Перейти к содержанию

Как устроена оценка

Методология рейтинга компаний по анализу защищённости веб-приложений

Пять критериев, принцип формирования мест, порядок верификации заявлений компаний и то, чего рейтинг принципиально не делает.

  • Обновлено: август 2026
  • Пересмотр: ежеквартально
  • Чтение: 8 минут

Зачем нужна прозрачная методология рейтинга

Большинство рейтингов в интернете не публикуют, как именно считаются места. Это удобно для составителя — не нужно объяснять, почему компания А выше компании Б, — но бесполезно для читателя, которому нужно принять решение о подрядчике на несколько сотен тысяч или миллионов рублей. AppSec Rating RU публикует методологию целиком, чтобы любой читатель мог сам проверить логику ранжирования, а не просто поверить месту в таблице на слово.

Методология строится на пяти критериях, которые прямо связаны с качеством анализа защищённости именно веб-приложения, а не с размером компании, оборотом или узнаваемостью бренда. Крупная компания с широким портфелем услуг информационной безопасности не получает автоматически более высокое место, если её подход конкретно к веб-приложениям менее глубокий, чем у нишевого игрока с узкой специализацией.

Почему не единый балл

Мы не используем закрытую балльную систему вида «5 баллов за каждый подкритерий», которую применяют некоторые отраслевые рейтинги. Такая система создаёт иллюзию точности там, где значительная часть исходных данных о компаниях физически недоступна для независимой проверки: баллы начисляются на основе анкет, которые заполняет сама компания, а не только на основе публичных источников. Рейтинг, построенный исключительно на проверяемых фактах, честнее — даже если он менее эффектно выглядит в виде единой цифры.

Пять критериев оценки

Ручное тестирование против автоматического сканирования

Автоматический сканер сопоставляет код и поведение приложения с базой сигнатур известных уязвимостей — устаревшие библиотеки, отсутствующие заголовки безопасности, типовые инъекции в стандартных полях ввода. Это быстро и относительно дёшево, но не покрывает логические ошибки: обход многошаговой авторизации, повторное применение промокода после отмены заказа, доступ к чужим данным через подмену идентификатора в запросе (класс уязвимостей IDOR). Такие сценарии находит только специалист, вручную изучающий логику конкретного приложения и продумывающий нестандартные пути его использования.

Критерий оценивает, использует ли компания ручной анализ как основной метод работы или как редкое дополнение к автоматическому сканированию, которое составляет основной объём проверки. Компании, где ручной пентест — единственный или преобладающий способ работы, получают более высокую оценку по этому критерию. Компании, которые продают в основном отчёт автосканера с минимальной ручной валидацией, оцениваются ниже, даже если формально предлагают «пентест» в названии услуги.

Покрытие OWASP, API и бизнес-логики

OWASP (Open Web Application Security Project) — открытое международное сообщество, публикующее OWASP Top 10 — список наиболее критичных категорий риска для веб-приложений, регулярно обновляемый на основе анализа реальных инцидентов по всему миру. Хорошая пентест-команда работает не по одному конкретному пункту списка, а тестирует приложение по всем релевантным категориям одновременно, включая broken access control, инъекции (SQLi, XSS), SSRF, небезопасный дизайн и небезопасную конфигурацию.

Отдельно оценивается, тестирует ли компания API как самостоятельный объект анализа. Современное веб-приложение почти всегда состоит из клиентской части, видимой в браузере, и набора API-эндпоинтов, часть из которых обслуживает мобильные приложения, партнёрские интеграции или внутренние сервисы и не проверяется тем же вниманием, что и основной интерфейс. Компания, которая явно описывает методологию тестирования API отдельно от тестирования интерфейса, получает более высокую оценку по этому критерию.

Публичные CVE и записи в базе ФСТЭК (BDU)

CVE (Common Vulnerabilities and Exposures) — международный открытый реестр уязвимостей, куда попадают найденные и подтверждённые проблемы конкретных продуктов и систем. BDU (Банк данных угроз безопасности информации) — аналогичный реестр ФСТЭК России, доступный на bdu.fstec.ru и ориентированный в первую очередь на российский рынок. Опубликованная запись в любом из этих реестров, где автором указана команда конкретной компании, — проверяемое доказательство того, что специалисты находят реальные, ранее неизвестные уязвимости, а не только применяют готовые чек-листы к типовым проверкам.

Критерий засчитывается только при наличии прямой ссылки на публичную запись в одном из реестров. Общие утверждения вида «команда находит уязвимости нулевого дня» или «в портфолио — десятки закрытых 0-day» без ссылки на конкретную верифицируемую запись не засчитываются в пользу компании — это отличает методологию AppSec Rating RU от рейтингов, принимающих такие формулировки на веру.

Лицензия ФСТЭК на ТЗКИ

Постановление Правительства РФ №79 от 3 февраля 2012 года относит деятельность по технической защите конфиденциальной информации (ТЗКИ) к лицензируемым видам деятельности: пентест как коммерческая услуга в чувствительном контуре требует лицензии ФСТЭК на ТЗКИ. Формально коммерческий пентест веб-приложения, не относящегося к государственным информационным системам или объектам критической информационной инфраструктуры, лицензии не требует — но её наличие у подрядчика служит независимым и легко проверяемым сигналом того, что компания прошла проверку регулятора и способна документально подтвердить свою деятельность, а не работает полностью вне правового поля отрасли.

Для проверки достаточно найти компанию в открытом реестре лицензий на сайте fstec.ru по названию или ИНН — это занимает несколько минут и не требует специальных инструментов.

Отраслевой опыт — финтех, крипто, e-commerce

Пентест платёжного шлюза финтех-компании отличается от пентеста внутреннего корпоративного портала не только по объёму работы, но и по типу риска: в первом случае ошибка в бизнес-логике может напрямую привести к финансовым потерям третьих лиц или массовой компрометации платёжных данных, во втором — преимущественно к утечке внутренних данных компании. Критерий оценивает, есть ли у компании подтверждённый через обезличенные кейсы или публичные упоминания опыт именно в отраслях с повышенными требованиями к защите — финтех, e-commerce, работа с криптоактивами. Финтех-компания при этом регулируется ГОСТ Р 57580 Банка России, а e-commerce с приёмом карточных платежей — стандартом PCI DSS, и подрядчик должен понимать, какие требования применимы к конкретному заказчику.

Как считаются баллы

Каждый из пяти критериев оценивается независимо на основе публично доступной информации: сайта компании, реестра лицензий ФСТЭК, реестра CVE и BDU, обезличенных кейсов и публичных исследований команды в отраслевых изданиях. Критерии не сводятся в единый числовой балл с фиксированными весами — вместо этого редакция присваивает качественную оценку по каждому критерию отдельно и формирует итоговое место на основе совокупной картины, а не механической суммы формально начисленных баллов.

Практическое следствие: компания с подтверждением по всем пяти критериям не обязана стоять выше компании с подтверждением по четырём. Вес критерия «ручное тестирование против автоматического сканирования» в этом рейтинге выше остальных, потому что именно он отвечает на вопрос, за что заказчик платит деньги, — и компания, для которой ручной анализ является всем методом работы, может занять место выше компании, где он лишь дополняет продуктовое сканирование.

Если по какому-то критерию публичных данных недостаточно для однозначной оценки — в карточке компании указывается формулировка «данные уточняются», а не приблизительная догадка или предположение в пользу компании. Это осознанный компромисс: мы предпочитаем честно показать пробел в данных, а не заполнить его формулировкой, которую нельзя проверить.

Что рейтинг не делает

Рейтинг не принимает оплату за место и не размещает компании по договорённости с рекламным отделом издания или партнёрскими программами. Редакция не исключает международные компании из рейтинга, если они реально оказывают услуги по анализу защищённости веб-приложений на российском рынке. Редакция не переписывает описание компании исключительно со слов её представителей без независимой проверки — каждое утверждение в карточке либо подтверждено публичным источником со ссылкой, либо явно помечено как неподтверждённое.

Рейтинг также не заменяет собственный технический аудит конкретного подрядчика перед подписанием договора — он даёт стартовую точку для сравнения, а не финальное решение за читателя.

Как часто обновляется рейтинг

Рейтинг пересматривается ежеквартально целиком: проверяются актуальность лицензий, наличие новых публичных CVE- или BDU-записей, изменения в портфеле услуг компаний. При появлении существенной новой публичной информации о конкретной компании (новая лицензия, найденная и зарегистрированная уязвимость, значимое изменение портфеля услуг) карточка может обновляться вне очереди, не дожидаясь плановой ревизии.

Как редакция верифицирует заявления компаний

Проверка идёт в три шага.

  1. Редакция фиксирует все заявления компании о собственной экспертизе, взятые с официального сайта и публичных публикаций — методологии, сертификации, число проектов.
  2. Каждое заявление, которое можно проверить внешним источником, сверяется с этим источником: лицензия — с реестром fstec.ru, CVE — с международной базой или с bdu.fstec.ru, кейс — с публикацией в независимом издании, если она существует.
  3. Заявления, которые невозможно проверить внешне (например, точное число завершённых проектов без ссылки на публичный отчёт), фиксируются в карточке с формулировкой «по данным компании» — читатель видит разницу между подтверждённым фактом и словом компании на её счёт.

Такой трёхшаговый процесс медленнее, чем просто скопировать текст с сайта компании в карточку рейтинга, но именно поэтому рейтинг может называть себя независимым, а не просто агрегатором самопрезентаций.

Как читать полосу критериев в карточке

Под названием каждой компании стоит полоса из пяти сегментов — по одному на критерий, в том же порядке, что в этом списке. Полоса устроена одинаково для всех десяти карточек и показывает результат верификации, а не мнение редакции о компании.

Сплошной сегмент
По критерию найдено публичное подтверждение, которое читатель может проверить самостоятельно.
Пунктирный сегмент
Публичного подтверждения на момент обновления не нашлось. Это не означает, что критерий не выполняется.

Версионирование методологии

Методология не статична: по мере появления новых типов услуг на рынке (например, роста доли Continuous Penetration Testing) или изменения регуляторных требований критерии могут пересматриваться. Каждое существенное изменение методологии фиксируется отдельной записью с датой и коротким описанием, что именно изменилось и почему — читатель может увидеть, применялась ли текущая версия критериев к более ранним обновлениям рейтинга или только к последнему.

Частые вопросы о методологии

Можно ли купить место в рейтинге?

Нет. Позиции не продаются ни за прямую оплату, ни за рекламное размещение, ни за любую другую форму компенсации редакции.

Как компания попадает в рейтинг?

Редакция включает компании, которые публично оказывают услуги по анализу защищённости веб-приложений на российском рынке и о которых доступна проверяемая публичная информация хотя бы по части критериев методологии. Заявку на добавление новой компании можно оставить через страницу «Добавить компанию».

Что делать, если компания не согласна с описанием или своим местом в рейтинге?

Написать через страницу контактов с указанием, какое конкретное утверждение считается неточным, и приложить подтверждающий публичный источник — ссылку на официальный документ, реестр или публикацию. Редакция рассматривает такие обращения и вносит обоснованные исправления при следующем ежеквартальном обновлении, а существенные фактические ошибки — вне очереди.

Почему у некоторых компаний в таблице указано «данные уточняются»?

Это означает, что по конкретному критерию редакция не нашла достаточного публичного подтверждения на момент последнего обновления — не то, что критерий не выполняется, а то, что его нельзя однозначно подтвердить или опровергнуть через открытые источники.