مقارنة
لا منتج مراجَع يبني أدلة NIS2 وDORA وCRA من عمليات النشر.*
سبعة مورّدين هم الأقرب. كل واحد أدناه مع مصدر أولي وتاريخ اطّلاع، وأقوى ما يفعله فعلًا، والنقطة الدقيقة التي تتوقف عندها وثائقه.
مسح للسوق، لا مواجهة مباشرة. مثال مضاد واحد يغيّر هذه الصفحة.
* استنادًا إلى الوثائق العامة لـ Anchore وAqua وChainguard وJFrog وSonatype وVanta وDrata، مقروءة بالإنجليزية، تاريخ الاطّلاع 2026-07-28. بلا تقييم عملي وبلا جلسات مع المورّدين.
آخر مراجعة: 2026-07-28
الادعاء، بدقة
كثير من المورّدين ينشرون محتوى عن DORA، ومنصات GRC تؤتمت برامج DORA فعلًا اليوم. ادعاء هذه الصفحة أضيق:
- لا منتج مراجَع يوثّق حزم أدلة NIS2 وDORA وCRA مبنية من أدلة النشر — ما الذي يعمل، وتحت أي digest، ومن رقّاه، وأي سياسة تتحكم فيه.
- لا منتج مراجَع لسلسلة التوريد أو للإصدارات يوثّق توقيع أدلة الإصدارات بـ GOST أو SM2 — الخوارزميتين الوطنيتين الروسية والصينية.
- ولا واحد يفعل الأمرين معًا. هذه هي الأرض التي تغطيها هذه الصفحة.
المراجعة بالإنجليزية قد تغطي السوق الصينية الداخلية تغطية ناقصة: استنتاج SM2 عالي الثقة للمورّدين الغربيين ومتوسط عالميًا.
صفحة تسويقية ليست حزمة مشحونة
كثير من المورّدين ينشرون صفحات عن DORA أو NIS2 أو CRA. ليس ذلك عيبًا — لكنه نوع آخر من الوثائق، والفرق مهم. كل مصدر أدناه يحمل تصنيف نوع وثيقته:
وثائق المنتج
تصف سلوكًا مشحونًا وقابلًا للضبط. أقوى دليل عام على وجود القدرة.
صفحة المنتج
وصف المورّد نفسه لما يبيعه. التزام حقيقي، لكنه دون مستوى الوثائق.
محتوى إرشادي
تشرح اللائحة وتقول إن المنتج يساعد. وحدها، ليست دليلًا على حزمة مشحونة.
أقرب اللاعبين — وما يفعله كلٌّ منهم حقًا
كل واحد من هؤلاء المورّدين جيد فيما يوثّقه، وعدة منهم يغطون احتياجات امتثال لا نلمسها نحن أصلًا. العمود الأخير ضيق عمدًا: يسمّي ما لا تغطيه وثائقهم العامة في تاريخ الاطّلاع — ولا يقول أبدًا ما «لا يستطيع» المورّد فعله.
| المورّد والمصادر | ما يقدّمونه (بمصدر) | غير موثّق |
|---|---|---|
Anchore Enterprise
| أعمق مكتبة حزم فدرالية أمريكية هنا: سبع حزم سياسات موثّقة — Secure وFedRAMP وNIST وCIS وDoD وCMMC وASD Essential 8 — تُشحن كحزم قابلة للاستيراد مع قواعد ومطابقات. | لا واحدة من السبع هي NIS2 أو DORA أو CRA. |
Aqua Security
| منصة أمن سحابية واسعة: توليد SBOM، أمن سلسلة التوريد، سياق وقت التشغيل لترتيب الأولويات. تنشر إرشادات DORA وNIS2 تقول إن المنصة تتوافق مع الاثنين — ومع CRA القادم. | حزمة أدلة موثّقة لـ NIS2 أو DORA أو CRA أو تصدير للجهة التنظيمية. المنشور إرشادات عن اللوائح، لا وثائق حزم. |
Chainguard
| صور مصغّرة مقوّاة بمتغيرات معتمدة وفق FIPS، وSBOM عند البناء، وإشهادات موقّعة — مادة خام ممتازة لبرنامج امتثال: ثغرات CVE أقل للشرح، وتشفير معتمد للبناء عليه. | حزمة أدلة NIS2 أو DORA أو CRA — موادها المنشورة عن الامتثال إرشادات. توقيعها مبني على Sigstore، ومواصفته تشترط ECDSA-P256 ولا تذكر GOST ولا SM2. |
JFrog
| Evidence Management: إشهادات موقّعة — بكلماتهم «جواز سفر رقمي قابل للتحقق لملفاتك الثنائية» — يمكنها التحكم في الترقية عبر دورة حياة الإصدار. أقرب مطابقة وظيفية للترقية المتحكم فيها بالأدلة بين المورّدين المراجَعين هنا. | الشكل الخاص بكل لائحة. لا ملف تصدير لـ NIS2 أو DORA أو CRA، ولا صيغة أثر موجهة للجهة التنظيمية — ربط الأدلة باللائحة متروك لك. |
Sonatype
| SBOM Manager: استيعاب SBOM وإدارة VEX والتراخيص على نطاق واسع، مع واحد من أرصن أدلة CRA الإرشادية في السوق. تقول صفحة المنتج إنه «يساعدك على البقاء متقدمًا على DORA وNIS2 وPCI». | أي شيء موثّق خارج الـ SBOM: لا ملف تقني لـ CRA ولا ملف مطابقة، ولا حزمة أدلة NIS2 أو DORA. الـ SBOM مدخل واحد في الملف التقني لـ CRA — لا الملف نفسه. |
Vanta
| منتج DORA موثّق: اختبارات ضوابط مؤتمتة، سياسات جاهزة، وإعادة استخدام الأدلة عبر ISO 27001 وSOC 2 وNIS 2. لأتمتة الامتثال على مستوى المؤسسة، هذه الفئة تسلّم اليوم — ونحن لا. | الأدلة المشتقة من النشر. تُراقَب الضوابط عبر تكاملات على مستوى المؤسسة؛ لا شيء يشهد على ما هو منشور، وتحت أي digest، وبأي سياسة يُتحكم فيه. |
Drata
| أطر NIS 2 وDORA بضوابط مطابقة مسبقًا، ومراقبة مستمرة، وجمع أدلة مؤتمت عبر مئات التكاملات — الفئة المفيدة حقًا نفسها مثل Vanta. | الحد نفسه: أدلة ضوابط مؤسسية، لا أدلة إصدارات. لا حكم موقّع قابل لإعادة التنفيذ بأن أثرًا محددًا وصل بيئة محددة تحت سياسة محددة. |
جميع مصادر المورّدين في هذه الصفحة تم الوصول إليها في 2026-07-28.
أين يتفوقون: الحزم الفدرالية الأمريكية (Anchore)، اتساع المنصة (Aqua)، الصور المعتمدة وفق FIPS (Chainguard)، الترقية المتحكم فيها بالأدلة (JFrog)، عمليات SBOM على نطاق واسع (Sonatype)، أتمتة DORA وNIS2 على مستوى المؤسسة المتاحة اليوم (Vanta وDrata). لا نفعل أيًا من ذلك بجودة المورّد المذكور — ولا نمارس GRC المؤسسي إطلاقًا.
التشفير الإقليمي: لا منتج مراجَع يوقّع بـ GOST أو SM2
سلسلة أدوات التوقيع التي توحّد عليها هذا السوق هي cosign من Sigstore — ومواصفة توقيعها تشترط ECDSA-P256؛ ولا يظهر GOST أو SM2 فيها في أي موضع. مَن يبني على Sigstore يرث هذا الحد: الخوارزميات السيادية ليست ميزة رفضها هؤلاء المورّدون، بل ميزة لا يقدّمها الأساس المشترك. لا منتج مراجَع لسلسلة التوريد أو للإصدارات يوثّق توقيع أدلة الإصدارات بأيٍّ منهما.
github.com/sigstore/cosign — SIGNATURE_SPEC.md · جميع مصادر المورّدين في هذه الصفحة تم الوصول إليها في 2026-07-28.
تشحن Stella Ops التشفير الإقليمي كشيفرة — وحدوده في العلن:
- أربعة ملفات إقليمية معلنة في الشيفرة إلى جانب الافتراضي الدولي: eIDAS وFIPS وGOST وSM.
- توقيع GOST R 34.10-2012 وتجزئة R 34.11-2012 منفَّذان؛ وبناء توقيعات CAdES والتحقق من EU Trusted List يدعمان مسار أدلة eIDAS.
- ملفا eIDAS وFIPS يعملان اليوم على مكدس ECDSA الدولي — تسميتا ملفين، لا وحدتين معتمدتين وفق FIPS ولا توقيعات مؤهلة.
- توقيع GOST في الإنتاج يتطلب مزوّد CryptoPro أو مدعومًا بـ HSM لا نوفّره نحن — البيئة البرمجية المدمجة ترفض تحميل مفاتيح GOST الخاصة، و«GOST-GCM» يُخدم عبر 28147-89 CBC، وهو هدف غير مقصود معلن للامتثال. وتوقيع SM في الإنتاج يتطلب كذلك HSM لخوارزميات SM معتمدًا من OSCCA. وبدل التراجع الصامت إلى ES256، يرفض الإنتاج التوقيع.
إن كان هناك منتج يوقّع أدلة الإصدارات بـ SM2 — في السوق الصينية الداخلية أو في أي مكان آخر — نريد أن نعرف عنه.
ملفات التشفير بالتفصيل → · Availability and sanctions notice →
ما تشحنه Stella Ops
في Stella Ops نظام الامتثال شيفرة، لا ملصق. مدقّق المستأجر يقبل أربعة أنظمة بالضبط — CRA وDORA وNIS2 ومواءمة المعايير (ISO/IEC 27001 وIEC 62443 وETSI) — وتسجّل خدمة التصدير ثمانية ملفات موجهة للجهات التنظيمية:
nis2.statement-of-applicabilitynis2.effectiveness-reportdora.roidora.major-incident-reportdora.info-sharingdora.tlpt-evidence-packcra.technical-filecra.conformity-dossier
التصديرات تفشل مغلقة، مع تسمية السبب: تصدير سجل معلومات DORA بلا مصدر سجلّ يرفض إنتاج الحزمة ويقول لماذا. والاحتفاظ يتبع الأنظمة — حزم TLPT تُحفظ عشر سنوات على الأقل، وسبع افتراضيًا فيما عداها، وتقصير أي مدة يتطلب معتمِدًا مسمّى.
حد الادعاء
يبدأ التفعيل جمع الأدلة في وضع متحفظ يعتمد الأدلة فقط؛ ولا يدّعي تحقيق الامتثال التنظيمي.
يساعد Stella Ops المشغّل أو المصنع الملزم في تجميع وتوقيع العناصر. لا يقدّم ولا يشهد ولا يجعلك ممتثلًا — ويبقى المشغّل صاحب القرار.
حالة المنتج: v1.0-RC1، مرشَّح إصدار.
اطلع على تغطية كل حزمة تنظيمية وتسميات الملكية والفجوات المعروفة →
المنهجية: Feature statements come from each vendor's public documentation plus a source review of the release named on this page. Measured statements come from our own scanner benchmark, last scored on 3 July 2026: 872 scored projects from a 1,002-project open-source manifest, each built from source into a container image and scanned by Stella Ops, Trivy, Grype and osv-scanner from identical inputs. Scoring is against a rule-derived truth label — the advisory's own affected version range, or agreement between independent advisory lineages — never against another scanner's output. Findings the rules cannot resolve are excluded from precision and recall and reported as coverage instead; projects that failed to build, and scans that failed to run, are excluded rather than counted as wins. On that run Stella Ops led advisory-range recall and package discovery, and tied on confirmed false positives. We have no measured comparison against Snyk. The corpus, the scoring rules and the raw counts are published in the product repository under tools/benchmarks/stella-vs-trivy/. Capabilities change; verify current behaviour with each vendor. لهذه الصفحة: عبارات المورّدين مأخوذة من المصادر العامة المرتبطة أعلاه، وكلها اطُّلع عليها في 2026-07-28؛ ولم يُقيَّم أي مورّد عمليًا. مكتبات الحزم ونطاقات المنتجات تتغير دون إشعار — تحقّق من الوثائق الحالية لكل مورّد قبل القرار. ادعاء «لا منافس مباشر» يشيخ أسرع من أي ادعاء آخر؛ فاقرأ هذه الصفحة لقطةً مؤرخة، لا حقيقة قائمة.
إذا كنت ترى أن أي معلومة قديمة أو غير صحيحة، يرجى التواصل عبر hello@stella-ops.org.
أثبتوا خطأنا
كل سطر مورّد أعلاه يحمل مصدره وتاريخه. إن كنت تعرف منتجًا يبني حزم أدلة NIS2 وDORA وCRA من أدلة النشر — أو يوقّع أدلة الإصدارات بـ GOST أو SM2 — فاكتب إلى hello@stella-ops.org وستتغير هذه الصفحة. حتى ذلك الحين، خياراك لهذا الركن هما Stella Ops أو أن تبنيه بنفسك.
