы, мобильные приложения

**Лицензия: **Проприетарная \(SaaS\)

**Сайт: **[https://www\.intigriti\.com/](https://www.intigriti.com/)

### YesWeHack

**Описание: **Европейская платформа публичных и приватных программ баг\-баунти\. Также предлагает агентный пентест и управление поверхностью атаки\.

**Категория: **Bug Bounty

**Теги: **\#BugBounty \#Foreign \#Paid \#Cloud

**Область применения: **Веб, мобильные приложения, API, IoT, внешний периметр

**Лицензия: **Проприетарная \(SaaS\)

**Сайт: **[https://www\.yeswehack\.com/](https://www.yeswehack.com/)

## MAST \(анализ безопасности мобильных приложений\)

### Appium

**Описание: **Фреймворк автоматизации тестирования мобильных приложений \(iOS, Android, Windows\)\. Применяется в том числе для динамических проверок безопасности\.

**Категория: **Тестирование мобильных приложений

**Теги: **\#MAST \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Не зависит от языка программирования \(тесты на Java, Python, JavaScript, C\#, Ruby\)

**Лицензия: **Apache 2\.0

**Сайт: **[https://appium\.io/](https://appium.io/)

### Appknox

**Описание: **Платформа оценки защищённости мобильных приложений: анализ бинарных файлов, поиск утечек данных, уязвимостей и небезопасных вызовов API\. Также формирует SBOM и отслеживает копии приложения в магазинах\.

**Категория: **MAST

**Теги: **\#MAST \#Foreign \#Paid \#Cloud

**Область применения: **Приложения Android и iOS

**Лицензия: **Проприетарная

**Сайт: **[https://www\.appknox\.com/](https://www.appknox.com/)

### Data Theorem

**Описание: **Облачная система тестирования мобильных приложений с акцентом на безопасность бэкенд\-API, утечки трафика и сторонние SDK\.

**Категория: **MAST

**Теги: **\#MAST \#APISecurity \#Foreign \#Paid \#Cloud

**Область применения: **Приложения Android и iOS

**Лицензия: **Проприетарная

**Сайт: **[https://www\.datatheorem\.com/](https://www.datatheorem.com/)

### DerScanner MAST

**Описание: **Российская платформа анализа исходного кода и бинарных файлов \(APK, IPA\) мобильных приложений с привязкой к OWASP Mobile Top 10 и MASVS\. Внесена в реестр российского ПО\.

**Категория: **MAST

**Теги: **\#MAST \#Russian \#Paid \#OnPremise

**Поддерживаемые языки: **Java, Kotlin, Scala, Swift, Objective\-C, Dart \(Flutter\)

**Лицензия: **Проприетарная

**Сайт: **[https://derscanner\.com/product/mobile\-application\-security\-testing\-mast/](https://derscanner.com/product/mobile-application-security-testing-mast/)

### Drozer

**Описание: **Фреймворк оценки безопасности Android\-приложений от Reversec \(ранее WithSecure Labs\)\. Взаимодействует с запущенным приложением и исследует его поверхность атаки\.

**Категория: **MAST

**Теги: **\#MAST \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Android\-приложения, механизмы IPC \(Intents, Content Providers\)

**Лицензия: **BSD\-3\-Clause

**Сайт: **[https://github\.com/ReversecLabs/drozer](https://github.com/ReversecLabs/drozer)

### MobSF \(Mobile Security Framework\)

**Описание: **Фреймворк статического и динамического анализа безопасности мобильных приложений под Android, iOS и Windows\.

**Категория: **MAST

**Теги: **\#MAST \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Java, Kotlin, Objective\-C, Swift, Smali, C/C\+\+

**Лицензия: **GPL\-3\.0

**Сайт: **[https://github\.com/MobSF/Mobile\-Security\-Framework\-MobSF](https://github.com/MobSF/Mobile-Security-Framework-MobSF)

### NowSecure Platform

**Описание: **Платформа автоматизированного тестирования безопасности мобильных приложений \(SAST, DAST, IAST\) с интеграцией в CI/CD\. Компания развивает открытые инструменты Frida и radare2\.

**Категория: **MAST

**Теги: **\#MAST \#Foreign \#Paid \#Cloud

**Область применения: **Нативные и гибридные приложения Android и iOS

**Лицензия: **Проприетарная

**Сайт: **[https://www\.nowsecure\.com/](https://www.nowsecure.com/)

### Ostorlab

**Описание: **Платформа автоматизированного SAST/DAST\-сканирования iOS\- и Android\-приложений на уязвимости, утечки данных и вредоносные компоненты\.

**Категория: **MAST

**Теги: **\#MAST \#Foreign \#Freemium \#Cloud

**Область применения: **Сборки приложений Android, iOS, HarmonyOS \(APK, AAB, IPA\)

**Лицензия: **Проприетарная

**Сайт: **[https://www\.ostorlab\.co/](https://www.ostorlab.co/)

### QARK \(Quick Android Review Kit\)

**Описание: **Статический анализатор исходного кода и APK\-файлов Android\-приложений на уязвимости\. Проект не развивается\.

**Категория: **MAST

**Теги: **\#MAST \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Java, Smali, XML \(Android Manifest\)

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/linkedin/qark](https://github.com/linkedin/qark)

### Zimperium MAPS \(Mobile Application Protection Suite\)

**Описание: **Корпоративный набор для проверки мобильных приложений \(zScan\) и их защиты в продакшене: обфускация \(zShield\), защита ключей \(zKeyBox\) и RASP \(zDefend\)\.

**Категория: **MAST / RASP

**Теги: **\#MAST \#RuntimeProtection \#Foreign \#Paid \#Cloud

**Область применения: **Приложения Android и iOS

**Лицензия: **Проприетарная

**Сайт: **[https://www\.zimperium\.com/](https://www.zimperium.com/)

## Безопасность облачной инфраструктуры \(CSPM, CNAPP\)

### Checkov

**Описание: **Статический анализатор конфигураций IaC и облачных ресурсов на безопасность и корректность настроек\. Разработчик — Palo Alto Networks \(изначально Bridgecrew\)\.

**Категория: **Безопасность IaC / CSPM

**Теги: **\#IaC \#CloudSecurity \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Terraform, CloudFormation, Kubernetes, ARM, Bicep

**Лицензия: **Apache 2\.0

**Сайт: **[https://www\.checkov\.io/](https://www.checkov.io/)

### Cloud Custodian

**Описание: **Движок правил \(policy as code\) для управления безопасностью, соответствием требованиям и затратами в мультиоблачных средах\. Инкубационный проект CNCF\.

**Категория: **CSPM

**Теги: **\#CloudSecurity \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Ресурсы AWS, Azure, Google Cloud \(политики на YAML\)

**Лицензия: **Apache 2\.0

**Сайт: **[https://cloudcustodian\.io/](https://cloudcustodian.io/)

### Datadog Cloud Security

**Описание: **Облачный сервис безопасности Datadog: безагентное сканирование, аудит конфигураций \(CSPM\), анализ прав доступа \(CIEM\) и обнаружение угроз\.

**Категория: **CSPM

**Теги: **\#CloudSecurity \#Foreign \#Paid \#Cloud

**Область применения: **AWS, Azure, Google Cloud, Kubernetes

**Лицензия: **Проприетарная

**Сайт: **[https://www\.datadoghq\.com/product/cloud\-security\-management/](https://www.datadoghq.com/product/cloud-security-management/)

### Microsoft Defender for Cloud

**Описание: **Решение для защиты облачных рабочих нагрузок \(CWPP\) и контроля конфигураций \(CSPM\) в мультиоблачных и гибридных средах\. Базовый уровень \(Foundational CSPM\) предоставляется бесплатно\.

**Категория: **CSPM / CWPP

**Теги: **\#CloudSecurity \#Foreign \#LeftRussia \#Freemium \#Cloud

**Область применения: **Azure, AWS, Google Cloud, Kubernetes

**Лицензия: **Проприетарная

**Сайт: **[https://www\.microsoft\.com/en\-us/security/business/cloud\-security/microsoft\-defender\-cloud](https://www.microsoft.com/en-us/security/business/cloud-security/microsoft-defender-cloud)

### Prisma Cloud

**Описание: **Корпоративная платформа Palo Alto Networks для постоянного контроля конфигураций, соответствия требованиям и безопасности облачных ресурсов\. Преемник — платформа Cortex Cloud \(с 2025 г\.\)\.

**Категория: **CSPM

**Теги: **\#CloudSecurity \#Foreign \#Paid \#Cloud

**Область применения: **AWS, Azure, Google Cloud, Alibaba Cloud, Kubernetes

**Лицензия: **Проприетарная

**Сайт: **[https://www\.paloaltonetworks\.com/prisma/cloud](https://www.paloaltonetworks.com/prisma/cloud)

### Prowler

**Описание: **Инструмент аудита безопасности облачной инфраструктуры и проверки соответствия стандартам \(CIS, GDPR, HIPAA и др\.\)\.

**Категория: **CSPM

**Теги: **\#CloudSecurity \#Foreign \#Freemium \#OpenSource \#OnPremise \#Cloud

**Область применения: **AWS, Azure, Google Cloud

**Лицензия: **Apache 2\.0

**Сайт: **[https://prowler\.cloud/](https://prowler.cloud/)

### ScoutSuite

**Описание: **Инструмент мультиоблачного аудита безопасности от NCC Group для поиска ошибок конфигурации\.

**Категория: **CSPM

**Теги: **\#CloudSecurity \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **AWS, Azure, Google Cloud; в альфа\-версии — Alibaba Cloud, OCI, Kubernetes, DigitalOcean

**Лицензия: **GPL\-2\.0

**Сайт: **[https://github\.com/nccgroup/ScoutSuite](https://github.com/nccgroup/ScoutSuite)

### Tenable One Cloud Exposure \(ранее Tenable Cloud Security\)

**Описание: **CNAPP\-платформа Tenable \(бывший продукт Ermetic\): аудит конфигураций, анализ прав доступа \(CIEM\), проверка IaC и защита облачных нагрузок\.

**Категория: **CSPM / CIEM

**Теги: **\#CloudSecurity \#Foreign \#LeftRussia \#Paid \#Cloud

**Область применения: **AWS, Azure, Google Cloud, Kubernetes

**Лицензия: **Проприетарная

**Сайт: **[https://www\.tenable\.com/products/tenable\-cloud\-security](https://www.tenable.com/products/tenable-cloud-security)

### Wiz

**Описание: **Облачная платформа безопасности \(CNAPP/CSPM\), безагентно выявляющая критические риски в мультиоблачной среде\. С марта 2026 г\. — часть Google Cloud\.

**Категория: **CSPM / CNAPP

**Теги: **\#CloudSecurity \#Foreign \#LeftRussia \#Paid \#Cloud

**Область применения: **AWS, Azure, Google Cloud, OCI, Kubernetes

**Лицензия: **Проприетарная

**Сайт: **[https://www\.wiz\.io/](https://www.wiz.io/)

## SBOM \(спецификация компонентов ПО\)

### Bom \(Kubernetes SIGs\)

**Описание: **Инструмент экосистемы Kubernetes для генерации SBOM при выпуске проектов из исходного кода и контейнеров\.

**Категория: **Генерация SBOM

**Теги: **\#SBOM \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Исходный код на Go, образы Docker/OCI; экспорт в SPDX

**Лицензия: **Apache 2\.0

**Сайт:** [https://github\.com/kubernetes\-sigs/bom](https://github.com/kubernetes-sigs/bom)

### CodeScoring

**Описание: **Российская SCA\-платформа\. Генерирует, хранит и проверяет SBOM с учётом требований отечественных регуляторов\. Внесена в реестр российского ПО\.

**Категория: **SCA / Управление SBOM

**Теги: **\#SCA \#SBOM \#Russian \#Paid \#OnPremise

**Поддерживаемые языки: **Java, Python, JavaScript/TypeScript, Go, PHP, C\#, Ruby, C/C\+\+ \(экспорт в CycloneDX\)

**Лицензия: **Проприетарная

**Сайт: **[https://codescoring\.ru/](https://codescoring.ru/)

### Cosign \(Sigstore\)

**Описание: **Инструмент подписи образов контейнеров, артефактов и SBOM\. Позволяет привязать SBOM к образу и исключить подмену в цепочке поставок\.

**Категория: **Цифровая подпись / Подпись SBOM

**Теги: **\#SupplyChain \#SBOM \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Образы OCI, аттестации in\-toto

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/sigstore/cosign](https://github.com/sigstore/cosign)

### Cybeats SBOM Studio

**Описание: **Корпоративная платформа хранения, обогащения и управления SBOM для контроля уязвимостей и лицензионных рисков\.

**Категория: **Управление SBOM

**Теги: **\#SBOM \#SupplyChain \#Foreign \#Paid \#Cloud

**Область применения: **SBOM в форматах CycloneDX 1\.2–1\.7 и SPDX 2\.2–3\.0\.1

**Лицензия: **Проприетарная

**Сайт: **[https://www\.cybeats\.com/sbom\-studio](https://www.cybeats.com/sbom-studio)

### CycloneDX CLI

**Описание: **Утилита экосистемы OWASP CycloneDX для создания, валидации, конвертации, сравнения, подписи и слияния SBOM\.

**Категория: **Генерация SBOM

**Теги: **\#SBOM \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **CycloneDX, SPDX \(JSON, XML\)

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/CycloneDX/cyclonedx\-cli](https://github.com/CycloneDX/cyclonedx-cli)

### Docker Scout

**Описание: **Решение Docker, которое формирует SBOM по слоям образа, сопоставляет компоненты с уязвимостями и предлагает обновления базового образа\. Участникам программы Docker\-Sponsored Open Source тариф Team предоставляется бесплатно\.

**Категория: **Генерация SBOM

**Теги: **\#SBOM \#ContainerSecurity \#Foreign \#LeftRussia \#Freemium \#FreeForOSS \#Cloud

**Область применения: **Образы Docker/OCI; экспорт в SPDX, CycloneDX

**Лицензия: **Проприетарная

**Сайт: **[https://www\.docker\.com/products/docker\-scout/](https://www.docker.com/products/docker-scout/)

### Endor Labs

**Описание: **Платформа безопасности приложений: SCA с анализом достижимости \(reachability\), AI SAST, поиск секретов и проверка контейнеров\. Показывает, вызывается ли уязвимый код компонента на самом деле\.

**Категория: **SCA / Управление SBOM

**Теги: **\#SCA \#SBOM \#SupplyChain \#Foreign \#Paid \#Cloud

**Поддерживаемые языки: **Python, JavaScript/TypeScript, Java, Go, C/C\+\+, \.NET, Ruby, PHP, Rust, Kotlin, Swift, Scala

**Лицензия: **Проприетарная

**Сайт: **[https://www\.endorlabs\.com/](https://www.endorlabs.com/)

### FOSSA

**Описание: **Платформа управления open source\-компонентами с формированием SBOM, анализом транзитивных зависимостей и аудитом лицензий\.

**Категория: **SCA / Управление SBOM

**Теги: **\#SCA \#SBOM \#Foreign \#Freemium \#Cloud

**Поддерживаемые языки: **Более 20 языков программирования

**Лицензия: **Проприетарная

**Сайт: **[https://fossa\.com/](https://fossa.com/)

### Grype \(Anchore\)

**Описание: **CLI\-сканер уязвимостей, принимающий готовый SBOM на вход и выдающий отчёт по CVE без повторного анализа файловой системы\.

**Категория: **SCA / Анализ SBOM

**Теги: **\#SCA \#SBOM \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **SBOM в форматах SPDX, CycloneDX, Syft JSON

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/anchore/grype](https://github.com/anchore/grype)

### GUAC \(Graph for Understanding Artifact Composition\)

**Описание: **Инкубационный проект OpenSSF, созданный Google и Kusari\. Объединяет SBOM, подписи и VEX\-документы в граф связей и рисков цепочки поставок ПО\.

**Категория: **Анализ SBOM

**Теги: **\#SBOM \#SupplyChain \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **SPDX, CycloneDX, SLSA, in\-toto

**Лицензия: **Apache 2\.0

**Сайт: **[https://guac\.sh/](https://guac.sh/)

### in\-toto

**Описание: **Фреймворк защиты целостности цепочки поставок ПО\. Формирует аттестации, привязывающие SBOM к конкретному процессу сборки\.

**Категория: **Безопасность конвейера / Аттестация SBOM

**Теги: **\#CICD \#SBOM \#SupplyChain \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Метаданные сборки и аттестации

**Лицензия: **Apache 2\.0

**Сайт: **[https://in\-toto\.io/](https://in-toto.io/)

### Manifest

**Описание: **SaaS\-платформа управления SBOM\. Позволяет поставщикам и заказчикам обмениваться спецификациями, отслеживать уязвимости и генерировать VEX\-документы\.

**Категория: **Управление SBOM

**Теги: **\#SBOM \#SupplyChain \#Foreign \#Paid \#Cloud

**Область применения: **SBOM в форматах CycloneDX и SPDX

**Лицензия: **Проприетарная

**Сайт: **[https://www\.manifestcyber\.com/](https://www.manifestcyber.com/)

### Microsoft SBOM Tool

**Описание: **Кроссплатформенная CLI\-утилита Microsoft для автоматической генерации SBOM в CI/CD\. Также проверяет корректность SBOM\.

**Категория: **Генерация SBOM

**Теги: **\#SBOM \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Пакеты npm, NuGet, PyPI, Maven, Cargo, Go и др\.; экспорт в SPDX 2\.2 и 3\.0

**Лицензия: **MIT

**Сайт: **[https://github\.com/microsoft/sbom\-tool](https://github.com/microsoft/sbom-tool)

### ORT \(OSS Review Toolkit\)

**Описание: **Набор инструментов для автоматизации проверок лицензий и безопасности open source\-зависимостей с формированием SBOM\.

**Категория: **Генерация SBOM

**Теги: **\#SBOM \#SCA \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Проекты на Gradle, Maven, npm, pip, Yarn и др\.

**Лицензия: **Apache 2\.0

**Сайт: **[https://oss\-review\-toolkit\.org/](https://oss-review-toolkit.org/)

### OWASP Dependency\-Track

**Описание: **Платформа централизованного хранения SBOM и непрерывного анализа компонентов на риски в масштабах организации\.

**Категория: **SCA / Управление SBOM

**Теги: **\#SCA \#SBOM \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **SBOM в формате CycloneDX \(компоненты на любых языках\)

**Лицензия: **Apache 2\.0

**Сайт: **[https://dependencytrack\.org/](https://dependencytrack.org/)

### SPDX SBOM Generator

**Описание: **CLI\-инструмент генерации SBOM в формате SPDX \(Linux Foundation\) по файлам зависимостей проекта\. Проект не развивается: репозиторий архивирован в январе 2025 г\., авторы рекомендуют Trivy или Syft\.

**Категория: **Генерация SBOM

**Теги: **\#SBOM \#Foreign \#Free \#OpenSource \#OnPremise

**Поддерживаемые языки: **Go, Rust, PHP, Node\.js, Python, Ruby, Java, Swift

**Лицензия: **Apache 2\.0

**Сайт: **[https://github\.com/opensbom\-generator/spdx\-sbom\-generator](https://github.com/opensbom-generator/spdx-sbom-generator)

### Syft \(Anchore\)

**Описание: **CLI\-инструмент и библиотека на Go для извлечения сведений об установленных пакетах и генерации SBOM из образов контейнеров и файловых систем\.

**Категория: **SCA / Генерация SBOM

**Теги: **\#SCA \#SBOM \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Образы Docker/OCI, файловые системы; экспорт в CycloneDX, SPDX, Syft JSON

**Лицензия: **Apache 2\.0

**Сайт:** [https://github\.com/anchore/syft](https://github.com/anchore/syft)

### Tern

**Описание: **Утилита аудита образов контейнеров\. Анализирует каждый слой и формирует SBOM с указанием шага, на котором добавлен пакет\.

**Категория: **Генерация SBOM

**Теги: **\#SBOM \#ContainerSecurity \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Образы Docker/OCI; экспорт в SPDX

**Лицензия: **BSD\-2\-Clause

**Сайт:** [https://github\.com/tern\-tools/tern](https://github.com/tern-tools/tern)

### Trivy \(Aqua Security\)

**Описание: **Сканер уязвимостей со встроенной генерацией SBOM при анализе кода и контейнеров\.

**Категория: **SCA / Безопасность IaC / Генерация SBOM

**Теги: **\#SCA \#IaC \#ContainerSecurity \#SBOM \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **Код, образы контейнеров; экспорт в SPDX, CycloneDX, GitHub Dependency Graph

**Лицензия: **Apache 2\.0

**Сайт: **[https://trivy\.dev/](https://trivy.dev/)

### VEXctl

**Описание: **CLI\-утилита для создания, объединения и применения VEX\-документов\. Позволяет помечать уязвимости в SBOM как неэксплуатируемые и снижать шум\.

**Категория: **Анализ SBOM

**Теги: **\#SBOM \#Foreign \#Free \#OpenSource \#OnPremise

**Область применения: **OpenVEX \(а также фильтрация результатов в формате SARIF\)

**Лицензия: **Apache 2\.0

**Сайт:** [https://github\.com/openvex/vexctl](https://github.com/openvex/vexctl)