Scanner Feature Comparison — StellaOps vs Grype

Reference snapshot: Grype commit 6e746a546ecca3e2456316551673357e4a166d77 cloned 2025-11-02.

Verification Metadata

FieldValue
Last Updated2025-12-15
Last Verified2025-12-14
Next Review2026-03-14
Claims Indexdocs/product/claims-citation-index.md
Claim IDsCOMP-GRYPE-001, COMP-GRYPE-002, COMP-GRYPE-003
Verification MethodSource code audit (OSS), documentation review, feature testing

Confidence Levels:


TL;DR

Comparison Matrix

DimensionStellaOps ScannerGrype
Architecture & deploymentWebService + Worker services, queue backbones, RustFS/S3 artifact store, PostgreSQL catalog, Authority-issued OpToks, Surface libraries, restart-only analyzers.1345Go CLI that invokes Syft to construct an SBOM from images/filesystems and feeds Syft’s packages into Anchore matchers; optional SBOM ingest via syft/sbom inputs.g1
Scan targets & coverageContainer images & filesystem captures; analyzers for APK/DPKG/RPM, Java/Node/Python/Go/.NET/Rust, native ELF, EntryTrace usage graph (PE/Mach-O roadmap).1Images, directories, archives, and SBOMs; OS feeds include Alpine, Ubuntu, RHEL, SUSE, Wolfi, etc., and language support spans Ruby, Java, JavaScript, Python, .NET, Go, PHP, Rust.g2
Evidence & outputsCycloneDX JSON/Protobuf, SPDX 3.0.1, deterministic diffs, BOM-index sidecar, explain traces, DSSE-ready report metadata.12Outputs table, JSON, CycloneDX (XML/JSON), SARIF, and templated formats; evidence tied to Syft SBOM and JSON report (no deterministic replay artifacts).g4
Attestation & supply chainDSSE signing via Signer → Attestor → Rekor v2, OpenVEX-first modelling, policy overlays, provenance digests.1Supports ingesting OpenVEX for filtering but ships no signing/attestation workflow; relies on external tooling for provenance.g2
Policy & decisioningCentral Policy Engine (stella-dsl), VEX-first decisioning, lattice logic, API streaming of policy previews, fail-fast validation pipelines.17CLI gating via --fail-on, ignore rules, and allow/deny lists; no multi-tenant policy service.g4
Offline & air-gapOffline kits bundle artifacts, manifests, secrets; Surface.Env/Validation enforce prerequisites; RustFS supports air-gapped object storage.346Local SQLite vulnerability DB auto-managed; supports offline by disabling auto-update and importing Anchore DB archives manually.g3
Caching & performanceLayer CAS caches, queue leasing, EntryTrace reuse, deterministic sorting for replay.14SBOM caching handled by Syft; vulnerability DB stored under $XDG_CACHE_HOME; no layer caches or queue orchestration.g3
Security & tenancyOpTok enforcement (DPoP/mTLS), tenant-aware storage prefixes, Surface.Secrets providers, validation pipeline for misconfiguration, DSSE for tamper evidence.156Single-user CLI; registry credentials handled via config secrets; no tenant isolation or secret provider abstraction.g3
Extensibility & ecosystemAnalyzer plug-ins, BuildX SBOM generator, CLI/Worker integration, Surface libraries, attested exports.12Template-based reporters, external Maven lookup, GitHub Actions integrations; cataloging delegated to Syft (extensible separately).g2g4
Observability & opsStructured logs, metrics, explain traces, offline manifests, runbooks.146CLI logging and exit codes; no built-in metrics/traces beyond verbose logs.g4

Ecosystem Deep Dives

Observations

Opportunities for StellaOps

  1. Prioritize analyzers for ecosystems currently supported by Grype (Ruby, PHP, Composer) to close parity gaps without sacrificing determinism.g5
  2. Publish guidance on integrating Anchore DB feeds (where allowed) while keeping StellaOps’ provenance guarantees, or offer curated feeds with DSSE-backed provenance for air-gapped users.g3
  3. Evaluate optional syft/grype compatibility layers (importing Syft SBOMs) so customers can transition while retaining StellaOps attestation benefits.

Sources

  1. docs/modules/scanner/architecture.md
  2. docs/modules/scanner/implementation_plan.md
  3. docs/modules/scanner/design/surface-env.md
  4. docs/modules/scanner/design/surface-fs.md
  5. docs/modules/scanner/design/surface-secrets.md
  6. docs/modules/scanner/design/surface-validation.md
  7. docs/modules/platform/architecture-overview.md

Grype sources