Сравнение

Stella Ops против Trivy

Trivy — это сканер: он выдает результаты сканирования практически всего, на что вы указываете. Stella Ops — это уровень управления релизами для инфраструктур, отличных от Kubernetes: он превращает результаты сканирования дайджестов контейнеров в закрытые, подписанные и воспроизводимые решения о выпуске. Многие инфраструктуры используют оба варианта.

Примечание по объему: это сравнение также охватывает сканеры класса Grype — та же разница в категориях применяется к конвейерам на основе Grype и Syft.

Последняя проверка: 2026-07-26

Decision criteria

How this comparison is evaluated

Each vendor page is scored against the same five technical dimensions for consistent decision support.

  • Deployment model: Target coverage, self-hosting posture, and runtime assumptions.
  • Evidence model: How decisions are justified, signed, and exported for review.
  • Replayability: Ability to re-run historical decisions with identical inputs.
  • Offline capability: Behavior in disconnected or sovereign environments.
  • Policy model: Gate expressiveness, explainability, and workflow integration.

Proof and methodology links: Full market matrix | Evidence and Audit | Operations and Deployment | Decision Capsule spec

Различные категории: результаты сканирования и решения

  • Trivy — отвечает «что находится внутри этого артефакта, и что из него известно-уязвимо?». Его выходные данные представляют собой список результатов сканирования, который вы сортируете в другом месте.
  • Stella Ops — отвечает: «Можно ли продвигать этот дайджест в этой среде, и можем ли мы доказать, почему?». Его результатом является решение, связанное с подписанными доказательствами.

Оба инструмента могут работать в одном стеке. Stella импортирует SBOM, созданные Trivy, Syft и Grype, поэтому выбор одного не требует отказа от другого.

Сравнение функций

ВозможностьTrivyStella Ops
Модель развертыванияОднобинарный сканер образов контейнеров, файловых систем, репозиториев git, изображений VM, кластеров Kubernetes и входных данных SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО. Оркестровка развертывания выходит за рамки.Самостоятельный уровень управления выпуском для инфраструктур, отличных от Kubernetes: Docker Compose, SSH/хосты WinRM. Он сканирует образы контейнеров и импортированные SBOM — он не сканирует репозитории, виртуальные машины или кластеры.
Модель доказательствОтчеты для людей и конвейеров: выходные данные JSON, SARIF и SBOM (CycloneDXОткрытый стандартный формат для SBOM, используемый во всей отрасли, SPDXSoftware Package Data Exchange – ещё один открытый формат для SBOM, широко используемый в open source).Подписанные артефакты DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями: графы достижимости, вердикты и экспортируемые Decision CapsuleПодписанный экспортируемый пакет доказательств, запечатывающий все входные и выходные данные решения о релизе для офлайн-аудита и детерминированного воспроизведения.
ВоспроизводимостьN/S — манифест воспроизведения, который повторно запускает прошлые решения по закрепленным входным данным, не указан в общедоступной документации Trivy. В нашем обзоре источников Trivy v0.55 результаты сканирования отслеживали состояние базы данных рекомендаций во время сканирования.Манифесты детерминированного воспроизведения закрепляют рекомендательный снимок, политику и версии анализатора, поэтому прошлый вердикт можно повторно выполнить и сравнить бит за битом.
Автономная работаДа — базу данных уязвимостей можно зеркалировать для автономного сканирования.Да — запечатанные снимки рекомендаций; каждый вердикт фиксирует снимок, на основе которого он вычислен, обеспечивая одинаковое поведение в изолированной и подключённой инфраструктуре.
Модель политикПороги серьезности и коды выхода; Операторы VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте фильтруют результаты сканирования из отчетов.Гейты объединяют достижимость, решения по VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте и правила продвижения релиза. Противоречивые утверждения разных издателей разрешаются по K4 — четырёхзначной логике Белнапа, где утверждение принимает значение True, False, Unknown или Conflict, — поэтому противоречие фиксируется как конфликт, а не решается молча в чью-то пользу. Неизвестное — отслеживаемое состояние с заданным бюджетом, которое не скрывается.

Да = встроенная возможность | Частично = ограниченная область действия | Нет = не предусмотрено | N/S = не указано в общедоступной документации

Измеренные результаты: четыре сканера, 872 проекта

872 оценённых проекта из открытого манифеста на 1 002 проекта; каждый собран из исходного кода в контейнерный образ и просканирован всеми четырьмя инструментами на идентичных входных данных. Последняя оценка — 3 июля 2026 года. Как формируются эталонные метки и что исключается, описано в методологической заметке внизу страницы.

96,3 % уязвимостей, объявленных в бюллетенях, найдено — Trivy нашёл 54,6 %.

Когда опубликованный бюллетень объявляет вашу версию затронутой, Stella Ops сообщает о ней. Меньше известных проблем незаметно доходит до продакшена.

476 865 пакетов распознано по всему набору — Trivy распознал 304 230.

Пакет, которого не видит ни один сканер, не может проверить никто. Stella Ops видит больше того, что действительно есть в образе.

ПоказательStella OpsTrivyGrypeosv-scanner
Найдено уязвимостей, объявленных в бюллетене Опубликованный бюллетень объявляет затронутой именно эту версию. Сообщил ли о ней инструмент?96,3 %54,6 %70,3 %89,2 %
Найдено пакетов в образе Различные пакеты ОС, языковые и бинарные (PURL), распознанные по всему набору.476 865304 230не оценивалосьне оценивалось

* Эталонные метки этого показателя берутся из того же хранилища бюллетеней, которое читает собственный сопоставитель Stella Ops, поэтому уровень благоприятен для Stella Ops по построению — наш код сравнения так его и классифицирует. Набор проектов и правила оценки опубликованы, поэтому прогон можно воспроизвести.

Контроль ложных срабатываний завершился ничьей всех четырёх на 1,00: ни один инструмент не дал подтверждённого ложного срабатывания. Обнаружение пакетов в этом прогоне оценивалось только для Stella Ops и Trivy.

Snyk не участвовал в этом прогоне; измеренного сравнения со Snyk у нас нет. Набор проектов, правила оценки, правила аудита и артефакты по каждому проекту опубликованы в репозитории продукта в каталоге tools/benchmarks/stella-vs-trivy/.

Когда использовать что

Когда Trivy является лучшим выбором

Выберите Trivy — или сохраните его — если требуется ширина сканирования:

  • Вам нужен один двоичный файл, который сканирует образы контейнеров, файловые системы, репозитории git, образы VM, кластеры Kubernetes и существующие SBOM объекты.
  • Вам необходимо сканирование неправильной конфигурации, секрета или лицензии в одном и том же запуске.
  • Вы цените большой плагин и экосистему IDE с обширными примерами CI.
  • Вы предпочитаете лицензирование Apache-2.0. (Stella Ops — это BUSL-1.1, исходный код доступен.)

Stella Ops не сканирует репозитории git, образы VM или кластеры Kubernetes, а также не выполняет секретные открытия внутри артефактов. Для этого покрытия вам понадобится сканер типа Trivy — с Stella за ним или без него.

Когда Stella Ops является лучшим выбором

Выберите Stella, если вопрос не в том, «что уязвимо?», а в том, «можно ли поставить этот релиз и можем ли мы доказать почему?»:

  • Вердикты должны воспроизводиться повторно: детерминированные манифесты закрепляют каждый вход, поэтому решение, принятое несколько месяцев назад, можно воспроизвести и проверить.
  • Результаты сканирования должны ранжироваться по эксплуатируемости: подписанные графы достижимости (DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями) показывают, находится ли уязвимый код на пути, который может выполнить ваше приложение.
  • VEXVulnerability Exploitability eXchange – машиночитаемые утверждения о том, являются ли уязвимости реально эксплуатируемыми в вашем контексте должен решать, а не подавлять: разрешение конфликтов с учётом веса доверия сохраняет несогласные утверждения видимыми вместо удаления находок.
  • Неопределенность должна оставаться видимой: неизвестность – это первоклассное бюджетное состояние, а не молчаливый пробел.
  • Изолированным инфраструктурам требуется функциональная эквивалентность: запечатанные снимки рекомендаций дают те же вердикты автономно, что и при подключении.

Используйте оба: Trivy для широты, Stella для решений.

Замена – не единственная история. Сохраните Trivy для репозитория, VM, Kubernetes, секретности и защиты от неправильной конфигурации. Экспортируйте его SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО и позвольте Stella вычислить вердикт с фильтрацией достижимости и политикой — и подписанные доказательства — для продвигаемых вами дайджестов.

Импортируйте сгенерированный Trivy SBOM в скан Stella:

$ stella sbom check --sbom trivy.json

Команды, как показано в консоли продукта (v1.0-RC1).

Методология: Feature statements come from each vendor's public documentation plus a source review of the release named on this page. Measured statements come from our own scanner benchmark, last scored on 3 July 2026: 872 scored projects from a 1,002-project open-source manifest, each built from source into a container image and scanned by Stella Ops, Trivy, Grype and osv-scanner from identical inputs. Scoring is against a rule-derived truth label — the advisory's own affected version range, or agreement between independent advisory lineages — never against another scanner's output. Findings the rules cannot resolve are excluded from precision and recall and reported as coverage instead; projects that failed to build, and scans that failed to run, are excluded rather than counted as wins. On that run Stella Ops led advisory-range recall and package discovery, and tied on confirmed false positives. We have no measured comparison against Snyk. The corpus, the scoring rules and the raw counts are published in the product repository under tools/benchmarks/stella-vs-trivy/. Capabilities change; verify current behaviour with each vendor. Заявления о возможности повторного воспроизведения основаны на обзоре исходного кода Trivy v0.55; другие ячейки Trivy отражают общедоступную документацию Trivy.

Если вы считаете, что какая-либо информация устарела или неверна, свяжитесь с hello@stella-ops.org.

Сравните с одним из ваших дайджестов

Сканируйте одно и то же изображение обоими инструментами. Поместите список результатов сканирования рядом с вердиктом, отфильтрованным по достижимости, и его экспортированными доказательствами и оцените разницу на собственном артефакте.