Сравнение

Нито един прегледан продукт не изгражда доказателства за NIS2, DORA и CRA от внедряванията.

Седем доставчика се доближават най-много. Всеки е по-долу с първоизточник и дата на достъп, с най-силното, което наистина прави, и с точното място, където документацията му спира.

Обзор на пазара, не пряк двубой. Един-единствен контрапример променя тази страница.

* На база публичната документация на Anchore, Aqua, Chainguard, JFrog, Sonatype, Vanta и Drata, прочетена на английски, достъпена на 2026-07-28. Без практическа оценка и без разговори с доставчици.

Последна проверка: 2026-07-28

Твърдението, точно

Много доставчици публикуват съдържание за DORA, а GRC платформите наистина автоматизират DORA програми днес. Твърдението на тази страница е по-тясно:

  • Нито един прегледан продукт не документира пакети доказателства за NIS2, DORA и CRA, изградени от доказателства от внедряването — какво работи, под кой digest, промотирано от кого, контролирано от коя политика.
  • Нито един прегледан продукт за веригата на доставки или за релийзи не документира подписване на доказателства за релийзи с GOST или SM2 — руския и китайския национален алгоритъм.
  • Нито един не прави и двете. Точно това покрива тази страница.

Преглед на английски може да покрие непълно китайския вътрешен пазар: изводът за SM2 е с висока увереност за западните доставчици и средна в световен мащаб.

Маркетинг страница не е доставен пакет

Много доставчици публикуват страници за DORA, NIS2 или CRA. Това не е недостатък — но е друг вид документ, а разликата има значение. Всеки източник по-долу носи етикет с вида си документ:

продуктова документация

Описва доставено, конфигурируемо поведение. Най-силното публично доказателство, че дадена възможност съществува.

продуктова страница

Собственото описание на доставчика какво продава. Реален ангажимент, но под нивото на документация.

насочващо съдържание

Обяснява регулацията и казва, че продуктът помага. Само по себе си не е доказателство за доставен пакет.

Най-близките играчи — и какво наистина прави всеки

Всеки от тези доставчици е добър в това, което документира, а няколко покриват нужди по съответствието, до които ние изобщо не се докосваме. Последната колона е тясна нарочно: тя назовава какво публичната им документация не покрива към датата на достъп — никога какво доставчикът „не може“.

Доставчик и източнициКакво предлагат (с източник)Не е документирано

Anchore Enterprise

Най-дълбоката библиотека с US-federal пакети тук: седем документирани пакета политики — Secure, FedRAMP, NIST, CIS, DoD, CMMC и ASD Essential 8 — доставени като импортируеми бъндли с правила и съответствия.Нито един от седемте не е NIS2, DORA или CRA.

Aqua Security

Широка cloud-native платформа за сигурност: генериране на SBOM, сигурност на веригата на доставки, контекст от изпълнението за приоритизиране. Публикува насоки за DORA и NIS2, според които платформата е в съответствие с двете — и с идващия CRA.Документиран пакет доказателства за NIS2, DORA или CRA или експорт за регулатора. Публикуваното са насоки за регулациите, не документация на пакети.

Chainguard

Втвърдени минимални образи с FIPS-валидирани варианти, SBOM при build и подписани атестации — отлична суровина за програма по съответствие: по-малко CVE за обясняване, валидирана криптография за основа.Пакет доказателства за NIS2, DORA или CRA — публикуваният им материал по съответствието е насоки. Подписването върви върху Sigstore, чиято спецификация изисква ECDSA-P256 и не споменава нито GOST, нито SM2.

JFrog

Evidence Management: подписани атестации — по техните думи „проверим цифров паспорт за вашите бинарни файлове“ — които могат да контролират промоцията в жизнения цикъл на релийза. Функционално най-близкото до промоция, контролирана от доказателства, сред прегледаните тук доставчици.Формата, специфична за регулация. Няма експортен профил за NIS2, DORA или CRA, няма формат на артефакт за регулатора — свързването на доказателствата с регулация остава за вас.

Sonatype

SBOM Manager: поемане на SBOM, управление на VEX и лицензи в мащаб, плюс едни от най-съдържателните насоки за CRA на пазара. Продуктовата страница казва, че „помага да изпреварвате DORA, NIS2 и PCI“.Каквото и да е документирано отвъд SBOM: няма техническо досие по CRA, няма досие за съответствие, няма пакет доказателства за NIS2 или DORA. SBOM е една съставка на техническото досие по CRA — не самото досие.

Vanta

Документиран DORA продукт: автоматизирани тестове на контроли, готови политики и повторна употреба на доказателства между ISO 27001, SOC 2 и NIS 2. За автоматизация на съответствието на ниво организация този клас доставя днес — ние не.Доказателства, произтичащи от внедряването. Контролите се наблюдават чрез интеграции на организационно ниво; нищо не удостоверява какво е внедрено, под кой digest, контролирано от коя политика.

Drata

Рамки за NIS 2 и DORA с предварително съотнесени контроли, непрекъснато наблюдение и автоматизирано събиране на доказателства през стотици интеграции — същият наистина полезен клас като Vanta.Същата граница: организационни доказателства за контроли, не доказателства за релийзи. Няма подписана, повторимa присъда, че конкретен артефакт е достигнал конкретна среда при конкретна политика.

Всички източници на доставчици на тази страница са достъпени на 2026-07-28.

Къде печелят те: US-federal пакети (Anchore), широчина на платформата (Aqua), FIPS-валидирани образи (Chainguard), промоция, контролирана от доказателства (JFrog), SBOM операции в мащаб (Sonatype), автоматизация на DORA и NIS2 на ниво организация още днес (Vanta, Drata). Нищо от това не правим така добре, както посоченият доставчик — а организационен GRC изобщо не правим.

Регионална криптография: нито един прегледан продукт не подписва с GOST или SM2

Веригата за подписване, около която този пазар се стандартизира, е cosign на Sigstore — а нейната спецификация изисква ECDSA-P256; GOST и SM2 не се появяват никъде в нея. Стъпиш ли на Sigstore, наследяваш тази граница: суверенните алгоритми не са функция, която тези доставчици са отказали, а такава, която общата основа не предлага. Нито един прегледан продукт за веригата на доставки или за релийзи не документира подписване на доказателства с някой от двата.

github.com/sigstore/cosign — SIGNATURE_SPEC.md · Всички източници на доставчици на тази страница са достъпени на 2026-07-28.

Stella Ops доставя регионалната криптография като код — с границите ѝ на видно място:

  • Четири регионални профила, декларирани в кода редом с международния по подразбиране: eIDAS, FIPS, GOST и SM.
  • Подписването по GOST R 34.10-2012 и хеширането по R 34.11-2012 са реализирани; изграждането на CAdES подписи и валидирането по EU Trusted List подкрепят доказателствения път за eIDAS.
  • Профилите eIDAS и FIPS днес работят върху международния ECDSA стек — етикети на профили, не FIPS-валидирани модули и не квалифицирани подписи.
  • Подписването с GOST в продукция изисква доставчик CryptoPro или с HSM, който ние не предоставяме — вграденият софтуерен стенд отказва да зареди частни GOST ключове, а „GOST-GCM“ се обслужва от 28147-89 CBC, обявена не-цел по съответствието. Подписването със SM в продукция също изисква SM HSM със сертификация от OSCCA. Вместо тихо да се върне към ES256, продукцията отказва да подпише.

Ако продукт подписва доказателства за релийзи със SM2 — на китайския вътрешен пазар или където и да е — искаме да научим.

Криптографските профили в детайли → · Availability and sanctions notice →

Какво доставя Stella Ops

В Stella Ops режимът на съответствие е код, не етикет. Валидаторът на тенанти приема точно четири режима — CRA, DORA, NIS2 и съответствие със стандарти (ISO/IEC 27001, IEC 62443, ETSI) — а услугата за експорт регистрира осем профила, ориентирани към регулатора:

  • nis2.statement-of-applicability
  • nis2.effectiveness-report
  • dora.roi
  • dora.major-incident-report
  • dora.info-sharing
  • dora.tlpt-evidence-pack
  • cra.technical-file
  • cra.conformity-dossier

Експортите се провалят затворено, с назована причина: експорт на Регистъра на информацията по DORA без източник на регистъра отказва да произведе пакет и казва защо. Съхранението следва режимите — TLPT пакетите се пазят минимум десет години, седем по подразбиране другаде, а всяко скъсяване изисква одобрител по име.

Граница на заявеното

Активирането започва събиране на доказателства в консервативен режим само за доказателства; то не заявява съответствие с регулаторните изисквания.

Stella Ops помага на задължения оператор или производител да събере и подпише артефактите, поискани от регулатора. Никога не подава документи, не сертифицира и не осигурява съответствие с изискванията — операторът винаги остава регулираният субект, който взема решенията.

Статус на продукта: v1.0-RC1, release candidate.

Вижте покритието на пакетите по регламенти, етикетите за отговорност и известните липси →

Методология: Feature statements come from each vendor's public documentation plus a source review of the release named on this page. Measured statements come from our own scanner benchmark, last scored on 3 July 2026: 872 scored projects from a 1,002-project open-source manifest, each built from source into a container image and scanned by Stella Ops, Trivy, Grype and osv-scanner from identical inputs. Scoring is against a rule-derived truth label — the advisory's own affected version range, or agreement between independent advisory lineages — never against another scanner's output. Findings the rules cannot resolve are excluded from precision and recall and reported as coverage instead; projects that failed to build, and scans that failed to run, are excluded rather than counted as wins. On that run Stella Ops led advisory-range recall and package discovery, and tied on confirmed false positives. We have no measured comparison against Snyk. The corpus, the scoring rules and the raw counts are published in the product repository under tools/benchmarks/stella-vs-trivy/. Capabilities change; verify current behaviour with each vendor. За тази страница: твърденията за доставчиците идват от публичните източници, свързани по-горе, всички прегледани на 2026-07-28; нито един доставчик не е оценяван на практика. Библиотеките с пакети и обхватът на продуктите се променят без предупреждение — проверете актуалната документация на всеки доставчик, преди да решите. Твърдение „няма пряк съперник“ остарява по-бързо от всяко друго; четете тази страница като датирана моментна снимка, не като постоянен факт.

Ако смятате, че информацията е остаряла или неточна, пишете на hello@stella-ops.org.

Опровергайте ни

Всеки ред за доставчик по-горе носи източника и датата си. Ако знаете продукт, който изгражда пакети доказателства за NIS2, DORA и CRA от доказателства от внедряването — или подписва доказателства за релийзи с GOST или SM2 — пишете на hello@stella-ops.org и тази страница ще се промени. Дотогава възможностите ви за този стълб са Stella Ops или да си го изградите сами.