Panorama competitivo

La mayoría de las organizaciones combinan un escáner (hallazgos), una herramienta de CD (implementaciones) y tickets/hojas de cálculo (aprobaciones + auditoría).

Stella rastrea una liberación a lo largo de una columna de custodia: Fuente → Construir → Escanear → Veredicto → Decisión → Desplegar → Ver. Cada etapa tiene uno de tres estados: MISSING, RECORDED o SIGNED. MISSING es un estado informado, no una casilla en blanco.

Criterios tecnicos de decision usados en esta comparacion

La matriz y las paginas por proveedor evaluan ajuste operativo, no esloganes.

Evidencia relacionada: Evidencia y auditoria | Decision Capsule especificación | Operaciones y despliegue

Última revisión: 2026-07-29

Comparación de plataformas: Stella Ops frente a diecisiete plataformas de release y seguridad

Cada celda de la competencia cita la página de la que procede y la fecha en que la leímos. Cuando no encontramos fuente de primera mano en ningún sentido, la celda lo indica en lugar de suponer. Vanta y Drata son plataformas de automatización de cumplimiento, no herramientas de release: sus celdas N/S marcan otra categoría, no una carencia oculta.

  • = capacidad nativa documentada · Parcial = documentada con una limitación declarada · No = la propia documentación del proveedor dice que no lo hace · N/E = no indicado en las páginas revisadas · No evaluado = no se encontró fuente pública de primera mano en ningún sentido.
Dimensión de decisiónStella OpsAnchore EnterpriseAqua SecurityKosliChainloopOctopus DeployArgo CDHarnessGitLabGitHubJenkinsSnykTrivyDocker ScoutJFrogAWSVantaDrata
Despliegue y control de releases
Modelo de despliegue Stella Ops se instala en hardware que usted controla y despliega en destinos Compose, Docker, SSH, WinRM, Ansible, Nomad y ECS. Las celdas que no son un Sí claro corresponden a documentación que se queda corta ante una instalación autoalojada: Kosli es SaaS con on-prem para clientes Enterprise según su FAQ de precios, y AWS CodeDeploy alcanza instancias on-premises mientras su plano de control sigue siendo un servicio de Región. Snyk documenta alojamiento regional en lugar de autoalojamiento; a Docker Scout se llega por Docker Hub, la CLI y su panel; Vanta y Drata son plataformas alojadas. Las páginas de despliegue de Aqua están tras un login de cliente, así que esa celda no se evalúa.1No evaluadoParcial16,1781,8226,2371,7030414748N/E53,5154,55N/E75,7764Parcial68,65N/E86,88N/E89,90
Ejecuta la promoción (es la ruta de despliegue) En Stella la puerta y el despliegue son un mismo sistema: la puerta se ejecuta en el orquestador que realiza la promoción. La propia documentación de Kosli zanja su celda: es una caja negra de vuelo que «no controla el avión». JFrog es parcial porque promueve un Release Bundle firmado entre etapas, lo que mueve un artefacto y no un despliegue. Chainloop, Docker Scout, Vanta y Drata no indican capacidad de despliegue en las páginas revisadas.N/E2N/E10No11N/E19,8224,25702935,4042Parcial50N/E51N/E54N/E75,80Parcial5968N/E86N/E89
Modelo de política y expresividad de las puertas La puerta de Stella combina alcanzabilidad a nivel de función, consenso VEX de cinco estados y reglas de promoción en una sola decisión, y el veredicto que produce está firmado y es repetible. Las celdas parciales marcan un control que no es un lenguaje de policies: las sync windows de Argo CD son periodos de permiso/denegación basados en cron y su RBAC es control de acceso, mientras que Octopus y Jenkins documentan un paso de aprobación humana. Snyk, Trivy, AWS, Vanta y Drata no indican un modelo de policies de puerta en las páginas revisadas.4101384Parcial28Parcial73,74313842Parcial50N/E51N/E54,567662N/E65N/E87N/E89
Vulnerabilidades y priorización
Análisis de vulnerabilidades de imágenes de contenedor El escáner de Stella analiza gestores de paquetes del sistema, ecosistemas de lenguajes, binarios nativos, secretos y criptografía dentro de la imagen. Los tipos de atestación documentados por Kosli transportan resultados de otras herramientas en lugar de producir un análisis propio, y el escaneo de imágenes de contenedor no consta en las páginas de GitHub revisadas: allí Dependabot cubre manifiestos de dependencias.39N/E12N/E84N/E25N/E703236N/E45,46N/E50515475,786067,66N/E86,87N/E89
Priorización de vulnerabilidades, incluida la alcanzabilidad Stella calcula la alcanzabilidad a nivel de función desde el binario desplegado y emite una prueba hasheable. Las celdas parciales son trabajo afín en otro eje: GitLab muestra EPSS e indicadores de exploit conocido, Harness deduplica y prioriza la salida de los escáneres, Trivy filtra con declaraciones VEX, Docker Scout agrega EPSS y el catálogo CISA KEV y acepta excepciones VEX como atestaciones, y Amazon Inspector ajusta la puntuación base de NVD mediante alcanzabilidad de red: nada de eso es alcanzabilidad de código.N/E2,39N/E11,12N/E84N/E25N/E70Parcial32Parcial36N/E45N/E5052Parcial56,57Parcial78,7961Parcial65N/E86N/E89
Unknowns como estado de primera clase Los componentes desconocidos son un estado clasificado y presupuestado, con su propio servicio y registros de prueba, de modo que una laguna se mantiene como hallazgo en lugar de descartarse. No encontramos un concepto equivalente en las páginas revisadas de las otras diecisiete plataformas; la ausencia del término no prueba la ausencia del comportamiento.N/E2,4N/E9,10N/E11,12N/E83,84N/E25N/E70N/E32,33N/E36N/E45N/E50N/E52N/E56N/E76N/E61N/E65N/E87N/E89
Evidencia, repetición y sin conexión
Evidencia firmada y verificable sin el proveedor Las evidence cards de Stella están firmadas con DSSE y se verifican sin conexión contra una raíz de confianza local, incluidos los recibos de Rekor. Las celdas parciales marcan una firma documentada con un límite: los formatos de exportación de Anchore están documentados pero la firma de esos documentos no consta en la página revisada; GitLab Runner produce una declaración SLSA in-toto cuya firma no se indica; AWS Signer firma imágenes de contenedor mediante Notation gestionando él mismo el material de claves; Kosli documenta identidad por huella SHA256 y descargas de paquetes de auditoría sin indicar que el paquete esté firmado; la referencia de firma de Chainloop encamina la verificación por la CLI de Chainloop y exige obtener la cadena de CA por otra vía. Argo CD verifica commits de Git firmados con GnuPG, no la evidencia que él mismo emite.Parcial610Parcial12,14Parcial83,85N/E25N/E7234Parcial3943,44N/E50N/E5158N/E79,7620Parcial69N/E87N/E89
Reejecuta una decisión pasada con entradas fijadas Stella fija la instantánea de feeds, la policy, los documentos VEX, la cadena de herramientas y la semilla, luego repite dos veces y verifica el determinismo. Anchore documenta otro modelo por diseño: el estado de cumplimiento se mantiene continuamente actualizado y se reevalúa cuando cambian los activos, la policy o los datos de vulnerabilidades. Ninguna otra plataforma de esta revisión documenta reejecutar una decisión pasada a partir de entradas fijadas.N/E8N/E10N/E12N/E83N/E24,25N/E70N/E29,33N/E35,39N/E42,43N/E50N/E52N/E55,58N/E75N/E59N/E68,65N/E87N/E89
Delta de riesgo firmado entre dos releases (smart-diff) Stella emite un delta-verdict firmado entre dos releases para que el esfuerzo de revisión vaya al cambio relevante. No consta en las páginas revisadas de las otras diecisiete plataformas.Parcial2N/E9,10N/E11,12N/E83N/E25N/E70N/E33,34N/E36,39N/E43N/E50N/E51,52N/E56,58N/E75,76N/E20,59N/E65,69N/E87N/E89
Operación sin conexión y en entornos aislados El modo sellado de Stella impone una lista de salida permitida en el código y rechaza el arranque con un ancla de tiempo sin conexión caducada. Las celdas parciales cubren algo más estrecho que una instalación en air-gap: Octopus documenta un offline package drop para destinos que no puede alcanzar en lugar de un servidor en air-gap, GitHub documenta la verificación sin conexión de atestaciones, y la guía de despliegue de plataforma de Chainloop cubre trasladar charts de Helm e imágenes a su propio registro mientras su guía de instalación open source no menciona la operación sin conexión. La página de tratamiento de datos de Docker Scout indica que los metadatos de imagen y SBOM se transmiten a servidores en US East y no documenta ningún modo sin conexión; la guía de instalación de Argo CD no cubre instalaciones en air-gap; la respuesta documentada de Kosli ante su indisponibilidad es un modo dry-run cuyos comandos omiten la atestación y salen con cero. La documentación de despliegue de Aqua está tras un login de cliente, así que esa celda no se evalúa.7No evaluadoN/E15,16,17Parcial82,81Parcial27,26N/E713037Parcial44,4749N/E53,5155N/E7763N/E65,67N/E88,86N/E90

Las tablas anchas se desplazan horizontalmente dentro de su propio marco; la página nunca lo hace. La tabla se abre con un conjunto seleccionado de plataformas: elija «Todos los proveedores», o un único proveedor, para cambiarlo. Reducir las columnas elimina por completo la barra de desplazamiento. Sin JavaScript se muestra la tabla completa de dieciocho columnas.

«No evaluado» no significa «no ofrecido». Significa que esta revisión no encontró página pública de primera mano en ningún sentido: la documentación de despliegue e identidad de Aqua está tras un login de cliente, así que esas celdas quedan vacías en lugar de adivinadas.

Metodología: Las celdas de la competencia citan documentación pública del proveedor, leída el 28–29 de julio de 2026; las celdas de Stella Ops se verifican contra el código fuente del producto, no contra su documentación. Ningún paquete, de un lado ni de otro, le hace cumplidor. Las capacidades cambian: verifique la documentación oficial antes de decidir. Para informar una inexactitud: hello@stella-ops.org.

Fuentes de cada celda de la competencia — Todas las páginas consultadas el 28–29 de julio de 2026.

  1. Anchore — docs.anchore.com/current/docs/deployment/requirements/ (doc dated 2026-07-07)
  2. Anchore — docs.anchore.com/current/docs/overview/capabilities/ (doc dated 2026-07-15)
  3. Anchore — docs.anchore.com/current/docs/overview/data_service/ (doc dated 2026-07-07)
  4. Anchore — docs.anchore.com/current/docs/compliance_management/how_it_works/ (doc dated 2026-07-15)
  5. Anchore — docs.anchore.com/current/docs/compliance_management/policies/packs/ (doc dated 2026-06-16)
  6. Anchore — docs.anchore.com/current/docs/vulnerability_management/reporting/evidence/ (doc dated 2026-06-16)
  7. Anchore — docs.anchore.com/current/docs/deployment/docker_compose/air_gapped/ (doc dated 2026-07-17)
  8. Anchore — docs.anchore.com/current/docs/release_notes/enterprise/6000/ (doc dated 2026-07-28)
  9. Aqua — www.aquasec.com/products/container-vulnerability-scanning/
  10. Aqua — www.aquasec.com/products/software-supply-chain-security/
  11. Kosli — docs.kosli.com/understand_kosli/what_is_kosli/
  12. Kosli — docs.kosli.com/getting_started/attestations/
  13. Kosli — docs.kosli.com/policy-reference/rego_policy/
  14. Kosli — docs.kosli.com/api-reference/trails/download-trail-audit-package/
  15. Kosli — docs.kosli.com/troubleshooting/what_do_i_do_if_kosli_is_down/
  16. Kosli — www.kosli.com/kosli-high-level-architecture/
  17. Kosli — www.kosli.com/pricing/
  18. Anchore — anchore.com/sbom/dora-overview/ (marketing page)
  19. Chainloop — docs.chainloop.dev/welcome
  20. JFrog — docs.jfrog.com/governance/docs/evidence-management
  21. Venvera — venvera.com/frameworks/dora
  22. Sigstore — github.com/sigstore/cosign/blob/main/specs/SIGNATURE_SPEC.md
  23. Octopus Deploy — octopus.com/docs/infrastructure/deployment-targets
  24. Octopus Deploy — octopus.com/docs/releases/lifecycles
  25. Octopus Deploy — octopus.com/docs/deployments
  26. Octopus Deploy — octopus.com/docs/installation
  27. Octopus Deploy — octopus.com/docs/infrastructure/deployment-targets/offline-package-drop
  28. Octopus Deploy — octopus.com/docs/projects/built-in-step-templates/manual-intervention-and-approvals
  29. Harness — developer.harness.io/docs/continuous-delivery/cd-integrations/
  30. Harness — developer.harness.io/docs/self-managed-enterprise-edition/
  31. Harness — developer.harness.io/docs/platform/governance/policy-as-code/harness-governance-overview
  32. Harness — developer.harness.io/docs/security-testing-orchestration/
  33. Harness — developer.harness.io/docs/software-supply-chain-assurance/
  34. Harness — developer.harness.io/docs/software-supply-chain-assurance/artifact-security/slsa/generate-slsa
  35. GitLab — docs.gitlab.com/ci/environments/
  36. GitLab — docs.gitlab.com/user/application_security/container_scanning/
  37. GitLab — docs.gitlab.com/user/application_security/offline_deployments/
  38. GitLab — docs.gitlab.com/user/application_security/policies/
  39. GitLab — docs.gitlab.com/ci/runners/configure_runners/
  40. GitLab — docs.gitlab.com/user/clusters/agent/
  41. GitLab — docs.gitlab.com/install/
  42. GitHub — docs.github.com/en/actions/how-tos/deploy/configure-and-manage-deployments/manage-environments
  43. GitHub — docs.github.com/en/actions/security-for-github-actions/using-artifact-attestations/using-artifact-attestations-to-establish-provenance-for-builds
  44. GitHub — docs.github.com/en/actions/how-tos/secure-your-work/use-artifact-attestations/verify-attestations-offline
  45. GitHub — docs.github.com/en/code-security/dependabot/dependabot-alerts/about-dependabot-alerts
  46. GitHub — docs.github.com/en/code-security/code-scanning/introduction-to-code-scanning/about-code-scanning
  47. GitHub — docs.github.com/en/enterprise-server@3.17/admin/overview/about-github-enterprise-server
  48. Jenkins — www.jenkins.io/doc/book/installing/
  49. Jenkins — www.jenkins.io/doc/book/installing/offline/
  50. Jenkins — www.jenkins.io/doc/book/pipeline/
  51. Snyk — snyk.io/product/container-vulnerability-management/
  52. Snyk — docs.snyk.io/scan-fix-and-prevent/fix/prioritize-issues-for-fixing/reachability-analysis
  53. Snyk — snyk.io/security/
  54. Trivy — trivy.dev/latest/docs/target/container_image/
  55. Trivy — trivy.dev/latest/docs/advanced/air-gap/
  56. Trivy — trivy.dev/latest/docs/supply-chain/vex/
  57. Trivy — trivy.dev/latest/docs/supply-chain/vex/repo/
  58. Trivy — trivy.dev/latest/docs/supply-chain/attestation/sbom/
  59. JFrog — docs.jfrog.com/governance/docs/release-lifecycle-management
  60. JFrog — docs.jfrog.com/security/docs/xray
  61. JFrog — docs.jfrog.com/security/docs/contextual-analysis-of-cves-1
  62. JFrog — docs.jfrog.com/security/docs/policies-in-jfrog-xray
  63. JFrog — docs.jfrog.com/security/docs/working-in-air-gapped-environments
  64. JFrog — docs.jfrog.com/installation/docs/install
  65. AWS — docs.aws.amazon.com/inspector/latest/user/what-is-inspector.html
  66. AWS — docs.aws.amazon.com/inspector/latest/user/scanning-resources.html
  67. AWS — docs.aws.amazon.com/AmazonECR/latest/userguide/image-scanning.html
  68. AWS — docs.aws.amazon.com/codedeploy/latest/userguide/welcome.html
  69. AWS — docs.aws.amazon.com/signer/latest/developerguide/Welcome.html
  70. Argo CD — argo-cd.readthedocs.io/en/stable/
  71. Argo CD — argo-cd.readthedocs.io/en/stable/operator-manual/installation/
  72. Argo CD — argo-cd.readthedocs.io/en/stable/user-guide/gpg-verification/
  73. Argo CD — argo-cd.readthedocs.io/en/stable/user-guide/sync_windows/
  74. Argo CD — argo-cd.readthedocs.io/en/stable/operator-manual/rbac/
  75. Docker Scout — docs.docker.com/scout/
  76. Docker Scout — docs.docker.com/scout/policy/
  77. Docker Scout — docs.docker.com/scout/deep-dive/data-handling/
  78. Docker Scout — docs.docker.com/scout/deep-dive/advisory-db-sources/
  79. Docker Scout — docs.docker.com/scout/guides/vex/
  80. Docker Scout — docs.docker.com/scout/integrations/
  81. Chainloop — docs.chainloop.dev/guides/deployment/oss
  82. Chainloop — docs.chainloop.dev/guides/deployment/platform
  83. Chainloop — docs.chainloop.dev/concepts/attestations
  84. Chainloop — docs.chainloop.dev/concepts/policies
  85. Chainloop — docs.chainloop.dev/reference/signing
  86. Vanta — www.vanta.com/
  87. Vanta — www.vanta.com/products/automated-compliance
  88. Vanta — www.vanta.com/company/security
  89. Drata — drata.com/platform
  90. Drata — trust.drata.com/

Evidencia regulatoria y criptografía soberana

Estas filas son lo que Stella Ops entrega, verificado contra el código fuente del producto. Las columnas de la competencia están ausentes aquí a propósito: cada celda que pudiéramos añadir sería una afirmación sin fuente sobre un tercero, y esta página no publica de esas. Lo que sí cubren los actores más cercanos — con fuentes — está debajo de la tabla.

CRA Anexo VII exportación de documentación técnica
CRA expediente de conformidad (Módulo A/B+C/H)
NIS2 registro de control + SoA con puerta de completitud
NIS2 efectividad KPI telemetría (13 áreas)
Exportación del Registro de Información DORA, condicionada a la taxonomía oficial EBA fijada
DORA TLPT paquete de evidencia (10 años de retención)
Máquina de estado de fecha límite de notificación de incidentes (24h/72h/14d)Parcial*
Paquete de evidencia de correspondencia con normas (ISO/IEC 27001, IEC 62443-4-1/-4-2, ETSI EN 303 645)
Canales de envío a reguladores, firmados y fail-closed (ENISA CRA, CSIRT NIS2, DORA)
Reverificación por el auditor de un paquete exportado sin instancia en ejecución
Ancla de tiempo confiable sin conexión con presupuesto de obsolescencia
Motor de políticas de retención de evidencia regulatoria
Perfiles criptográficos regionales (FIPSFederal Information Processing Standards – estándares criptográficos del gobierno de EE.UU. para sistemas seguros alineados, eIDASElectronic IDentification, Authentication and trust Services – regulación de la UE para firmas electrónicas y servicios de confianza, GOST, SM; HSM PKCS#11)
Firma de múltiples perfiles (doble pila)
CBOM análisis y evaluación de preparación post-cuántica
Validación de la EU Trusted List y construcción de firmas CAdES (eIDAS)
Servicio de firma SM remota (backend HSM certificado por OSCCA)

* Parcial: la máquina de estado de fecha límite para informar incidentes 24h/72h/14d se ejecuta hoy con una transferencia del operador: Stella prepara el paquete de informes y el operador lo envía. La presentación automática del regulador está pendiente de esquemas oficiales.

† Los cuatro perfiles son código entregado, con límites declarados: GOST y SM verifican en todas partes, pero firmar en producción exige un proveedor externo certificado — CryptoPro CSP, un HSM PKCS#11 o un HSM SM certificado por OSCCA — y el host se niega a replegarse a ES256 antes que romper la garantía de soberanía. Los perfiles eIDAS y FIPS se sirven hoy con la pila ECDSA internacional: etiquetas de perfil, no módulos validados.

La habilitación inicia la recopilación de evidencia en un modo conservador de solo evidencia; no supone una declaración de cumplimiento normativo. El operador sigue siendo siempre el responsable regulado de las decisiones.

Vea la cobertura del paquete según la normativa, las etiquetas de propiedad y las lagunas conocidas → · Availability and sanctions notice →

Ningún competidor directo — a 28–29 de julio de 2026

A 28–29 de julio de 2026, ninguna plataforma revisada documenta paquetes de evidencia NIS2, DORA o CRA junto con criptografía regional. La tabla de paquetes documentada de Anchore lista siete paquetes — Secure, NIST, CIS, FedRAMP, DoD, CMMC, ASD Essential 8 — y ninguno es NIS2, DORA ni CRA;5 su página de DORA es una guía de marketing, y una landing no es un paquete entregado.18 Ninguna plataforma de esta revisión documenta la firma GOST o SM de evidencia de releases; la especificación de firma de cosign, la toolchain de facto aquí, exige ECDSA-P256 y no nombra ningún esquema GOST ni SM.22 Fue una revisión documental en fuentes en inglés: confianza alta para proveedores occidentales, media a escala global. Las bibliotecas de paquetes cambian: verifique antes de decidir.

  • Chainloop nombra el CRA y DORA como motores y firma la evidencia mediante SLSA, in-toto, sigstore o su propia PKI.19
  • JFrog documenta la evidencia como atestaciones firmadas que condicionan las promociones en Release Lifecycle Management; no se nombra ningún paquete NIS2, DORA ni CRA.20
  • Anchore publica guías de DORA, NIS2 y CRA como páginas de marketing junto a sus siete paquetes documentados.5,18
  • Los proveedores GRC como Venvera generan el Registro de Información DORA — las 15 tablas EBA con exportación xBRL-CSV — a partir de datos de proveedores y contratos, no de lo que realmente está desplegado.21

Comparación completa para cumplimiento →

Comparaciones directas

Para despliegue

Octopus Deploy

Harness

Para vulnerabilidades

Trivy / Grype

Snyk

Para cumplimiento

NIS2, DORA, CRA

El nivel gratuito incluye 3 entornos y 100 análisis de nuevos digests por cada 24 horas móviles.

Ver todas las características Ver la prueba del producto