Paysage concurrentiel
La plupart des organisations assemblent un scanner (résultats), un outil sur CD (déploiements) et des tickets/feuilles de calcul (approbations + audit).
Stella suit une version le long d'une seule chaîne de traçabilité : Source → Build → Scan → Verdict → Decision → Deploy → Watch. Chaque étape porte l'un de trois états : MISSING, RECORDED ou SIGNED. MISSING est un état rapporté, pas une case vide.
Criteres de decision techniques utilises dans cette comparaison
La matrice et les pages editeurs evaluent l adequation operationnelle, pas des slogans.
- - Modele de deploiement : options self-hosted, couverture des cibles et hypotheses d exploitation
- - Modele de preuve : gestion SBOM/VEX, artefacts signes et exportabilite
- - Rejouabilite : prise en charge d une re-execution deterministe et verification avec entrees figees
- - Capacite hors ligne : fonctionnement air-gap et workflows de mise a jour
- - Modele de politique : profondeur policy-as-code, integration des gates et explicabilite
Preuves associees : Preuves et audit | Specification Decision Capsule | Operations et deploiement
Dernière révision : 2026-07-29 Chaque cellule concurrent ci-dessous cite la page dont elle provient et la date de consultation. Quand aucune source de première main n'a été trouvée, la cellule le dit au lieu de deviner. Vanta et Drata sont des plateformes d'automatisation de la conformité, pas des outils de release — leurs cellules N/S signalent une autre catégorie, pas une lacune dissimulée. Les tableaux larges défilent latéralement dans leur propre cadre ; la page, jamais. Le tableau s'ouvre sur un ensemble sélectionné de plateformes — choisissez « Tous les fournisseurs », ou un seul fournisseur, pour changer cela. Réduire les colonnes supprime complètement la barre de défilement. Sans JavaScript, le tableau complet à dix-huit colonnes est affiché. « Non évalué » ne veut pas dire « non proposé ». Cela signifie que cette revue n'a trouvé aucune page publique de première main dans un sens ou dans l'autre — la documentation de déploiement et d'identité d'Aqua est derrière un login client, donc ces cellules restent vides plutôt que devinées. Méthodologie : Les cellules concurrent citent la documentation publique des fournisseurs, lue le 28–29 juillet 2026 ; les cellules Stella Ops sont vérifiées dans le code source du produit, pas dans sa documentation. Aucun pack, d'un côté comme de l'autre, ne rend conforme. Les capacités des éditeurs évoluent — vérifiez la documentation officielle avant de décider. Pour signaler une inexactitude : hello@stella-ops.org. Sources de chaque cellule concurrent — Toutes les pages consultées le 28–29 juillet 2026. Ces lignes sont ce que Stella Ops livre, vérifié dans le code source du produit. Les colonnes concurrent sont délibérément absentes ici : chaque cellule que nous pourrions ajouter serait une affirmation non sourcée sur un tiers, et cette page n'en publie pas. Ce que couvrent les acteurs les plus proches — avec sources — figure sous le tableau. * Partiel : la machine à états de délai de déclaration d'incident 24h/72h/14d fonctionne aujourd'hui avec un transfert par l'opérateur : Stella prépare le package de rapports et l'opérateur le soumet. La soumission automatique du régulateur est en attente des schémas officiels. † Les quatre profils sont du code livré, avec des limites énoncées : GOST et SM vérifient partout, mais la signature en production exige un fournisseur externe certifié — CryptoPro CSP, un HSM PKCS#11 ou un HSM SM certifié OSCCA — et l'hôte refuse de se replier sur ES256 plutôt que de rompre la garantie de souveraineté. Les profils eIDAS et FIPS sont servis aujourd'hui par la pile ECDSA internationale : des étiquettes de profil, pas des modules validés. L'activation démarre la collecte de preuves en mode conservateur uniquement; il ne revendique pas la conformité réglementaire. L'opérateur reste toujours le décideur régulé. Consultez la couverture du pack par réglementation, les étiquettes de propriété et les lacunes connues → · Availability and sanctions notice → Au 28–29 juillet 2026, aucune plateforme examinée ne documente de packs de preuves NIS2, DORA ou CRA conjointement avec de la cryptographie régionale. Le tableau de packs documenté d'Anchore liste sept packs — Secure, NIST, CIS, FedRAMP, DoD, CMMC, ASD Essential 8 — et aucun n'est NIS2, DORA ou CRA ;5 sa page DORA est un guide marketing, et une page d'atterrissage n'est pas un pack livré.18 Aucune plateforme de cette revue ne documente la signature GOST ou SM de preuves de release ; la spécification de signature de cosign, la toolchain de fait ici, exige ECDSA-P256 et ne nomme aucun schéma GOST ou SM.22 Cette revue documentaire s'est faite en sources anglophones : confiance élevée pour les éditeurs occidentaux, moyenne à l'échelle mondiale. Les bibliothèques de packs évoluent — vérifiez avant de décider. Pour la conformité L'offre gratuite comprend 3 environnements et 100 analyses de nouveaux digests par 24 heures glissantes.Comparaison de plateformes : Stella Ops face à dix-sept plateformes de release et de sécurité
Dimension de décision Stella Ops Anchore Enterprise Aqua Security Kosli Chainloop Octopus Deploy Argo CD Harness GitLab GitHub Jenkins Snyk Trivy Docker Scout JFrog AWS Vanta Drata Déploiement et contrôle des releases Modèle de déploiement Stella Ops s'installe sur du matériel que vous contrôlez et déploie vers des cibles Compose, Docker, SSH, WinRM, Ansible, Nomad et ECS. Les cellules qui ne sont pas un Oui franc correspondent à une documentation qui s'arrête avant l'installation auto-hébergée : Kosli est SaaS avec on-prem pour les clients Enterprise selon sa FAQ tarifaire, et AWS CodeDeploy atteint des instances on-premises tandis que son plan de contrôle reste un service de Région. Snyk documente un hébergement régional plutôt que l'auto-hébergement ; Docker Scout s'atteint via Docker Hub, la CLI et son tableau de bord ; Vanta et Drata sont des plateformes hébergées. Les pages de déploiement d'Aqua sont derrière un login client, donc cette cellule n'est pas évaluée. Oui Oui1 Non évalué Partiel16,17 Oui81,82 Oui26,23 Oui71,70 Oui30 Oui41 Oui47 Oui48 N/I53,51 Oui54,55 N/I75,77 Oui64 Partiel68,65 N/I86,88 N/I89,90 Exécute la promotion (est le chemin de déploiement) Chez Stella, le gate et le déploiement sont un seul système : le gate s'exécute dans l'orchestrateur qui effectue la promotion. La documentation de Kosli tranche sa cellule — c'est un enregistreur de vol qui « ne pilote pas l'avion ». JFrog est partiel parce qu'il promeut un Release Bundle signé entre des étapes, ce qui déplace un artefact et non un déploiement. Chainloop, Docker Scout, Vanta et Drata n'indiquent aucune capacité de déploiement sur les pages consultées. Oui N/I2 N/I10 Non11 N/I19,82 Oui24,25 Oui70 Oui29 Oui35,40 Oui42 Partiel50 N/I51 N/I54 N/I75,80 Partiel59 Oui68 N/I86 N/I89 Modèle de politique et expressivité des gates Le gate de Stella combine atteignabilité au niveau des fonctions, consensus VEX à cinq états et règles de promotion en une seule décision, et le verdict produit est signé et rejouable. Les cellules partielles marquent un contrôle qui n'est pas un langage de policy : les sync windows d'Argo CD sont des périodes d'autorisation/refus basées sur cron et son RBAC est du contrôle d'accès, tandis qu'Octopus et Jenkins documentent une étape d'approbation humaine. Snyk, Trivy, AWS, Vanta et Drata n'indiquent aucun modèle de policy de gate sur les pages consultées. Oui Oui4 Oui10 Oui13 Oui84 Partiel28 Partiel73,74 Oui31 Oui38 Oui42 Partiel50 N/I51 N/I54,56 Oui76 Oui62 N/I65 N/I87 N/I89 Vulnérabilités et priorisation Analyse de vulnérabilités des images de conteneurs Le scanner de Stella analyse les gestionnaires de paquets OS, les écosystèmes de langages, les binaires natifs, les secrets et la cryptographie à l'intérieur de l'image. Les types d'attestation documentés par Kosli portent les résultats d'autres outils plutôt que de produire une analyse propre, et l'analyse d'images de conteneur n'est pas indiquée sur les pages GitHub consultées — Dependabot y couvre les manifestes de dépendances. Oui Oui3 Oui9 N/I12 N/I84 N/I25 N/I70 Oui32 Oui36 N/I45,46 N/I50 Oui51 Oui54 Oui75,78 Oui60 Oui67,66 N/I86,87 N/I89 Priorisation des vulnérabilités, y compris l'atteignabilité Stella calcule l'atteignabilité au niveau des fonctions depuis le binaire déployé et émet une preuve hachable. Les cellules partielles relèvent d'un travail voisin sur un autre axe : GitLab affiche l'EPSS et les indicateurs d'exploit connu, Harness déduplique et priorise la sortie des scanners, Trivy filtre avec des déclarations VEX, Docker Scout agrège l'EPSS et le catalogue CISA KEV et accepte les exceptions VEX comme attestations, et Amazon Inspector ajuste le score de base NVD via l'atteignabilité réseau — rien de tout cela n'est de l'atteignabilité de code. Oui N/I2,3 Oui9 N/I11,12 N/I84 N/I25 N/I70 Partiel32 Partiel36 N/I45 N/I50 Oui52 Partiel56,57 Partiel78,79 Oui61 Partiel65 N/I86 N/I89 Unknowns suivis comme état de premier rang Les composants inconnus sont un état classé et budgété, avec leur propre service et leurs enregistrements de preuve, si bien qu'une lacune est portée comme un constat plutôt qu'abandonnée. Nous n'avons trouvé aucun concept équivalent sur les pages consultées des dix-sept autres plateformes ; l'absence du terme ne prouve pas l'absence du comportement. Oui N/I2,4 N/I9,10 N/I11,12 N/I83,84 N/I25 N/I70 N/I32,33 N/I36 N/I45 N/I50 N/I52 N/I56 N/I76 N/I61 N/I65 N/I87 N/I89 Preuves, rejeu et hors ligne Preuves signées et vérifiables sans le fournisseur Les evidence cards de Stella sont signées DSSE et se vérifient hors ligne contre une racine de confiance locale, y compris les reçus Rekor. Les cellules partielles marquent une signature documentée avec une limite : les formats d'export d'Anchore sont documentés mais la signature de ces documents n'est pas indiquée sur la page consultée ; GitLab Runner produit une déclaration SLSA in-toto dont la signature n'est pas indiquée ; AWS Signer signe des images de conteneur via Notation tout en gérant lui-même le matériel de clés ; Kosli documente une identité par empreinte SHA256 et le téléchargement de paquets d'audit, sans indiquer que le paquet est signé ; la référence de signature de Chainloop fait passer la vérification par la CLI Chainloop et exige d'obtenir la chaîne de CA par un autre canal. Argo CD vérifie des commits Git signés GnuPG, pas la preuve qu'il émet lui-même. Oui Partiel6 Oui10 Partiel12,14 Partiel83,85 N/I25 N/I72 Oui34 Partiel39 Oui43,44 N/I50 N/I51 Oui58 N/I79,76 Oui20 Partiel69 N/I87 N/I89 Rejoue une décision passée à partir d'entrées figées Stella épingle l'instantané des flux, la policy, les documents VEX, la chaîne d'outils et la graine, puis rejoue deux fois et vérifie le déterminisme. Anchore documente un autre modèle par conception : le statut de conformité reste continuellement à jour et se réévalue quand les actifs, la policy ou les données de vulnérabilité changent. Aucune autre plateforme de cette revue ne documente la réexécution d'une décision passée à partir d'entrées épinglées. Oui N/I8 N/I10 N/I12 N/I83 N/I24,25 N/I70 N/I29,33 N/I35,39 N/I42,43 N/I50 N/I52 N/I55,58 N/I75 N/I59 N/I68,65 N/I87 N/I89 Delta de risque signé entre deux releases (smart-diff) Stella émet un delta-verdict signé entre deux releases pour que l'effort de revue porte sur le changement significatif. Non indiqué sur les pages consultées des dix-sept autres plateformes. Oui Partiel2 N/I9,10 N/I11,12 N/I83 N/I25 N/I70 N/I33,34 N/I36,39 N/I43 N/I50 N/I51,52 N/I56,58 N/I75,76 N/I20,59 N/I65,69 N/I87 N/I89 Fonctionnement hors ligne et en air gap Le mode scellé de Stella impose une liste d'autorisation de sortie dans le code et refuse le démarrage sur une ancre de temps hors ligne périmée. Les cellules partielles couvrent quelque chose de plus étroit qu'une installation en air-gap : Octopus documente un offline package drop pour des cibles qu'il ne peut atteindre plutôt qu'un serveur en air-gap, GitHub documente la vérification hors ligne des attestations, et le guide de déploiement plateforme de Chainloop couvre le transfert des charts Helm et des images vers votre propre registre tandis que son guide d'installation open source ne mentionne pas le fonctionnement hors ligne. La page de traitement des données de Docker Scout indique que les métadonnées d'image et de SBOM sont transmises à des serveurs en US East et ne documente aucun mode hors ligne ; le guide d'installation d'Argo CD ne couvre pas les installations en air-gap ; la réponse documentée de Kosli à son indisponibilité est un mode dry-run dont les commandes sautent l'attestation et sortent avec zéro. La documentation de déploiement d'Aqua est derrière un login client, donc cette cellule n'est pas évaluée. Oui Oui7 Non évalué N/I15,16,17 Partiel82,81 Partiel27,26 N/I71 Oui30 Oui37 Partiel44,47 Oui49 N/I53,51 Oui55 N/I77 Oui63 N/I65,67 N/I88,86 N/I90 Preuve réglementaire et crypto souveraine
Exportation de la documentation technique CRA Annexe VII Oui Dossier de conformité CRA (Module A / B+C / H) Oui Registre de contrôle NIS2 + SoA avec porte d'exhaustivité Oui Télémétrie KPI d'efficacité NIS2 (zones 13) Oui Export du registre d'informations DORA, conditionné à la taxonomie officielle EBA épinglée Oui Pack de preuves DORA TLPT (conservation d'un an 10) Oui Machine à états de délai de déclaration d'incident (24h/72h/14d) Partiel* Pack de preuves de correspondance aux normes (ISO/IEC 27001, IEC 62443-4-1/-4-2, ETSI EN 303 645) Oui Canaux de soumission aux régulateurs, signés et fail-closed (ENISA CRA, CSIRT NIS2, DORA) Oui Re-vérification par l'auditeur d'un bundle exporté sans instance en fonctionnement Oui Ancre de temps de confiance hors ligne avec budget d'obsolescence Oui Moteur de politique de conservation des preuves réglementaires Oui Profils de chiffrement régionaux (alignés FIPSFederal Information Processing Standards – normes cryptographiques du gouvernement américain pour les systèmes sécurisés, eIDASElectronic IDentification, Authentication and trust Services – règlement européen pour les signatures électroniques et les services de confiance, GOST, SM; HSM PKCS#11)†Oui Signature multiprofil (double pile) Oui Analyse CBOM et évaluation de l'état de préparation post-quantique Oui Validation EU Trusted List et construction de signatures CAdES (eIDAS) Oui Service de signature SM distant (backend HSM certifié OSCCA) Oui Aucun concurrent direct — au 28–29 juillet 2026
Comparaisons directes
