Объем рынка AppSec в 2026 году увеличится на 10-15%
Объем российского рынка безопасности приложений в 2025 году составил около 35 млрд рублей, а в 2026-м может вырасти на 10–15%, прогнозируют в «Кросстех». При этом отдельные вендоры, такие как «Инфосистемы Джет», ожидают рост в 1,5 раза на фоне повышенного спроса на DevSecOps. Эксперты связывают динамику с ужесточением требований к ГИС и значимым объектам КИИ, а также с появлением новых угроз, связанных с генеративным ИИ.
Объем рынка AppSec в 2025 году составил порядка 35 млрд рублей, рассказали SecPost в компании «Кросстех». В компании прогнозируют рост рынка безопасности приложений на 10-15% в 2026 году. Некоторые вендоры и вовсе говорят о росте в 1,5 раза. По данным CISO, в первом полугодии 2026-го число кибератак на веб- и мобильные приложения в финтехе в РФ выросло в среднем на четверть по сравнению с аналогичным периодом 2025 года.
Рост объема рынка защиты приложений
В 2025 году объем рынка AppSec составил порядка 35 млрд рублей, рассказал SecPost Антон Редько, руководитель группы «Безопасная разработка» компании «Кросстех». Он оценивает рост примерно в 10-15% по сравнению с 2025 годом, в первом полугодии 2026-го объем составил примерно 15 млрд рублей.
«Бизнес во многом сфокусирован на внедрении базовых решений, в том числе из-за регуляторных требований», — отметил Редько.
По оценкам экспертов «Газпромбанка», рынок безопасности приложений (AppSec) в России по итогам первого полугодия 2026 года «показывает стабильный рост по отношению к аналогичному периоду прошлого года». По итогам всего 2026 года объем AppSec-сегмента может превысить миллиарды рублей на фоне заявленного крупнейшими игроками общего планового роста рынка товаров и услуг в ИБ в РФ выше 400 миллиардов рублей, подчеркнул в разговоре с SecPost замначальника Департамента защиты информации банка Алексей Плешков.
Как говорит начальник отдела DevSecOps компании «Инфосистемы Джет» Антон Конопак, результаты вендора по итогам полугодия показывают рост объемов продаж (работ и инструментов безопасной разработки) в 1,2 раза к аналогичному периоду 2025 года.
«По нашим прогнозам, при текущих запросах и повышенном интересе к темам безопасной разработки и DevSecOps, рынок к концу 2026 года вырастет минимум в 1,5 раза по отношению к 2025 году», — заявил Конопак.
Если верить Плешкову, первая половина 2026 года выявила в AppSec-сегменте несколько тенденций. Во-первых, переход к системности (финсектор активно развивает AppSec как часть обязательных практических мероприятий по ИБ). Во-вторых, усиливается регуляторика в области ИБ. Кроме того, требования к государственным информационным системам (ГИС) и значимым объектам критической информационной инфраструктуры (ЗОКИИ) усложняются, «что мотивирует крупных клиентов внедрять сканеры кода и процессы безопасной разработки», добавил Плешков.
«Еще одна тенденция — появление новых областей применения AppSec», — сказал он. Плешков указывает на потенциальное влияние от подписания новых законов про ИИ и подзаконных актов с обязательными условиями по применению ИИ в госсекторе и финтехе. Из-за этого начал формироваться подсегмент защиты генеративного ИИ, LLM-компонентов и нейросетей.
По его словам, в настоящее время крупные клиенты в рамках реализации стратегии цифрового суверенитета практически полностью отказались от иностранных компонентов в рамках процессов безопасной разработки приложений. При этом низкий уровень компетенций и узкий спектр развития AppSec-инженеров/команд формирует устойчивый спрос на автоматизированные платформы поиска уязвимостей/AST-решения.
Рост хакерских атак
В первом полугодии 2026 года число кибератак на веб- и мобильные приложения в финтехе в РФ выросло в среднем на 25% по сравнению с аналогичным периодом 2025 года, отмечает Плешков. Данные второго квартала 2026 года показывают, что при реализации более чем 90% кибератак на мобильные приложения в процессах поиска и анализа актуальных уязвимостей злоумышленники используют компоненты на базе ИИ иностранного производства.
В первом полугодии на прикладном уровне сайтов и приложений российских компаний было отражено 849,7 млн атак, что на 27% больше, чем годом ранее, сообщила SecPost Светлана Газизова, владелец продукта по безопасности ИИ UserGate.
«Причем растет не только количество: 44% крупных инцидентов уже представляли собой многоэтапные атаки, а объем автоматизированного сканирования периметра увеличился более чем вдвое», — добавила она.
Что касается мобильного сегмента, то за январь-февраль этого года число атак выросло на 14%, с инцидентами столкнулись 72% компаний, имеющих мобильные приложения. Среднее количество подозрительных событий на одного пользователя увеличилось с 29 до 66 в сутки, уточнила Газизова.
Руководитель департамента оценки защищенности «Кросстех» Анастасия Мельникова утверждает, что количество атак на веб- и мобильные приложения продолжает расти. Особенно привлекательным направлением для атаки становятся API — для хакеров это один из самых коротких путей не только до данных клиентов, но и до всей инфраструктуры компании.
«По нашим оценкам, в I полугодии 2026 года по сравнению с аналогичным периодом прошлого года атак стало на 10-12% больше», — заявляет Мельникова.
Конопак согласен, что количество атак растет в геометрической прогрессии год от года. По его словам, за весь 2025 год зарегистрировано 48 185 атак, ожидаемое количество в 2026 году — около 66 000.
«Становится все больше уязвимостей в распространённых компонентах и фреймворках веб-приложений (в первую очередь из-за использования ИИ-систем для поиска таких уязвимостей), а также активно используются ИИ-инструменты для атак на веб-приложения», — добавил он.
По его словам, выделить характерные только для рынка РФ уязвимости довольно сложно, довольно часто встречаются все типы: небезопасное хранение данных (в том числе «зашитые» или «забытые» токены, пароли, другая чувствительная информация в коде), использование устаревших или просто уязвимых внешних зависимостей (часто содержащих различные призывы и лозунги — protestware), IDOR и прочее. Кроме того, большинство компаний РФ уделяет недостаточное внимание анализу мобильных приложений, взаимодействие с которыми стремительно растёт.
В мае 2026 года AppSec Solutions подвела предварительные итоги ежегодного исследования безопасности мобильных приложений. Результаты анализа показали, что 84% программ на платформе Android имеют уязвимости критического и высокого уровня. Эксперты компании протестировали 1 269 приложений из 19 категорий, включая мобильное ПО для бизнеса (финансы, онлайн-ритейл, медицина) и сервисы личного пользования (навигация и транспорт, игры, семья и дети и так далее).
Денис Поладьев, директор по информационной безопасности РТК-ЦОД, говорит, что количество атак на веб-приложения в первом полугодии 2026 года увеличилось примерно на 25%. По его оценке, объем рынка AppSec вырастет на 20-25% в 2026 году и продолжит свой рост в 2027-м. Это обусловлено ростом озабоченности компаний безопасностью разрабатываемых приложений, считает Поладьев.
Как рассказала SecPost Екатерина Пухарева, руководитель продуктовой безопасности Авито, безопасность приложений компании строится на автоматических гейтах безопасности — контрольных точках в процессе разработки, которые проверяют код и зависимости и не пропускают дальше то, что не прошло проверку.
«Сторонние библиотеки мы проверяем дважды: гейты безопасности не дают использовать опасный пакет на этапе его скачивания и при сборке сервиса. Параллельно мы регулярно сканируем внешний периметр, особое внимание уделяем API: автоматика блокирует выпуск уязвимых публичных сервисов», — уточнила она.
По словам Мельниковой, чаще всего в приложениях на российском рынке фиксируются ошибки аутентификации, недостаточный контроль доступа, небезопасные конфигурации, например, открытые облачные хранилища. Основная причина возникновения большинства этих уязвимостей — человеческий фактор и отсутствие внедренных процессов безопасной разработки (DevSecOps).
При этом наиболее опасными и трудноустранимыми уязвимостями являются уязвимости бизнес-логики, утверждает она. Для их обнаружения необходимо глубокое понимание алгоритмов работы приложения и особенностей архитектуры, а сами уязвимости не фиксируются классическими сканерами. Более того, большинство уязвимостей такого рода являются уникальными, поэтому для их обнаружения необходимо проводить анализ защищенности с помощью опытных команд, подчеркнула Мельникова.

