مقارنة
Stella Ops مقابل Trivy
Trivy أداة فحص تنتج نتائج لكل ما توجهها إليه تقريبًا. أما Stella Ops فمنصة تحكم بالإصدارات لبيئات غير Kubernetes، تحول نتائج digests الحاويات إلى قرارات إصدار ذات بوابات وموقعة وقابلة لإعادة التشغيل. تستخدم بيئات كثيرة الأداتين.
ملاحظة النطاق: تشمل المقارنة أيضًا أدوات الفحص من فئة Grype — وينطبق اختلاف الفئة نفسه على مسارات Grype وSyft.
آخر مراجعة: 2026-07-26
Decision criteria
How this comparison is evaluated
Each vendor page is scored against the same five technical dimensions for consistent decision support.
- Deployment model: Target coverage, self-hosting posture, and runtime assumptions.
- Evidence model: How decisions are justified, signed, and exported for review.
- Replayability: Ability to re-run historical decisions with identical inputs.
- Offline capability: Behavior in disconnected or sovereign environments.
- Policy model: Gate expressiveness, explainability, and workflow integration.
Proof and methodology links: Full market matrix | Evidence and Audit | Operations and Deployment | Decision Capsule spec
فئتان مختلفتان: النتائج مقابل القرارات
- Trivy — يجيب عن «ماذا داخل هذا العنصر، وأي جزء منه معروف بوجود ثغرة؟». ومخرجه قائمة نتائج تفرزها في مكان آخر.
- Stella Ops — يجيب عن «هل يمكن ترقية هذا digest إلى هذه البيئة، وهل نستطيع إثبات السبب؟». ومخرجه قرار مرتبط بأدلة موقعة.
يمكن استخدامهما معًا. يستورد Stella SBOMs التي ينتجها Trivy وSyft وGrype، لذا لا يعني اعتماد إحداهما التخلي عن الأخرى.
مقارنة الميزات
| القدرة | Trivy | Stella Ops |
|---|---|---|
| Deployment model | أداة فحص بملف تنفيذي واحد لصور الحاويات وأنظمة الملفات ومستودعات git وصور VM وعناقيد Kubernetes ومدخلات SBOMقائمة مواد البرمجيات - قائمة كاملة بجميع الحزم والتبعيات في برنامجك. تنسيق النشر خارج نطاقها. | منصة تحكم بالإصدارات مستضافة ذاتيًا لبيئات غير Kubernetes: Docker Compose ومضيفو SSH/WinRM. تفحص صور الحاويات وSBOMs المستوردة — ولا تفحص المستودعات أو VM أو العناقيد. |
| Evidence model | تقارير للبشر والمسارات: مخرجات JSON وSARIF وSBOM (CycloneDXصيغة معيارية مفتوحة لقوائم مواد البرمجيات (SBOM) مستخدمة في جميع أنحاء الصناعة وSPDXSoftware Package Data Exchange - صيغة معيارية مفتوحة أخرى لـ SBOM، مستخدمة على نطاق واسع في المصادر المفتوحة). | عناصر DSSEDead Simple Signing Envelope - معيار بسيط ومرن لتوقيع البيانات بتوقيعات تشفيرية موقعة: مخططات قابلية الوصول والأحكام وحزم Decision Capsuleحزمة أدلة موقّعة وقابلة للتصدير تختم كل مدخل ومخرج لقرار إصدار للتدقيق دون اتصال والإعادة الحتمية القابلة للتصدير. |
| Replayability | N/S — لا تذكر وثائق Trivy العامة ملف إعادة تشغيل يعيد قرارًا سابقًا بمدخلات مثبتة. وفي مراجعتنا لمصدر Trivy v0.55، تبعت النتائج حالة قاعدة التنبيهات وقت الفحص. | تثبّت ملفات إعادة التشغيل الحتمية لقطة التنبيهات والسياسة وإصدارات أدوات التحليل، بحيث يمكن إعادة حكم سابق ومقارنته بتطابق كامل. |
| Offline capability | نعم — يمكن عكس قاعدة بيانات الثغرات للفحص المنفصل. | نعم — لقطات تنبيهات مختومة؛ يسجل كل حكم اللقطة التي حُسب منها، فتتكافأ البيئات المعزولة والمتصلة. |
| Policy model | حدود الشدة ورموز الخروج؛ وتصفّي بيانات VEXVulnerability Exploitability eXchange - بيانات قابلة للقراءة آليًا حول ما إذا كانت الثغرات قابلة للاستغلال فعلاً في سياقك النتائج من التقارير. | تجمع البوابات Reachabilityتحليل يثبت ما إذا كان الكود المعرّض يتم استدعاؤه فعلاً بواسطة تطبيقك — يفلتر الإيجابيات الكاذبة من ضوضاء الماسحات واتخاذ قرارات VEXVulnerability Exploitability eXchange - بيانات قابلة للقراءة آليًا حول ما إذا كانت الثغرات قابلة للاستغلال فعلاً في سياقك وقواعد الترقية. وتُحسم البيانات المتعارضة بين الجهات المُصدِرة وفق K4 — منطق بلناب رباعي القيم، حيث تكون القيمة True أو False أو Unknown أو Conflict — فيُسجَّل التعارض بوصفه تعارضًا بدلًا من أن يفوز أحد الطرفين في صمت. المجهولات حالة متتبعة ذات ميزانية — ولا تُخفى. |
نعم = قدرة أصلية | جزئي = نطاق مقيّد | لا = غير متوفر | N/S = غير مذكور في الوثائق العامة
نتائج مقيسة: أربع أدوات فحص، 872 مشروعًا
872 مشروعًا مقيَّمًا من قائمة تضم 1,002 مشروع مفتوح المصدر، بُني كل منها من الشيفرة المصدرية إلى صورة حاوية وفُحص بالأدوات الأربع من مدخلات متطابقة. آخر تقييم: 3 يوليو 2026. طريقة وسم الحقيقة وما يُستبعد موضحة في ملاحظة المنهجية أسفل هذه الصفحة.
عُثر على 96.3% من الثغرات المُعلنة في التنبيهات — بينما عثر Trivy على 54.6%.
عندما يُسمّي تنبيه منشور إصدارك كمتأثر، تُبلّغ Stella Ops عنه. مشكلات معروفة أقل تصل إلى الإنتاج دون أن يراها أحد.
تعرّفت Stella Ops على 476,865 حزمة عبر المجموعة كاملة — وتعرّف Trivy على 304,230.
الحزمة التي لا يراها أي ماسح لا يستطيع أحد فحصها. ترى Stella Ops قدرًا أكبر مما تحتويه الصورة فعليًا.
| المقياس | Stella Ops | Trivy | Grype | osv-scanner |
|---|---|---|---|---|
| الثغرات المُعلنة في التنبيهات التي عُثر عليها* التنبيه المنشور يُسمّي هذا الإصدار بعينه كمتأثر. هل أبلغت الأداة عنه؟ | 96.3% | 54.6% | 70.3% | 89.2% |
| الحزم المكتشفة في الصورة حزم نظام التشغيل واللغات والحزم الثنائية المتمايزة (PURL) المُتعرَّف عليها عبر المجموعة كاملة. | 476,865 | 304,230 | لم يُقيَّم | لم يُقيَّم |
* تأتي التسميات المرجعية لهذا المقياس من مخزن التنبيهات نفسه الذي يقرأه محرك المطابقة الخاص بـ Stella Ops، ولذلك فهذه الطبقة منحازة إلى Stella Ops بحكم البناء — وشيفرة القياس لدينا تصنّفها كذلك. المجموعة وقواعد التقييم منشورة، ومن ثمّ يمكن إعادة إنتاج التشغيل.
انتهى ضبط الإيجابيات الكاذبة إلى تعادل رباعي عند 1.00: لم تُنتج أي أداة إيجابية كاذبة مؤكدة. ولم يُقيَّم اكتشاف الحزم في هذا التشغيل إلا لـ Stella Ops وTrivy.
لم تكن Snyk جزءًا من هذا التشغيل؛ ولا توجد لدينا مقارنة مقيسة مع Snyk. المجموعة وقواعد التقييم وقواعد التدقيق ومخرجات كل مشروع منشورة في مستودع المنتج تحت tools/benchmarks/stella-vs-trivy/.
متى تستخدم أيهما
متى يكون Trivy الخيار الأفضل
اختر Trivy — أو احتفظ به — عندما يكون اتساع الفحص هو المطلوب:
- تريد ملفًا تنفيذيًا واحدًا يفحص صور الحاويات وأنظمة الملفات ومستودعات git وصور VM وعناقيد Kubernetes وSBOMs الحالية.
- تحتاج إلى فحص سوء التهيئة أو الأسرار أو التراخيص في التشغيل نفسه.
- تقدّر منظومة كبيرة من الإضافات وIDE مع أمثلة CI واسعة.
- تفضل ترخيص Apache-2.0. (Stella Ops متاح المصدر بموجب BUSL-1.1.)
لا يفحص Stella Ops مستودعات git أو صور VM أو عناقيد Kubernetes، ولا يكتشف الأسرار داخل العناصر. لهذه التغطية تحتاج إلى أداة مثل Trivy — مع Stella أو بدونه.
متى يكون Stella Ops الخيار الأفضل
اختر Stella عندما لا يكون السؤال «ما المعرض للثغرة؟» بل «هل يمكن شحن هذا، وهل نستطيع إثبات السبب؟»:
- يجب أن تكون الأحكام قابلة لإعادة التنفيذ: تثبّت ملفات الإعادة الحتمية كل مدخل ليُعاد قرار قديم ويُتحقق منه.
- يجب ترتيب النتائج بحسب قابلية الاستغلال: تُبيّن مخططات قابلية الوصول الموقعة (
DSSEDead Simple Signing Envelope - معيار بسيط ومرن لتوقيع البيانات بتوقيعات تشفيرية) ما إذا كانت الشيفرة المُعرّضة تقع على مسار يمكن لتطبيقك تنفيذه. - ينبغي أن يقرر
VEXVulnerability Exploitability eXchange - بيانات قابلة للقراءة آليًا حول ما إذا كانت الثغرات قابلة للاستغلال فعلاً في سياقكلا أن يخفي: حل التعارض المُرجَّح بالثقة يُبقي البيانات المتعارضة ظاهرة بدلًا من حذف النتائج. - يجب أن يظل عدم اليقين ظاهرًا: المجهولات حالة أساسية ذات ميزانية.
- تحتاج البيئات المعزولة إلى التكافؤ: تنتج لقطات التنبيهات المختومة الأحكام نفسها دون اتصال.
استخدمهما معًا: Trivy للاتساع وStella للقرارات
الاستبدال ليس المسار الوحيد. احتفظ بـ Trivy لتغطية المستودعات وVM وKubernetes والأسرار وسوء التهيئة. صدّر SBOMقائمة مواد البرمجيات - قائمة كاملة بجميع الحزم والتبعيات في برنامجك ودع Stella يحسب الحكم المصفى بقابلية الوصول والمضبوط بالسياسة — والأدلة الموقعة — لـ digests التي تروّجها.
استورد SBOM أنشأه Trivy إلى فحص Stella:
$ stella sbom check --sbom trivy.json
الأوامر كما تظهر في وحدة تحكم المنتج (v1.0-RC1).
المنهجية: Feature statements come from each vendor's public documentation plus a source review of the release named on this page. Measured statements come from our own scanner benchmark, last scored on 3 July 2026: 872 scored projects from a 1,002-project open-source manifest, each built from source into a container image and scanned by Stella Ops, Trivy, Grype and osv-scanner from identical inputs. Scoring is against a rule-derived truth label — the advisory's own affected version range, or agreement between independent advisory lineages — never against another scanner's output. Findings the rules cannot resolve are excluded from precision and recall and reported as coverage instead; projects that failed to build, and scans that failed to run, are excluded rather than counted as wins. On that run Stella Ops led advisory-range recall and package discovery, and tied on confirmed false positives. We have no measured comparison against Snyk. The corpus, the scoring rules and the raw counts are published in the product repository under tools/benchmarks/stella-vs-trivy/. Capabilities change; verify current behaviour with each vendor. تعتمد بيانات قابلية الإعادة على مراجعة مصدر Trivy v0.55؛ وتعكس الخلايا الأخرى وثائق Trivy العامة.
إذا كنت ترى أن أي معلومة قديمة أو غير صحيحة، يرجى التواصل عبر hello@stella-ops.org.
قارن باستخدام digest من بيئتك
افحص الصورة نفسها بالأداتين. ضع قائمة النتائج بجانب الحكم المصفى بقابلية الوصول وأدلته المصدرة، واحكم على الفرق في عنصرك.
