Сравнение
Ни один рассмотренный продукт не строит доказательства NIS2, DORA и CRA из развёртываний.*
Семь вендоров ближе всех. Каждый ниже — с первоисточником и датой доступа, с самым сильным, что он действительно делает, и с точным местом, где его документация заканчивается.
Обзор рынка, а не очное сравнение. Один контрпример меняет эту страницу.
* На основе публичной документации Anchore, Aqua, Chainguard, JFrog, Sonatype, Vanta и Drata, прочитанной на английском, дата доступа 2026-07-28. Без практической оценки и без бесед с вендорами.
Последняя проверка: 2026-07-28
Утверждение, точно
Многие поставщики публикуют материалы о DORA, а GRC-платформы действительно автоматизируют DORA-программы уже сегодня. Утверждение этой страницы уже:
- Ни один рассмотренный продукт не документирует пакеты доказательств NIS2, DORA и CRA, построенные из доказательств развёртывания — что работает, под каким digest, кем продвинуто, какой политикой контролируется.
- Ни один рассмотренный продукт для цепочки поставок или релизов не документирует подписание доказательств релизов ГОСТ или SM2 — российским и китайским национальными алгоритмами.
- Ни один не делает и то и другое. Именно об этом эта страница.
Обзор на английском может неполно охватывать внутренний китайский рынок: вывод по SM2 высоконадёжен для западных вендоров и умеренно надёжен в мировом масштабе.
Маркетинговая страница — не поставленный пакет
Многие поставщики публикуют страницы о DORA, NIS2 или CRA. Это не недостаток — но это другой тип документа, и разница важна. Каждый источник ниже помечен своим типом документа:
документация продукта
Описывает поставленное, настраиваемое поведение. Сильнейшее публичное свидетельство того, что возможность существует.
страница продукта
Собственное описание поставщиком того, что он продаёт. Реальное обязательство — но ниже уровня документации.
обзорные материалы
Объясняет регулирование и говорит, что продукт помогает. Само по себе — не свидетельство поставленного пакета.
Ближайшие игроки — и что каждый действительно делает
Каждый из этих поставщиков хорош в том, что документирует, а некоторые закрывают потребности соответствия, которых мы вообще не касаемся. Последняя колонка узкая намеренно: она называет, чего их публичная документация не покрывает на дату доступа — и никогда, чего поставщик «не умеет».
| Поставщик и источники | Что они дают (с источником) | Не документировано |
|---|---|---|
Anchore Enterprise
| Самая глубокая библиотека US-federal пакетов здесь: семь документированных пакетов политик — Secure, FedRAMP, NIST, CIS, DoD, CMMC и ASD Essential 8 — поставляемых как импортируемые бандлы с правилами и сопоставлениями. | Ни один из семи — не NIS2, не DORA и не CRA. |
Aqua Security
| Широкая cloud-native платформа безопасности: генерация SBOM, безопасность цепочки поставок, контекст выполнения для приоритизации. Публикует руководства по DORA и NIS2, утверждающие, что платформа соответствует обоим — и грядущему CRA. | Документированный пакет доказательств NIS2, DORA или CRA либо экспорт для регулятора. Опубликованное — руководства о регулированиях, а не документация пакетов. |
Chainguard
| Упрочнённые минимальные образы с FIPS-валидированными вариантами, SBOM на этапе сборки и подписанные аттестации — отличное сырьё для программы соответствия: меньше CVE для объяснений, валидированная криптография как основа. | Пакет доказательств NIS2, DORA или CRA — опубликованные материалы по соответствию являются руководствами. Подписание построено на Sigstore, чья спецификация требует ECDSA-P256 и не упоминает ни ГОСТ, ни SM2. |
JFrog
| Evidence Management: подписанные аттестации — по их словам, «проверяемый цифровой паспорт ваших бинарников» — способные контролировать продвижение в жизненном цикле релиза. Функционально самое близкое к продвижению, контролируемому доказательствами, среди рассмотренных здесь вендоров. | Форма под конкретное регулирование. Нет экспортного профиля NIS2, DORA или CRA, нет формата артефакта для регулятора — привязка доказательств к регулированию остаётся на вас. |
Sonatype
| SBOM Manager: приём SBOM, управление VEX и лицензиями в масштабе, плюс одни из самых содержательных руководств по CRA на рынке. Страница продукта говорит, что он «помогает опережать DORA, NIS2 и PCI». | Всё документированное за пределами SBOM: нет технического файла CRA и досье соответствия, нет пакета доказательств NIS2 или DORA. SBOM — одна из составляющих технического файла CRA, а не сам файл. |
Vanta
| Документированный DORA-продукт: автоматизированные проверки контролей, готовые политики и переиспользование доказательств между ISO 27001, SOC 2 и NIS 2. Для автоматизации соответствия на уровне организации этот класс работает уже сегодня — мы нет. | Доказательства, происходящие из развёртывания. Контроли отслеживаются через интеграции на уровне организации; ничто не удостоверяет, что развёрнуто, под каким digest, какой политикой контролируется. |
Drata
| Рамки NIS 2 и DORA с предварительно сопоставленными контролями, непрерывным мониторингом и автоматическим сбором доказательств через сотни интеграций — тот же действительно полезный класс, что и Vanta. | Та же граница: организационные доказательства контролей, а не доказательства релизов. Нет подписанного, воспроизводимого вердикта, что конкретный артефакт попал в конкретную среду при конкретной политике. |
Все источники поставщиков на этой странице открыты 2026-07-28.
Где выигрывают они: US-federal пакеты (Anchore), широта платформы (Aqua), FIPS-валидированные образы (Chainguard), продвижение под контролем доказательств (JFrog), SBOM-операции в масштабе (Sonatype), автоматизация DORA и NIS2 на уровне организации уже сегодня (Vanta, Drata). Ничего из этого мы не делаем так же хорошо, как названный поставщик — а организационным GRC не занимаемся вовсе.
Региональная криптография: ни один рассмотренный продукт не подписывает ГОСТ или SM2
Инструментарий подписи, на котором стандартизировался этот рынок, — cosign от Sigstore, и его спецификация подписи требует ECDSA-P256; ГОСТ и SM2 в ней не появляются нигде. Строишь на Sigstore — наследуешь эту границу: суверенные алгоритмы не функция, от которой эти вендоры отказались, а та, которой общий фундамент не предлагает. Ни один рассмотренный продукт для цепочки поставок или релизов не документирует подписание доказательств релизов любым из двух.
github.com/sigstore/cosign — SIGNATURE_SPEC.md · Все источники поставщиков на этой странице открыты 2026-07-28.
Stella Ops поставляет региональную криптографию как код — с границами на виду:
- Четыре региональных профиля объявлены в исходном коде рядом с международным по умолчанию: eIDAS, FIPS, ГОСТ и SM.
- Подписание по ГОСТ Р 34.10-2012 и хеширование по Р 34.11-2012 реализованы; построение подписей CAdES и валидация по EU Trusted List поддерживают доказательный путь eIDAS.
- Профили eIDAS и FIPS сегодня работают на международном стеке ECDSA — метки профилей, а не FIPS-валидированные модули и не квалифицированные подписи.
- Подписание ГОСТ в продакшене требует провайдера CryptoPro или на базе HSM, который мы не поставляем — встроенный программный стенд отказывается загружать закрытые ключи ГОСТ, а «GOST-GCM» обслуживается 28147-89 CBC, заявленной не-целью по соответствию. Подписание SM в продакшене так же требует SM HSM с сертификацией OSCCA. Вместо тихого отката на ES256 продакшен отказывается подписывать.
Если продукт подписывает доказательства релизов SM2 — на внутреннем китайском рынке или где угодно ещё — мы хотим о нём узнать.
Криптографические профили подробно → · Уведомление о доступности и санкционных ограничениях →
Что поставляет Stella Ops
В Stella Ops режим соответствия — это код, а не ярлык. Валидатор тенанта принимает ровно четыре режима — CRA, DORA, NIS2 и сопоставление со стандартами (ISO/IEC 27001, IEC 62443, ETSI) — а сервис экспорта регистрирует восемь профилей, ориентированных на регулятора:
nis2.statement-of-applicabilitynis2.effectiveness-reportdora.roidora.major-incident-reportdora.info-sharingdora.tlpt-evidence-packcra.technical-filecra.conformity-dossier
Экспорты завершаются закрыто, с названной причиной: экспорт Реестра информации DORA без источника реестра отказывается создавать бандл и говорит почему. Хранение следует режимам — пакеты TLPT минимум десять лет, семь по умолчанию в остальных случаях, а укорачивание любого срока требует поимённо названного согласующего.
Граница претензии
При включении сбор доказательств начинается в консервативном режиме «только доказательства»; это не является заявлением о соответствии нормативным требованиям.
Stella Ops помогает обязанному оператору или производителю собирать и подписывать документы, необходимые регулятору. Stella Ops не регистрирует, не сертифицирует и не подтверждает соответствие — оператор всегда остаётся регулируемым лицом, принимающим решения.
Статус продукта: v1.0-RC1, кандидат в релиз.
Ознакомьтесь с описанием каждого нормативного пакета, метками владельца и известными пробелами. →
Методология: Feature statements come from each vendor's public documentation plus a source review of the release named on this page. Measured statements come from our own scanner benchmark, last scored on 3 July 2026: 872 scored projects from a 1,002-project open-source manifest, each built from source into a container image and scanned by Stella Ops, Trivy, Grype and osv-scanner from identical inputs. Scoring is against a rule-derived truth label — the advisory's own affected version range, or agreement between independent advisory lineages — never against another scanner's output. Findings the rules cannot resolve are excluded from precision and recall and reported as coverage instead; projects that failed to build, and scans that failed to run, are excluded rather than counted as wins. On that run Stella Ops led advisory-range recall and package discovery, and tied on confirmed false positives. We have no measured comparison against Snyk. The corpus, the scoring rules and the raw counts are published in the product repository under tools/benchmarks/stella-vs-trivy/. Capabilities change; verify current behaviour with each vendor. Для этой страницы: утверждения о поставщиках взяты из публичных источников по ссылкам выше, все просмотрены 2026-07-28; ни один поставщик не оценивался на практике. Библиотеки пакетов и охват продуктов меняются без предупреждения — сверьтесь с актуальной документацией каждого поставщика перед решением. Утверждение «нет прямого соперника» устаревает быстрее любого другого; читайте эту страницу как датированный снимок, а не как постоянный факт.
Если вы считаете, что какая-либо информация устарела или неверна, свяжитесь с hello@stella-ops.org.
Опровергните нас
Каждая строка о поставщике выше несёт свой источник и свою дату. Если вы знаете продукт, который строит пакеты доказательств NIS2, DORA и CRA из доказательств развёртывания — или подписывает доказательства релизов ГОСТ или SM2 — напишите на hello@stella-ops.org, и эта страница изменится. До тех пор ваши варианты для этого столпа — Stella Ops или собрать это самим.
