Перейти к содержанию

Описание

Карта инструментов помогает подобрать оптимальные решения под различные задачи и условия.

Что важно знать про карту

  • Карта инструментов показывает, какие существуют классы и типы решений, и как они связаны между собой в общей DevSec/AppSec экосистеме.
  • Текущая версия карты — прототип, она активно дорабатывается и будет развиваться вместе с сообществом
  • Предыдущая версия карты доступна по ссылке: Карта инструментов DevSecOps (PDF)
  • Для каждого инструмента агрегируются meta‑данные: наличие и тип сертификации (в т.ч. ФСТЭК), модель лицензирования (OSS / коммерческая / гибрид), возможность импортозамещения, поддерживаемые языки и стеки, форматы отчётов, поддерживаемые стандарты (OWASP, NIST и др.) и прочие характеристики
  • Вся верстка карты построена на дизайн‑системе Material, что упрощает чтение, навигацию и дальнейшее расширение интерфейса
  • Репозиторий открыт для сообщества: мы осознанно принимаем pull‑requests с правками, дополнениями и новыми инструментами, чтобы карта развивалась как общий референс вместе с комьюнити.
  • Реализована гибкая фильтрация по meta‑данным: можно отбирать инструменты по лицензии, сертификации, вендору, доступности в РФ, типу отчётов, поддерживаемым языкам и другим признакам.
  • Из карты намеренно убраны устаревшие и не поддерживаемые решения, а также инструменты с низкой актуальностью или давно не обновлявшимися релизами.
  • Списки инструментов в каждой категории актуализированы; сейчас готовятся правки по текстам, уточнение описаний и добавление дополнительных материалов (кейсы применения, ссылки на документацию, примеры интеграций).
  • Карта задумывается не только как справочник, но и как практическое средство планирования: она помогает выстраивать дорожные карты импортозамещения, выбирать минимально жизнеспособный набор инструментов под конкретные ограничения и прозрачно обсуждать решения внутри команд и с заказчиками.

Карта инструментов

Скачать PDF версию

Направление Тип Класс Проприетарное ПО Свободное ПО
AppSec SAST Статический анализатор BlackDuckSASTAVSolar appScreener (SAST)PT Application InspectorCheckMarx BanditWegglitfsecPMDTerrascan
KlockworkSonarQube EEИСП РАН SvacePVS-StudioGitLab SAST JoernkicsRetire.jsCodeQLOsquery
AppSec.WaveMicrofocus FortifyCoverityVeracode Static AnalysisSnyk Code bearerdetect-secretsjs-x-rayCheckovSemgrep
Cycode SASTHCL AppScan SourceSpectral SASTAccuKnox SASTAikido Static Analysis njsscanSonarQube CommunityCppcheckInferBrakeman
Codacy SecurityDeepSource Static AnalysisMend SASTXygeni SASTWiz SAST PHPStanESLintSpotBugsYascaSonarLint
ESLint Plugin SecurityShellCheckShell CGI Static code analysis
Attack Surface Analysis Анализ поверхности атаки PVS StudioИСП РАН NatchQodanaMicrosoft Defender EASMPalo Alto Cortex Xpanse pyre-checkFlowDroidairbus-seclab bincatpolytrackerPonce
CyCognitoCrowdStrike Falcon SurfaceFireCompass ASMDetectify ASM psalmfind-sec-bugs
IAST Интерактивный анализатор PT Application InspectorSynopsys SeekerHdiv Detection (IAST)Contrast AssessCAST Highlight (IAST) Contrast Security OSSDongTai IASTDongTai Java AgentDongTai Go AgentDongTai Python Agent
Codename SCNR (Бывший Arachni)Microfocus Fortify WebInspectVeracode Interactive AnalysisCheckmarx IASTInvicti Shark IAST DongTai Base ImageDongTai IDEA Plugin4AMiddleware IAST AgentOWASP Benchmark Java (IAST target)
Acunetix AcuSensorNew Relic IASTFortify IAST (Fortify on Demand) EvoMaster (white-box API IAST-like)IAST Demo Agent (Contrast CE sample)
SCA/OSA Анализатор CodeScoringСканер уязвимостей Ya CloudAppSec.TrackSnykJFrog Xray GrypeOpenSCAPDependency TrackDependency CheckDepscan
Solar AppScreener (SCA)PT Application InspectorSpectral Mend SCAAzulBlackDuck TrivySyftOpenSCAOpenSCA WebTern
Mend SCASonatype Repository FirewallVeracode SCASonatype Nexus LifecycleFOSSA SCA
Jit SCADebrickedAikido SCACycode SCAPlexicus ASPM (SCA)
GitLab Dependency ScanningQodana + Mend SCAEndor LabsXygeni SCAArnica SCA
StaticReviewer
SBOM SBOM SpectralEndor LabsDynamic SBOMCybeats SBOM StudioCodenotary TrivySyftJit ASPM platform (SBOM)CycloneDX (CDXGen)SPDX SBOM Generator
Sonatype SBOM ManagerDynamic SBOM CycloneDX CLITern CycloneDX GeneratorSyft for SBOM (language‑specific)BOM (Java SBOM tool)Retire.js (SBOM mode)
Jake (npm SBOM tool)
BCA Бинарный анализатор IDAPRODynamic SBOMCodeSentryBlack Duck Binary AnalysisBinSide BinaryNinjaJADXILSpyDotpeekProcyon
Veracode Binary SAST GhidraBINSECManticoreBAPcwe_checker
binbloom
DAST DAST Acunetix Premium 14PT Black BoxSolidPoint DASTHCL AppScanBurp Suite EE (Intruder) OWASP ZAPBurp Suite CEOpenVASWapitiNuclei
InsightAppSecSolar AppScreenerCheckmarx DASTVeracode DASTInvicti RESTlerNiktoArachniAkto OSSSkipfish
FortiDASTAppSpiderAppCheckNetsparker EnterpriseProbely arachni-restShellingcommand-injection-attacker
Whitebox Fuzzing CrusherCI FuzzPeach FuzzerSynopsys DefensicsFortra Enterprise Fuzzing FernflowerBinSideSydr/Sydr-fuzzJQF + ZestSharpFuzz
LLVM libFuzzercargo-fuzz
MAST Анализатор MobApp СтингрейApp-RayCodified SecurityImmuniWebQuixxi RMSMobSFObjectionMitmProxyDrozer
Q-mastNowSecure PlatformAppknoxAppSweepEdgescan Mobile OstorlabNeedleQARKAndroBugsQVMAP (Qiling VM Android Profiling)
Frida
RASP Анализатор при Runtime FortifyAppSec.CryptexJscramblerSignal SciencesAppdome OpenRASPHdiv CE (RAST)freeRASP AndroidfreeRASP iOSFree-RASP Community
LiappImpervaAppsealingFalcoContrast Protect android-rasprasp-poc
Talsec RASP+Pradeo RASPDigital.ai Application Protection (RASP)Promon SHIELD
API ApiSec_WAF brightsecfastly API securityFortify WebinspectВебмониторэксappsentinels 42Crunch API SecurityAPI Security EmpireAstraSSL Kill Switch 2gravitee-api-management
stackhawkPT Application FirewallQ-APISecSolidWall WAFSalt Security LAST (latio)UsageFinderWSO2 API ManagerProbelyAkto
CloudGuard WAFCloudflare API ShieldImperva API SecurityAkamai API SecurityWallarm
codecoverage SonarQube EEVisual Studio Enterprise Code CoveragedotCoverParasoft Code Coverage (C/C++test/Jtest)Squish Coco llvm-covJaCoCoCodacygcovCobertura
RKTracerCantata CoverageNCoverSquish Test Center CoverageBullseyeCoverage Coverage.pypytest-covIstanbul / nycscoverageOpenCppCoverage
VectorCAST/CoverParasoft C/C++test (coverage‑only use) CoverletEMMAReportGeneratorgo-test-coverageOpenCov
Codecov Uploader (OSS client)
Application Security Posture Management Phoenix Security PlatformOX Security PlatformAppSOC ASPMKonduktoLegit Security Defect DojoOpen ASPMFaraday CommunityPatrOwlMixeway Platform
ArmorCodeHexwayVeracode ASPMAppSec.HubTARS JackhammerSeccubusKvasirWatchdog (Flipkart)OpenVAS + Greenbone Community UI
CyberCodeReviewDefect Dojo Pro OpsMx Delivery Shield (community components)
Container Security Qualys Kubernetes and Container SecurityDeepfence ThreatStrykerAqua Container Security Platfrom (CNAPP)AccuKnox Container SecurityKaspersky Container Security (KCS) ThreatMapperciliumKubernetes Security PlatformTetragonHarbor
LuntryPT Container Security (PT CS)КУПОЛ.КонтейнерыCrossTech Container SecuritySnyk Container CalicoFalcoTalos LinuxTrivyAnchore Engine
Red Hat Advanced Cluster Security for Kubernetes (RHACS)Prisma CloudAqua Container SecurityGitLab Container ScanningWiz Container Security Clairkube-benchkube-hunterDagdaOpenSCAP oscap-docker
Sysdig SecureCheck Point CloudGuard Container SecurityTrend Micro Cloud One – Container SecurityBitdefender GravityZone Security for ContainersUptycs CNAPP (Container & K8s Security) Sysdig open-sourcekube-capacity / kube-psp-advisor (policy helpers)kubeauditDocklekube-score
SentinelOne Singularity Cloud (Container Security)Hillstone CloudArmour CNAPPSysdig Secure for Cloud (Kubernetes & Container)CloudGuard CNAPP (Workload & Container Protection)CloudDefense.AI Container Security
Secrets Management Hashicorp VaultSenhaseguraAppSec.CodeCloud KMSKeywhiz AppArmorOPA GatefeeperInfisicalOpenBAOGitleaks
BitWardenHarborSpectral Secret ScannerAzure Key VaultKnox TrufflehogSpring Cloud ConfigGerritSOPSCheckMate
ConsulAWS Secrets ManagerStrongboxYandex LockboxNexus Repository Management CoSignConfidantConjurOpen Policy Agent (OPA)Casbin
ЦУП 2.0 PermifyOpenFGAOPAL (Open Policy Administration Layer)HashiCorp Vault (OSS)Wazuh
Security OnionElastic Stack (Elastic Security)SPIFFE / SPIREKeycloakOSSEC
SuricataZeekTrivy Operator (Kubernetes)kube-bench (as security governance)
MLSecOps СitadelGuardianAppSec.GenAIGuard-aiАI-guard AdvboxARX deidentifierFoolboxPyRITAdversarial_ml_ctf
model-scannerPatronusadvai-versusmodelscanProtect AI Platform (Guardian / Layer / Recon) AugLyGarakModelScanRaze_to_the_ground_aisec23Advertorch
Mindgard PlatformCalypsoAI PlatformApex AI SecurityAim Security PlatformSecuriti Data Command Center (AI Security) Awesome-MLSecOpsGiskardNB DefenseSafetensorsAdvmlthreatmatrix
TestSavantAITensorOpera AI PlatformPillar Security PlatformWiz AI-SPMCobalt AI Security Automation CleverHansKnockoffnetsGuardrailsStealing_DL_Models (Copycat CNN)Ai-exploits
Superblocks LLM Security ControlsGenta Secure LLM Architecture ServicesMLSecOps.com Community PlatformSecuriti LLM Firewall DamnVulnerableLLMProjectLintMLOpenAttackTensorflow Model-analysisAiGoat
Deep-pwningML_security_study_mapPallmsTensorFlow PrivacyAnonLLM
Differential-privacy-libraryMLSploitPrivacy MeterTextAttackART(Adversarial-robustness-toolbox)
Fml-securityModel-Inversion-Attack-ToolBoxPromptInjectTextFoolerVger
Vigil-llmWatchtowerАudit-aiawesome-security-for-aiRebuff
NeMo GuardrailsPurple Llama Llama GuardPurple Llama Prompt GuardPurple Llama Code ShieldCyberSecEval
CodeGateSigstore (cosign для ML)OpenSSF ScorecardMetaflowAIShield Watchtower
VigilLLAMATORModelScan (расширенный профиль)