Scanner Feature Comparison — StellaOps vs Trivy

Reference snapshot: Trivy commit 012f3d75359e019df1eb2602460146d43cb59715, cloned 2025-11-02.

Verification Metadata

FieldValue
Last Updated2026-01-20
Last Verified2025-12-14
Next Review2026-03-14
Claims Indexdocs/product/claims-citation-index.md
Claim IDsCOMP-TRIVY-001, COMP-TRIVY-002, COMP-TRIVY-003
Verification MethodSource code audit (OSS), documentation review, feature testing

Confidence Levels:


TL;DR

Comparison Matrix

DimensionStellaOps ScannerTrivy
Architecture & deploymentWebService + Worker services with queue abstraction (Valkey Streams/NATS, Redis-compatible), RustFS/S3 artifact store, PostgreSQL catalog, Authority-issued DPoP tokens, Surface.* libraries for env/fs/secrets, restart-only analyzer plugins.1345Single Go binary CLI with optional server that centralises vulnerability DB updates; client/server mode streams scan queries while misconfig/secret scanning stays client-side; relies on local cache directories.815
Scan targets & coverageContainer images & filesystem snapshots; analyser families:
• OS: APK, DPKG, RPM with layer fragments.
• Languages: Java, Node, Python, Go, .NET, Rust (installed metadata only).
• Native: ELF today (PE/Mach-O M2 roadmap).
• EntryTrace usage graph for runtime focus.
Outputs paired inventory/usage SBOMs plus BOM-index sidecar; no direct repo/VM/K8s scanning.1
Container images, rootfs, local filesystems, git repositories, VM images, Kubernetes clusters, and standalone SBOMs. Language portfolio spans Ruby, Python, PHP, Node.js, .NET, Java, Go, Rust, C/C++, Elixir, Dart, Swift, Julia across pre/post-build contexts. OS coverage includes Alpine, RHEL/Alma/Rocky, Debian/Ubuntu, SUSE, Amazon, Bottlerocket, etc. Secret and misconfiguration scanners run alongside vulnerability analysis.89101819
Evidence & outputsCycloneDX (JSON + protobuf) and SPDX 3.0.1 exports, three-way diffs, DSSE-ready report metadata, BOM-index sidecar, deterministic manifests, explain traces for policy consumers.12Human-readable, JSON, CycloneDX, SPDX outputs; can both generate SBOMs and rescan existing SBOM artefacts; no built-in DSSE or attestation pipeline documented—signing left to external workflows.810
Attestation & supply chainDSSE signing via Signer → Attestor → Rekor v2, OpenVEX-first modelling, lattice logic for exploitability, provenance-bound digests, optional Rekor transparency, policy overlays.1Experimental VEX repository consumption (--vex repo) pulling statements from VEX Hub or custom feeds; relies on external OCI registries for DB artefacts, but does not ship an attestation/signing workflow.1114
Policy & decisioningScanner reports facts; Policy Engine, Concelier, and Excititor consume SBOM + VEX to emit explainable verdicts; WebService streams policy previews and report links with tenant enforcement.17Built-in misconfiguration checks (OPA/Rego bundles) and severity filtering, but no integrated policy decisioning layer; consumers interpret results or bridge to Aqua commercial offerings.8
Offline & air-gapOffline kits bundle Surface manifests, SBOM artefacts, secrets vault, and configuration; Surface.Env/Validation enforce deterministic prerequisites before work executes; RustFS supports air-gapped object storage.346Supports offline scans by mirroring OCI-hosted vulnerability/Java/check databases, manual cache seeding, --offline-scan, and self-hosting VEX repositories; requires operators to keep mirrors fresh.121314
Caching & performanceLayer CAS caching, Content-addressed Surface manifests, queue leasing with retries/dead-letter, EntryTrace reuse, analyzer restart-only plugins for reproducible hot-swaps.14Scan cache backends for filesystem, in-memory, or Valkey/Redis (experimental, Redis-compatible); caches vulnerability/Java/misconfig bundles locally; BoltDB backend limits concurrent writers.12
Security & tenancyAuthority-scoped OpToks (DPoP/mTLS), tenant-aware storage prefixes, secret providers, validation pipeline preventing misconfiguration, DSSE signing for tamper evidence.1356CLI/server intended for single-tenant use; docs emphasise network hardening but do not describe built-in tenant isolation or authenticated server endpoints—deployments rely on surrounding controls.815
Extensibility & ecosystemAnalyzer plug-ins (restart-time), Surface shared libraries, BuildX SBOM generator, CLI orchestration, integration contracts with Scheduler, Export Center, Policy, Notify.12CLI plugin framework (trivy plugin), rich ecosystem integrations (GitHub Actions, Kubernetes operator, IDE plugins), community plugin index for custom commands.816
Observability & opsStructured logs, metrics for queue/cache/validation, policy preview traces, runbooks and offline manifest documentation embedded in module docs.146CLI-/server-level logging; documentation focuses on usage rather than metrics/trace emission—operators layer external tooling as needed.8
LicensingBUSL-1.1 with Additional Use Grant (3 env / 999 new hash scans/day; no SaaS).StellaOps LICENSEApache-2.0; permissive for redistribution and derivative tooling.17

Coverage Deep Dive

StellaOps Scanner

Trivy

Secret Detection vs Secret Management

Ecosystem Deep Dives

Observations

Opportunities for StellaOps

  1. Publish a concise decision guide contrasting deterministic evidence (StellaOps) with generalist coverage (Trivy) for buyers evaluating scanners.
  2. Evaluate lightweight adapters (or documentation) that re-use Trivy SBOM output when a customer already mandates it, while keeping StellaOps as the source of attested truth.
  3. Track Trivy ecosystem additions (e.g., new target types) to inform backlog triage—capture deltas in this comparison doc when significant features land.

Sources

  1. docs/modules/scanner/architecture.md
  2. docs/modules/scanner/implementation_plan.md
  3. docs/modules/scanner/design/surface-env.md
  4. docs/modules/scanner/design/surface-fs.md
  5. docs/modules/scanner/design/surface-secrets.md
  6. docs/modules/scanner/design/surface-validation.md
  7. docs/modules/platform/architecture-overview.md
  8. Trivy README — https://github.com/aquasecurity/trivy/blob/012f3d75359e019df1eb2602460146d43cb59715/README.md
  9. Scanning coverage — https://github.com/aquasecurity/trivy/blob/012f3d75359e019df1eb2602460146d43cb59715/docs/docs/coverage/index.md
  10. SBOM scanning — https://github.com/aquasecurity/trivy/blob/012f3d75359e019df1eb2602460146d43cb59715/docs/docs/target/sbom.md
  11. VEX repository — https://github.com/aquasecurity/trivy/blob/012f3d75359e019df1eb2602460146d43cb59715/docs/docs/supply-chain/vex/repo.md
  12. Cache configuration — https://github.com/aquasecurity/trivy/blob/012f3d75359e019df1eb2602460146d43cb59715/docs/docs/configuration/cache.md
  13. Air-gap guidance — https://github.com/aquasecurity/trivy/blob/012f3d75359e019df1eb2602460146d43cb59715/docs/docs/advanced/air-gap.md
  14. Self-hosting databases — https://github.com/aquasecurity/trivy/blob/012f3d75359e019df1eb2602460146d43cb59715/docs/docs/advanced/self-hosting.md
  15. Client/server mode — https://github.com/aquasecurity/trivy/blob/012f3d75359e019df1eb2602460146d43cb59715/docs/docs/references/modes/client-server.md
  16. Plugin system — https://github.com/aquasecurity/trivy/blob/012f3d75359e019df1eb2602460146d43cb59715/docs/docs/plugin/index.md
  17. Trivy LICENSE — https://github.com/aquasecurity/trivy/blob/012f3d75359e019df1eb2602460146d43cb59715/LICENSE
  18. OS coverage — https://github.com/aquasecurity/trivy/blob/012f3d75359e019df1eb2602460146d43cb59715/docs/docs/coverage/os/index.md
  19. Secret scanning — https://github.com/aquasecurity/trivy/blob/012f3d75359e019df1eb2602460146d43cb59715/docs/docs/scanner/secret.md