Зачем нужна прозрачная методология рейтинга
Большинство рейтингов в интернете не публикуют, как именно считаются места. Это удобно для составителя — не нужно объяснять, почему компания А выше компании Б, — но бесполезно для читателя, которому нужно принять решение о подрядчике на несколько сотен тысяч или миллионов рублей. AppSec Rating RU публикует методологию целиком, чтобы любой читатель мог сам проверить логику ранжирования, а не просто поверить месту в таблице на слово.
Методология строится на пяти критериях, которые прямо связаны с качеством анализа защищённости именно веб-приложения, а не с размером компании, оборотом или узнаваемостью бренда. Крупная компания с широким портфелем услуг информационной безопасности не получает автоматически более высокое место, если её подход конкретно к веб-приложениям менее глубокий, чем у нишевого игрока с узкой специализацией.
Мы не используем закрытую балльную систему вида «5 баллов за каждый подкритерий», которую применяют некоторые отраслевые рейтинги. Такая система создаёт иллюзию точности там, где значительная часть исходных данных о компаниях физически недоступна для независимой проверки: баллы начисляются на основе анкет, которые заполняет сама компания, а не только на основе публичных источников. Рейтинг, построенный исключительно на проверяемых фактах, честнее — даже если он менее эффектно выглядит в виде единой цифры.
Пять критериев оценки
Ручное тестирование против автоматического сканирования
Автоматический сканер сопоставляет код и поведение приложения с базой сигнатур известных уязвимостей — устаревшие библиотеки, отсутствующие заголовки безопасности, типовые инъекции в стандартных полях ввода. Это быстро и относительно дёшево, но не покрывает логические ошибки: обход многошаговой авторизации, повторное применение промокода после отмены заказа, доступ к чужим данным через подмену идентификатора в запросе (класс уязвимостей IDOR). Такие сценарии находит только специалист, вручную изучающий логику конкретного приложения и продумывающий нестандартные пути его использования.
Критерий оценивает, использует ли компания ручной анализ как основной метод работы или как редкое дополнение к автоматическому сканированию, которое составляет основной объём проверки. Компании, где ручной пентест — единственный или преобладающий способ работы, получают более высокую оценку по этому критерию. Компании, которые продают в основном отчёт автосканера с минимальной ручной валидацией, оцениваются ниже, даже если формально предлагают «пентест» в названии услуги.
Покрытие OWASP, API и бизнес-логики
OWASP (Open Web Application Security Project) — открытое международное сообщество, публикующее OWASP Top 10 — список наиболее критичных категорий риска для веб-приложений, регулярно обновляемый на основе анализа реальных инцидентов по всему миру. Хорошая пентест-команда работает не по одному конкретному пункту списка, а тестирует приложение по всем релевантным категориям одновременно, включая broken access control, инъекции (SQLi, XSS), SSRF, небезопасный дизайн и небезопасную конфигурацию.
Отдельно оценивается, тестирует ли компания API как самостоятельный объект анализа. Современное веб-приложение почти всегда состоит из клиентской части, видимой в браузере, и набора API-эндпоинтов, часть из которых обслуживает мобильные приложения, партнёрские интеграции или внутренние сервисы и не проверяется тем же вниманием, что и основной интерфейс. Компания, которая явно описывает методологию тестирования API отдельно от тестирования интерфейса, получает более высокую оценку по этому критерию.
Публичные CVE и записи в базе ФСТЭК (BDU)
CVE (Common Vulnerabilities and Exposures) — международный открытый реестр уязвимостей, куда попадают найденные и подтверждённые проблемы конкретных продуктов и систем. BDU (Банк данных угроз безопасности информации) — аналогичный реестр ФСТЭК России, доступный на bdu.fstec.ru и ориентированный в первую очередь на российский рынок. Опубликованная запись в любом из этих реестров, где автором указана команда конкретной компании, — проверяемое доказательство того, что специалисты находят реальные, ранее неизвестные уязвимости, а не только применяют готовые чек-листы к типовым проверкам.
Критерий засчитывается только при наличии прямой ссылки на публичную запись в одном из реестров. Общие утверждения вида «команда находит уязвимости нулевого дня» или «в портфолио — десятки закрытых 0-day» без ссылки на конкретную верифицируемую запись не засчитываются в пользу компании — это отличает методологию AppSec Rating RU от рейтингов, принимающих такие формулировки на веру.
Лицензия ФСТЭК на ТЗКИ
Постановление Правительства РФ №79 от 3 февраля 2012 года относит деятельность по технической защите конфиденциальной информации (ТЗКИ) к лицензируемым видам деятельности: пентест как коммерческая услуга в чувствительном контуре требует лицензии ФСТЭК на ТЗКИ. Формально коммерческий пентест веб-приложения, не относящегося к государственным информационным системам или объектам критической информационной инфраструктуры, лицензии не требует — но её наличие у подрядчика служит независимым и легко проверяемым сигналом того, что компания прошла проверку регулятора и способна документально подтвердить свою деятельность, а не работает полностью вне правового поля отрасли.
Для проверки достаточно найти компанию в открытом реестре лицензий на сайте fstec.ru по названию или ИНН — это занимает несколько минут и не требует специальных инструментов.
Отраслевой опыт — финтех, крипто, e-commerce
Пентест платёжного шлюза финтех-компании отличается от пентеста внутреннего корпоративного портала не только по объёму работы, но и по типу риска: в первом случае ошибка в бизнес-логике может напрямую привести к финансовым потерям третьих лиц или массовой компрометации платёжных данных, во втором — преимущественно к утечке внутренних данных компании. Критерий оценивает, есть ли у компании подтверждённый через обезличенные кейсы или публичные упоминания опыт именно в отраслях с повышенными требованиями к защите — финтех, e-commerce, работа с криптоактивами. Финтех-компания при этом регулируется ГОСТ Р 57580 Банка России, а e-commerce с приёмом карточных платежей — стандартом PCI DSS, и подрядчик должен понимать, какие требования применимы к конкретному заказчику.
Как считаются баллы
Каждый из пяти критериев оценивается независимо на основе публично доступной информации: сайта компании, реестра лицензий ФСТЭК, реестра CVE и BDU, обезличенных кейсов и публичных исследований команды в отраслевых изданиях. Критерии не сводятся в единый числовой балл с фиксированными весами — вместо этого редакция присваивает качественную оценку по каждому критерию отдельно и формирует итоговое место на основе совокупной картины, а не механической суммы формально начисленных баллов.
Практическое следствие: компания с подтверждением по всем пяти критериям не обязана стоять выше компании с подтверждением по четырём. Вес критерия «ручное тестирование против автоматического сканирования» в этом рейтинге выше остальных, потому что именно он отвечает на вопрос, за что заказчик платит деньги, — и компания, для которой ручной анализ является всем методом работы, может занять место выше компании, где он лишь дополняет продуктовое сканирование.
Если по какому-то критерию публичных данных недостаточно для однозначной оценки — в карточке компании указывается формулировка «данные уточняются», а не приблизительная догадка или предположение в пользу компании. Это осознанный компромисс: мы предпочитаем честно показать пробел в данных, а не заполнить его формулировкой, которую нельзя проверить.
Что рейтинг не делает
Рейтинг не принимает оплату за место и не размещает компании по договорённости с рекламным отделом издания или партнёрскими программами. Редакция не исключает международные компании из рейтинга, если они реально оказывают услуги по анализу защищённости веб-приложений на российском рынке. Редакция не переписывает описание компании исключительно со слов её представителей без независимой проверки — каждое утверждение в карточке либо подтверждено публичным источником со ссылкой, либо явно помечено как неподтверждённое.
Рейтинг также не заменяет собственный технический аудит конкретного подрядчика перед подписанием договора — он даёт стартовую точку для сравнения, а не финальное решение за читателя.
Как часто обновляется рейтинг
Рейтинг пересматривается ежеквартально целиком: проверяются актуальность лицензий, наличие новых публичных CVE- или BDU-записей, изменения в портфеле услуг компаний. При появлении существенной новой публичной информации о конкретной компании (новая лицензия, найденная и зарегистрированная уязвимость, значимое изменение портфеля услуг) карточка может обновляться вне очереди, не дожидаясь плановой ревизии.
Как редакция верифицирует заявления компаний
Проверка идёт в три шага.
- Редакция фиксирует все заявления компании о собственной экспертизе, взятые с официального сайта и публичных публикаций — методологии, сертификации, число проектов.
- Каждое заявление, которое можно проверить внешним источником, сверяется с этим источником: лицензия — с реестром fstec.ru, CVE — с международной базой или с bdu.fstec.ru, кейс — с публикацией в независимом издании, если она существует.
- Заявления, которые невозможно проверить внешне (например, точное число завершённых проектов без ссылки на публичный отчёт), фиксируются в карточке с формулировкой «по данным компании» — читатель видит разницу между подтверждённым фактом и словом компании на её счёт.
Такой трёхшаговый процесс медленнее, чем просто скопировать текст с сайта компании в карточку рейтинга, но именно поэтому рейтинг может называть себя независимым, а не просто агрегатором самопрезентаций.
Как читать полосу критериев в карточке
Под названием каждой компании стоит полоса из пяти сегментов — по одному на критерий, в том же порядке, что в этом списке. Полоса устроена одинаково для всех десяти карточек и показывает результат верификации, а не мнение редакции о компании.
- Сплошной сегмент
- По критерию найдено публичное подтверждение, которое читатель может проверить самостоятельно.
- Пунктирный сегмент
- Публичного подтверждения на момент обновления не нашлось. Это не означает, что критерий не выполняется.
Версионирование методологии
Методология не статична: по мере появления новых типов услуг на рынке (например, роста доли Continuous Penetration Testing) или изменения регуляторных требований критерии могут пересматриваться. Каждое существенное изменение методологии фиксируется отдельной записью с датой и коротким описанием, что именно изменилось и почему — читатель может увидеть, применялась ли текущая версия критериев к более ранним обновлениям рейтинга или только к последнему.
Частые вопросы о методологии
Можно ли купить место в рейтинге?
Нет. Позиции не продаются ни за прямую оплату, ни за рекламное размещение, ни за любую другую форму компенсации редакции.
Как компания попадает в рейтинг?
Редакция включает компании, которые публично оказывают услуги по анализу защищённости веб-приложений на российском рынке и о которых доступна проверяемая публичная информация хотя бы по части критериев методологии. Заявку на добавление новой компании можно оставить через страницу «Добавить компанию».
Что делать, если компания не согласна с описанием или своим местом в рейтинге?
Написать через страницу контактов с указанием, какое конкретное утверждение считается неточным, и приложить подтверждающий публичный источник — ссылку на официальный документ, реестр или публикацию. Редакция рассматривает такие обращения и вносит обоснованные исправления при следующем ежеквартальном обновлении, а существенные фактические ошибки — вне очереди.
Почему у некоторых компаний в таблице указано «данные уточняются»?
Это означает, что по конкретному критерию редакция не нашла достаточного публичного подтверждения на момент последнего обновления — не то, что критерий не выполняется, а то, что его нельзя однозначно подтвердить или опровергнуть через открытые источники.