Paysage concurrentiel

La plupart des organisations assemblent un scanner (résultats), un outil sur CD (déploiements) et des tickets/feuilles de calcul (approbations + audit).

Stella suit une version le long d'une seule chaîne de traçabilité : Source → Build → Scan → Verdict → Decision → Deploy → Watch. Chaque étape porte l'un de trois états : MISSING, RECORDED ou SIGNED. MISSING est un état rapporté, pas une case vide.

Criteres de decision techniques utilises dans cette comparaison

La matrice et les pages editeurs evaluent l adequation operationnelle, pas des slogans.

Preuves associees : Preuves et audit | Specification Decision Capsule | Operations et deploiement

Dernière révision : 2026-07-29

Comparaison de plateformes : Stella Ops face à dix-sept plateformes de release et de sécurité

Chaque cellule concurrent ci-dessous cite la page dont elle provient et la date de consultation. Quand aucune source de première main n'a été trouvée, la cellule le dit au lieu de deviner. Vanta et Drata sont des plateformes d'automatisation de la conformité, pas des outils de release — leurs cellules N/S signalent une autre catégorie, pas une lacune dissimulée.

  • Oui = capacité native documentée · Partiel = documenté avec une limite déclarée · Non = la documentation du fournisseur indique qu'il ne le fait pas · N/S = non indiqué sur les pages consultées · Non évalué = aucune source publique de première main trouvée dans un sens ou dans l'autre.
Dimension de décisionStella OpsAnchore EnterpriseAqua SecurityKosliChainloopOctopus DeployArgo CDHarnessGitLabGitHubJenkinsSnykTrivyDocker ScoutJFrogAWSVantaDrata
Déploiement et contrôle des releases
Modèle de déploiement Stella Ops s'installe sur du matériel que vous contrôlez et déploie vers des cibles Compose, Docker, SSH, WinRM, Ansible, Nomad et ECS. Les cellules qui ne sont pas un Oui franc correspondent à une documentation qui s'arrête avant l'installation auto-hébergée : Kosli est SaaS avec on-prem pour les clients Enterprise selon sa FAQ tarifaire, et AWS CodeDeploy atteint des instances on-premises tandis que son plan de contrôle reste un service de Région. Snyk documente un hébergement régional plutôt que l'auto-hébergement ; Docker Scout s'atteint via Docker Hub, la CLI et son tableau de bord ; Vanta et Drata sont des plateformes hébergées. Les pages de déploiement d'Aqua sont derrière un login client, donc cette cellule n'est pas évaluée.OuiOui1Non évaluéPartiel16,17Oui81,82Oui26,23Oui71,70Oui30Oui41Oui47Oui48N/I53,51Oui54,55N/I75,77Oui64Partiel68,65N/I86,88N/I89,90
Exécute la promotion (est le chemin de déploiement) Chez Stella, le gate et le déploiement sont un seul système : le gate s'exécute dans l'orchestrateur qui effectue la promotion. La documentation de Kosli tranche sa cellule — c'est un enregistreur de vol qui « ne pilote pas l'avion ». JFrog est partiel parce qu'il promeut un Release Bundle signé entre des étapes, ce qui déplace un artefact et non un déploiement. Chainloop, Docker Scout, Vanta et Drata n'indiquent aucune capacité de déploiement sur les pages consultées.OuiN/I2N/I10Non11N/I19,82Oui24,25Oui70Oui29Oui35,40Oui42Partiel50N/I51N/I54N/I75,80Partiel59Oui68N/I86N/I89
Modèle de politique et expressivité des gates Le gate de Stella combine atteignabilité au niveau des fonctions, consensus VEX à cinq états et règles de promotion en une seule décision, et le verdict produit est signé et rejouable. Les cellules partielles marquent un contrôle qui n'est pas un langage de policy : les sync windows d'Argo CD sont des périodes d'autorisation/refus basées sur cron et son RBAC est du contrôle d'accès, tandis qu'Octopus et Jenkins documentent une étape d'approbation humaine. Snyk, Trivy, AWS, Vanta et Drata n'indiquent aucun modèle de policy de gate sur les pages consultées.OuiOui4Oui10Oui13Oui84Partiel28Partiel73,74Oui31Oui38Oui42Partiel50N/I51N/I54,56Oui76Oui62N/I65N/I87N/I89
Vulnérabilités et priorisation
Analyse de vulnérabilités des images de conteneurs Le scanner de Stella analyse les gestionnaires de paquets OS, les écosystèmes de langages, les binaires natifs, les secrets et la cryptographie à l'intérieur de l'image. Les types d'attestation documentés par Kosli portent les résultats d'autres outils plutôt que de produire une analyse propre, et l'analyse d'images de conteneur n'est pas indiquée sur les pages GitHub consultées — Dependabot y couvre les manifestes de dépendances.OuiOui3Oui9N/I12N/I84N/I25N/I70Oui32Oui36N/I45,46N/I50Oui51Oui54Oui75,78Oui60Oui67,66N/I86,87N/I89
Priorisation des vulnérabilités, y compris l'atteignabilité Stella calcule l'atteignabilité au niveau des fonctions depuis le binaire déployé et émet une preuve hachable. Les cellules partielles relèvent d'un travail voisin sur un autre axe : GitLab affiche l'EPSS et les indicateurs d'exploit connu, Harness déduplique et priorise la sortie des scanners, Trivy filtre avec des déclarations VEX, Docker Scout agrège l'EPSS et le catalogue CISA KEV et accepte les exceptions VEX comme attestations, et Amazon Inspector ajuste le score de base NVD via l'atteignabilité réseau — rien de tout cela n'est de l'atteignabilité de code.OuiN/I2,3Oui9N/I11,12N/I84N/I25N/I70Partiel32Partiel36N/I45N/I50Oui52Partiel56,57Partiel78,79Oui61Partiel65N/I86N/I89
Unknowns suivis comme état de premier rang Les composants inconnus sont un état classé et budgété, avec leur propre service et leurs enregistrements de preuve, si bien qu'une lacune est portée comme un constat plutôt qu'abandonnée. Nous n'avons trouvé aucun concept équivalent sur les pages consultées des dix-sept autres plateformes ; l'absence du terme ne prouve pas l'absence du comportement.OuiN/I2,4N/I9,10N/I11,12N/I83,84N/I25N/I70N/I32,33N/I36N/I45N/I50N/I52N/I56N/I76N/I61N/I65N/I87N/I89
Preuves, rejeu et hors ligne
Preuves signées et vérifiables sans le fournisseur Les evidence cards de Stella sont signées DSSE et se vérifient hors ligne contre une racine de confiance locale, y compris les reçus Rekor. Les cellules partielles marquent une signature documentée avec une limite : les formats d'export d'Anchore sont documentés mais la signature de ces documents n'est pas indiquée sur la page consultée ; GitLab Runner produit une déclaration SLSA in-toto dont la signature n'est pas indiquée ; AWS Signer signe des images de conteneur via Notation tout en gérant lui-même le matériel de clés ; Kosli documente une identité par empreinte SHA256 et le téléchargement de paquets d'audit, sans indiquer que le paquet est signé ; la référence de signature de Chainloop fait passer la vérification par la CLI Chainloop et exige d'obtenir la chaîne de CA par un autre canal. Argo CD vérifie des commits Git signés GnuPG, pas la preuve qu'il émet lui-même.OuiPartiel6Oui10Partiel12,14Partiel83,85N/I25N/I72Oui34Partiel39Oui43,44N/I50N/I51Oui58N/I79,76Oui20Partiel69N/I87N/I89
Rejoue une décision passée à partir d'entrées figées Stella épingle l'instantané des flux, la policy, les documents VEX, la chaîne d'outils et la graine, puis rejoue deux fois et vérifie le déterminisme. Anchore documente un autre modèle par conception : le statut de conformité reste continuellement à jour et se réévalue quand les actifs, la policy ou les données de vulnérabilité changent. Aucune autre plateforme de cette revue ne documente la réexécution d'une décision passée à partir d'entrées épinglées.OuiN/I8N/I10N/I12N/I83N/I24,25N/I70N/I29,33N/I35,39N/I42,43N/I50N/I52N/I55,58N/I75N/I59N/I68,65N/I87N/I89
Delta de risque signé entre deux releases (smart-diff) Stella émet un delta-verdict signé entre deux releases pour que l'effort de revue porte sur le changement significatif. Non indiqué sur les pages consultées des dix-sept autres plateformes.OuiPartiel2N/I9,10N/I11,12N/I83N/I25N/I70N/I33,34N/I36,39N/I43N/I50N/I51,52N/I56,58N/I75,76N/I20,59N/I65,69N/I87N/I89
Fonctionnement hors ligne et en air gap Le mode scellé de Stella impose une liste d'autorisation de sortie dans le code et refuse le démarrage sur une ancre de temps hors ligne périmée. Les cellules partielles couvrent quelque chose de plus étroit qu'une installation en air-gap : Octopus documente un offline package drop pour des cibles qu'il ne peut atteindre plutôt qu'un serveur en air-gap, GitHub documente la vérification hors ligne des attestations, et le guide de déploiement plateforme de Chainloop couvre le transfert des charts Helm et des images vers votre propre registre tandis que son guide d'installation open source ne mentionne pas le fonctionnement hors ligne. La page de traitement des données de Docker Scout indique que les métadonnées d'image et de SBOM sont transmises à des serveurs en US East et ne documente aucun mode hors ligne ; le guide d'installation d'Argo CD ne couvre pas les installations en air-gap ; la réponse documentée de Kosli à son indisponibilité est un mode dry-run dont les commandes sautent l'attestation et sortent avec zéro. La documentation de déploiement d'Aqua est derrière un login client, donc cette cellule n'est pas évaluée.OuiOui7Non évaluéN/I15,16,17Partiel82,81Partiel27,26N/I71Oui30Oui37Partiel44,47Oui49N/I53,51Oui55N/I77Oui63N/I65,67N/I88,86N/I90

Les tableaux larges défilent latéralement dans leur propre cadre ; la page, jamais. Le tableau s'ouvre sur un ensemble sélectionné de plateformes — choisissez « Tous les fournisseurs », ou un seul fournisseur, pour changer cela. Réduire les colonnes supprime complètement la barre de défilement. Sans JavaScript, le tableau complet à dix-huit colonnes est affiché.

« Non évalué » ne veut pas dire « non proposé ». Cela signifie que cette revue n'a trouvé aucune page publique de première main dans un sens ou dans l'autre — la documentation de déploiement et d'identité d'Aqua est derrière un login client, donc ces cellules restent vides plutôt que devinées.

Méthodologie : Les cellules concurrent citent la documentation publique des fournisseurs, lue le 28–29 juillet 2026 ; les cellules Stella Ops sont vérifiées dans le code source du produit, pas dans sa documentation. Aucun pack, d'un côté comme de l'autre, ne rend conforme. Les capacités des éditeurs évoluent — vérifiez la documentation officielle avant de décider. Pour signaler une inexactitude : hello@stella-ops.org.

Sources de chaque cellule concurrent — Toutes les pages consultées le 28–29 juillet 2026.

  1. Anchore — docs.anchore.com/current/docs/deployment/requirements/ (doc dated 2026-07-07)
  2. Anchore — docs.anchore.com/current/docs/overview/capabilities/ (doc dated 2026-07-15)
  3. Anchore — docs.anchore.com/current/docs/overview/data_service/ (doc dated 2026-07-07)
  4. Anchore — docs.anchore.com/current/docs/compliance_management/how_it_works/ (doc dated 2026-07-15)
  5. Anchore — docs.anchore.com/current/docs/compliance_management/policies/packs/ (doc dated 2026-06-16)
  6. Anchore — docs.anchore.com/current/docs/vulnerability_management/reporting/evidence/ (doc dated 2026-06-16)
  7. Anchore — docs.anchore.com/current/docs/deployment/docker_compose/air_gapped/ (doc dated 2026-07-17)
  8. Anchore — docs.anchore.com/current/docs/release_notes/enterprise/6000/ (doc dated 2026-07-28)
  9. Aqua — www.aquasec.com/products/container-vulnerability-scanning/
  10. Aqua — www.aquasec.com/products/software-supply-chain-security/
  11. Kosli — docs.kosli.com/understand_kosli/what_is_kosli/
  12. Kosli — docs.kosli.com/getting_started/attestations/
  13. Kosli — docs.kosli.com/policy-reference/rego_policy/
  14. Kosli — docs.kosli.com/api-reference/trails/download-trail-audit-package/
  15. Kosli — docs.kosli.com/troubleshooting/what_do_i_do_if_kosli_is_down/
  16. Kosli — www.kosli.com/kosli-high-level-architecture/
  17. Kosli — www.kosli.com/pricing/
  18. Anchore — anchore.com/sbom/dora-overview/ (marketing page)
  19. Chainloop — docs.chainloop.dev/welcome
  20. JFrog — docs.jfrog.com/governance/docs/evidence-management
  21. Venvera — venvera.com/frameworks/dora
  22. Sigstore — github.com/sigstore/cosign/blob/main/specs/SIGNATURE_SPEC.md
  23. Octopus Deploy — octopus.com/docs/infrastructure/deployment-targets
  24. Octopus Deploy — octopus.com/docs/releases/lifecycles
  25. Octopus Deploy — octopus.com/docs/deployments
  26. Octopus Deploy — octopus.com/docs/installation
  27. Octopus Deploy — octopus.com/docs/infrastructure/deployment-targets/offline-package-drop
  28. Octopus Deploy — octopus.com/docs/projects/built-in-step-templates/manual-intervention-and-approvals
  29. Harness — developer.harness.io/docs/continuous-delivery/cd-integrations/
  30. Harness — developer.harness.io/docs/self-managed-enterprise-edition/
  31. Harness — developer.harness.io/docs/platform/governance/policy-as-code/harness-governance-overview
  32. Harness — developer.harness.io/docs/security-testing-orchestration/
  33. Harness — developer.harness.io/docs/software-supply-chain-assurance/
  34. Harness — developer.harness.io/docs/software-supply-chain-assurance/artifact-security/slsa/generate-slsa
  35. GitLab — docs.gitlab.com/ci/environments/
  36. GitLab — docs.gitlab.com/user/application_security/container_scanning/
  37. GitLab — docs.gitlab.com/user/application_security/offline_deployments/
  38. GitLab — docs.gitlab.com/user/application_security/policies/
  39. GitLab — docs.gitlab.com/ci/runners/configure_runners/
  40. GitLab — docs.gitlab.com/user/clusters/agent/
  41. GitLab — docs.gitlab.com/install/
  42. GitHub — docs.github.com/en/actions/how-tos/deploy/configure-and-manage-deployments/manage-environments
  43. GitHub — docs.github.com/en/actions/security-for-github-actions/using-artifact-attestations/using-artifact-attestations-to-establish-provenance-for-builds
  44. GitHub — docs.github.com/en/actions/how-tos/secure-your-work/use-artifact-attestations/verify-attestations-offline
  45. GitHub — docs.github.com/en/code-security/dependabot/dependabot-alerts/about-dependabot-alerts
  46. GitHub — docs.github.com/en/code-security/code-scanning/introduction-to-code-scanning/about-code-scanning
  47. GitHub — docs.github.com/en/enterprise-server@3.17/admin/overview/about-github-enterprise-server
  48. Jenkins — www.jenkins.io/doc/book/installing/
  49. Jenkins — www.jenkins.io/doc/book/installing/offline/
  50. Jenkins — www.jenkins.io/doc/book/pipeline/
  51. Snyk — snyk.io/product/container-vulnerability-management/
  52. Snyk — docs.snyk.io/scan-fix-and-prevent/fix/prioritize-issues-for-fixing/reachability-analysis
  53. Snyk — snyk.io/security/
  54. Trivy — trivy.dev/latest/docs/target/container_image/
  55. Trivy — trivy.dev/latest/docs/advanced/air-gap/
  56. Trivy — trivy.dev/latest/docs/supply-chain/vex/
  57. Trivy — trivy.dev/latest/docs/supply-chain/vex/repo/
  58. Trivy — trivy.dev/latest/docs/supply-chain/attestation/sbom/
  59. JFrog — docs.jfrog.com/governance/docs/release-lifecycle-management
  60. JFrog — docs.jfrog.com/security/docs/xray
  61. JFrog — docs.jfrog.com/security/docs/contextual-analysis-of-cves-1
  62. JFrog — docs.jfrog.com/security/docs/policies-in-jfrog-xray
  63. JFrog — docs.jfrog.com/security/docs/working-in-air-gapped-environments
  64. JFrog — docs.jfrog.com/installation/docs/install
  65. AWS — docs.aws.amazon.com/inspector/latest/user/what-is-inspector.html
  66. AWS — docs.aws.amazon.com/inspector/latest/user/scanning-resources.html
  67. AWS — docs.aws.amazon.com/AmazonECR/latest/userguide/image-scanning.html
  68. AWS — docs.aws.amazon.com/codedeploy/latest/userguide/welcome.html
  69. AWS — docs.aws.amazon.com/signer/latest/developerguide/Welcome.html
  70. Argo CD — argo-cd.readthedocs.io/en/stable/
  71. Argo CD — argo-cd.readthedocs.io/en/stable/operator-manual/installation/
  72. Argo CD — argo-cd.readthedocs.io/en/stable/user-guide/gpg-verification/
  73. Argo CD — argo-cd.readthedocs.io/en/stable/user-guide/sync_windows/
  74. Argo CD — argo-cd.readthedocs.io/en/stable/operator-manual/rbac/
  75. Docker Scout — docs.docker.com/scout/
  76. Docker Scout — docs.docker.com/scout/policy/
  77. Docker Scout — docs.docker.com/scout/deep-dive/data-handling/
  78. Docker Scout — docs.docker.com/scout/deep-dive/advisory-db-sources/
  79. Docker Scout — docs.docker.com/scout/guides/vex/
  80. Docker Scout — docs.docker.com/scout/integrations/
  81. Chainloop — docs.chainloop.dev/guides/deployment/oss
  82. Chainloop — docs.chainloop.dev/guides/deployment/platform
  83. Chainloop — docs.chainloop.dev/concepts/attestations
  84. Chainloop — docs.chainloop.dev/concepts/policies
  85. Chainloop — docs.chainloop.dev/reference/signing
  86. Vanta — www.vanta.com/
  87. Vanta — www.vanta.com/products/automated-compliance
  88. Vanta — www.vanta.com/company/security
  89. Drata — drata.com/platform
  90. Drata — trust.drata.com/

Preuve réglementaire et crypto souveraine

Ces lignes sont ce que Stella Ops livre, vérifié dans le code source du produit. Les colonnes concurrent sont délibérément absentes ici : chaque cellule que nous pourrions ajouter serait une affirmation non sourcée sur un tiers, et cette page n'en publie pas. Ce que couvrent les acteurs les plus proches — avec sources — figure sous le tableau.

Exportation de la documentation technique CRA Annexe VIIOui
Dossier de conformité CRA (Module A / B+C / H)Oui
Registre de contrôle NIS2 + SoA avec porte d'exhaustivitéOui
Télémétrie KPI d'efficacité NIS2 (zones 13)Oui
Export du registre d'informations DORA, conditionné à la taxonomie officielle EBA épingléeOui
Pack de preuves DORA TLPT (conservation d'un an 10)Oui
Machine à états de délai de déclaration d'incident (24h/72h/14d)Partiel*
Pack de preuves de correspondance aux normes (ISO/IEC 27001, IEC 62443-4-1/-4-2, ETSI EN 303 645)Oui
Canaux de soumission aux régulateurs, signés et fail-closed (ENISA CRA, CSIRT NIS2, DORA)Oui
Re-vérification par l'auditeur d'un bundle exporté sans instance en fonctionnementOui
Ancre de temps de confiance hors ligne avec budget d'obsolescenceOui
Moteur de politique de conservation des preuves réglementairesOui
Profils de chiffrement régionaux (alignés FIPSFederal Information Processing Standards – normes cryptographiques du gouvernement américain pour les systèmes sécurisés, eIDASElectronic IDentification, Authentication and trust Services – règlement européen pour les signatures électroniques et les services de confiance, GOST, SM; HSM PKCS#11)Oui
Signature multiprofil (double pile)Oui
Analyse CBOM et évaluation de l'état de préparation post-quantiqueOui
Validation EU Trusted List et construction de signatures CAdES (eIDAS)Oui
Service de signature SM distant (backend HSM certifié OSCCA)Oui

* Partiel : la machine à états de délai de déclaration d'incident 24h/72h/14d fonctionne aujourd'hui avec un transfert par l'opérateur : Stella prépare le package de rapports et l'opérateur le soumet. La soumission automatique du régulateur est en attente des schémas officiels.

† Les quatre profils sont du code livré, avec des limites énoncées : GOST et SM vérifient partout, mais la signature en production exige un fournisseur externe certifié — CryptoPro CSP, un HSM PKCS#11 ou un HSM SM certifié OSCCA — et l'hôte refuse de se replier sur ES256 plutôt que de rompre la garantie de souveraineté. Les profils eIDAS et FIPS sont servis aujourd'hui par la pile ECDSA internationale : des étiquettes de profil, pas des modules validés.

L'activation démarre la collecte de preuves en mode conservateur uniquement; il ne revendique pas la conformité réglementaire. L'opérateur reste toujours le décideur régulé.

Consultez la couverture du pack par réglementation, les étiquettes de propriété et les lacunes connues → · Availability and sanctions notice →

Aucun concurrent direct — au 28–29 juillet 2026

Au 28–29 juillet 2026, aucune plateforme examinée ne documente de packs de preuves NIS2, DORA ou CRA conjointement avec de la cryptographie régionale. Le tableau de packs documenté d'Anchore liste sept packs — Secure, NIST, CIS, FedRAMP, DoD, CMMC, ASD Essential 8 — et aucun n'est NIS2, DORA ou CRA ;5 sa page DORA est un guide marketing, et une page d'atterrissage n'est pas un pack livré.18 Aucune plateforme de cette revue ne documente la signature GOST ou SM de preuves de release ; la spécification de signature de cosign, la toolchain de fait ici, exige ECDSA-P256 et ne nomme aucun schéma GOST ou SM.22 Cette revue documentaire s'est faite en sources anglophones : confiance élevée pour les éditeurs occidentaux, moyenne à l'échelle mondiale. Les bibliothèques de packs évoluent — vérifiez avant de décider.

  • Chainloop nomme le CRA et DORA comme moteurs et signe les preuves via SLSA, in-toto, sigstore ou votre propre PKI.19
  • JFrog documente la preuve comme des attestations signées qui conditionnent les promotions dans le Release Lifecycle Management ; aucun pack NIS2, DORA ou CRA n'est nommé.20
  • Anchore publie des guides DORA, NIS2 et CRA sous forme de pages marketing à côté de ses sept packs documentés.5,18
  • Les éditeurs GRC comme Venvera génèrent le registre d'informations DORA — les 15 tables EBA avec export xBRL-CSV — à partir des données fournisseurs et contrats, pas de ce qui est réellement déployé.21

Comparaison complète pour la conformité →

Comparaisons directes

Pour le déploiement

Octopus Deploy

Harness

Pour les vulnérabilités

Trivy / Grype

Snyk

Pour la conformité

NIS2, DORA, CRA

L'offre gratuite comprend 3 environnements et 100 analyses de nouveaux digests par 24 heures glissantes.

Voir toutes les fonctionnalités Voir la preuve produit