競爭格局
大多數組織將掃描器(結果)、CD 工具(部署)和票據/電子表格(核准 +稽核)。
Stella 沿著一條證據保全鏈主線追蹤一次發行:來源 → 建置 → 掃描 → 判決 → 決定 → 部署 → 監視。每個階段帶有三種狀態之一——MISSING、RECORDED 或 SIGNED。MISSING 是一種回報的狀態,而不是空白。
每個比較主張背後的技術標準
市場與供應商頁面使用相同的五個維度,因此決策在不同工具間仍可比擬。
- - 部署模型:自主機態勢、目標覆蓋率與執行時假設
- - 證據模型:哪些產出物有簽名、可匯出且可獨立驗證
- - 重玩性:具備確定性重跑支援,輸入凍結且輸出相符
- - 離線能力:在斷網、主權或空域隔離環境中的行為
- - 政策模型:閘門表達性、可解釋性與推進工作流程整合
證明與方法論連結: 證據與稽核 | Decision Capsule 規格 | 營運與部署
最後審閱:2026-07-29 下表每一個對手儲存格都標註了來源頁面與我們的閱讀日期。凡是沒有找到第一手來源的,儲存格直接說明,而不是猜測。Vanta 與 Drata 是合規自動化平台,而非發布工具——它們的 N/S 儲存格標記的是不同類別,而不是被掩蓋的短板。 寬表格在自身框架內橫向捲動,頁面本身不會。表格預設開啟一組精選平台——選擇「所有廠商」或某一家廠商即可更改。減少欄數會完全去掉捲軸。在未啟用 JavaScript 時顯示完整的十八欄表格。 「未評估」不等於「不提供」。它表示本次複核在任一方向都未找到公開的第一手頁面——Aqua 的部署與身分文件在客戶登入之後,因此這些儲存格寧可留空也不猜測。 方法: 對手儲存格引用廠商公開文件,閱讀日期為 2026 年 7 月 28–29 日;Stella Ops 儲存格以產品原始碼為準,而非其文件。任何一方的合規包都不能使誰合規。廠商能力會變化——決策前請查核官方文件。如需回報不正確資訊,請聯絡 hello@stella-ops.org。 每個對手儲存格的來源 — 所有頁面的存取日期為 2026 年 7 月 28–29 日。 這些列是 Stella Ops 實際交付的能力,已對照產品原始碼驗證。這裡有意不設對手欄:我們能填入的每一格都會是對第三方的無來源斷言,而本頁不發布這類斷言。最接近的廠商實際涵蓋了什麼——附來源——見表格下方。 * 部分:24h/72h/14d 事件通報截止日狀態機現今執行,操作員交接——Stella準備報告包並由操作員提交。監管者自動提交尚未正式公布。 † 四個設定檔都是已交付的程式碼,並明示其邊界:GOST 與 SM 在任何環境都可驗證,但生產環境簽章需要我們並不提供的已認證外部提供方——CryptoPro CSP、PKCS#11 HSM 或 OSCCA 認證的 SM HSM——且主機拒絕回退到 ES256,而不是破壞主權保證。eIDAS 與 FIPS 設定檔目前由國際 ECDSA 堆疊提供:是設定標籤,不是已驗證的密碼模組。 啟用後會以保守的僅證據模式開始收集證據;這並不聲稱符合法規要求。營運者始終仍是受監管的決策者。 請參閱依規定包包覆蓋範圍、所有權標籤及已知缺口 → · Availability and sanctions notice → 截至 2026 年 7 月 28–29 日,所查閱的平台中沒有一個同時文件化 NIS2、DORA 或 CRA 證據包與區域密碼學。Anchore 文件中的策略包表列出七個包——Secure、NIST、CIS、FedRAMP、DoD、CMMC、ASD Essential 8——其中沒有 NIS2、DORA 或 CRA;5 其 DORA 頁面是行銷指南,到達頁不等於已交付的策略包。18 本次複核中沒有平台文件化對發布證據的 GOST 或 SM 簽章;cosign 的簽章規範——這裡事實上的工具鏈——要求 ECDSA-P256,未提及任何 GOST 或 SM 方案。22 本次為英文文件複核:對西方廠商信心高,全球範圍中等。策略包庫會變動——決策前請自行查核。 免費方案包含3環境和每滾動 24 小時 100 次新摘要掃描。平台比較:Stella Ops 與十七個發布與安全平台
決策維度 Stella Ops Anchore Enterprise Aqua Security Kosli Chainloop Octopus Deploy Argo CD Harness GitLab GitHub Jenkins Snyk Trivy Docker Scout JFrog AWS Vanta Drata 部署與發布控制 部署模式 Stella Ops 安裝在你自己掌控的硬體上,並部署至 Compose、Docker、SSH、WinRM、Ansible、Nomad 與 ECS 目標。凡不是明確「是」的儲存格,都是文件止步於自我託管安裝之前:依其定價 FAQ,Kosli 是 SaaS 並為 Enterprise 客戶提供地端部署;AWS CodeDeploy 可觸及地端執行個體,而其控制平面仍是區域服務。Snyk 記載的是區域託管而非自我託管;Docker Scout 透過 Docker Hub、CLI 與其儀表板存取;Vanta 與 Drata 是託管平台。Aqua 的部署頁面在客戶登入之後,因此該儲存格未評估。 是 是1 未評估 部分16,17 是81,82 是26,23 是71,70 是30 是41 是47 是48 N/S53,51 是54,55 N/S75,77 是64 部分68,65 N/S86,88 N/S89,90 自身執行晉級(即部署路徑) 在 Stella 中,閘門與部署是同一系統:閘門在執行晉級的編排器內部運行。Kosli 自己的文件給出了它這一格的答案——它是一台「不駕駛飛機」的飛行記錄器。JFrog 為部分,因為它在階段之間晉級已簽署的 Release Bundle,那移動的是製品而非部署。在所查頁面上,Chainloop、Docker Scout、Vanta 與 Drata 未說明任何部署能力。 是 N/S2 N/S10 否11 N/S19,82 是24,25 是70 是29 是35,40 是42 部分50 N/S51 N/S54 N/S75,80 部分59 是68 N/S86 N/S89 政策模型與閘門表達力 Stella 的閘門把函式級可達性、五狀態 VEX 共識與晉級規則合成一個決策,輸出的裁決已簽署且可重放。部分儲存格標記的是並非政策語言的控制手段:Argo CD 的 sync window 是以 cron 為基礎的允許/拒絕時段,其 RBAC 屬於存取控制,而 Octopus 與 Jenkins 記載的是人工核准步驟。在所查頁面上,Snyk、Trivy、AWS、Vanta 與 Drata 未說明閘門政策模型。 是 是4 是10 是13 是84 部分28 部分73,74 是31 是38 是42 部分50 N/S51 N/S54,56 是76 是62 N/S65 N/S87 N/S89 漏洞與優先級排序 容器映像漏洞掃描 Stella 的掃描器分析映像內的作業系統套件管理器、語言生態、原生二進位、機密與密碼學。Kosli 記載的證明類型承載其他工具的結果,而非產出自身分析;在所查的 GitHub 頁面上未說明容器映像掃描——那裡的 Dependabot 涵蓋的是相依清單。 是 是3 是9 N/S12 N/S84 N/S25 N/S70 是32 是36 N/S45,46 N/S50 是51 是54 是75,78 是60 是67,66 N/S86,87 N/S89 漏洞優先級排序,含可達性 Stella 從已部署的二進位檔計算函式級可達性,並輸出可雜湊的證明。部分儲存格是另一條軸上的相關工作:GitLab 顯示 EPSS 與已知利用標記,Harness 對掃描器輸出去重並排序,Trivy 以 VEX 聲明過濾,Docker Scout 彙整 EPSS 與 CISA KEV 目錄並把 VEX 例外視為證明接受,Amazon Inspector 以網路可達性調整 NVD 基礎分數——這些都不是程式碼可達性。 是 N/S2,3 是9 N/S11,12 N/S84 N/S25 N/S70 部分32 部分36 N/S45 N/S50 是52 部分56,57 部分78,79 是61 部分65 N/S86 N/S89 Unknowns 作為一等狀態追蹤 未知元件是一個有排序、有預算的狀態,擁有自己的服務與證明記錄,因此缺口會作為一項發現被保留,而不是被丟棄。在其他十七個平台所查頁面上未發現等價概念;術語的缺失不能證明行為的缺失。 是 N/S2,4 N/S9,10 N/S11,12 N/S83,84 N/S25 N/S70 N/S32,33 N/S36 N/S45 N/S50 N/S52 N/S56 N/S76 N/S61 N/S65 N/S87 N/S89 證據、重放與離線 證據經簽章且無需廠商即可驗證 Stella 的 evidence card 使用 DSSE 簽章,可離線針對本機信任根驗證,包含 Rekor 收據。部分儲存格標記的是帶有已聲明限制的簽章:Anchore 的匯出格式有文件,但所查頁面未說明這些文件是否簽署;GitLab Runner 產生 in-toto SLSA 聲明,其簽署未作說明;AWS Signer 透過 Notation 為容器映像簽章,同時自行管理金鑰材料;Kosli 記載 SHA256 指紋識別與稽核包下載,但未說明該包已簽署;Chainloop 自身的簽章參考文件把驗證導向 Chainloop CLI,並要求透過其他管道取得 CA 鏈。Argo CD 驗證的是 GnuPG 簽署的 Git 提交,而不是它自己輸出的證據。 是 部分6 是10 部分12,14 部分83,85 N/S25 N/S72 是34 部分39 是43,44 N/S50 N/S51 是58 N/S79,76 是20 部分69 N/S87 N/S89 以固定輸入重跑歷史決策 Stella 固定來源快照、政策、VEX 文件、工具鏈與隨機種子,然後重放兩次並驗證決定性。Anchore 在設計上記載了另一種模型:合規狀態持續保持最新,並在資產、政策或漏洞資料變動時重新評估。本次評閱中沒有其他平台記載從固定輸入重跑一次過去的決策。 是 N/S8 N/S10 N/S12 N/S83 N/S24,25 N/S70 N/S29,33 N/S35,39 N/S42,43 N/S50 N/S52 N/S55,58 N/S75 N/S59 N/S68,65 N/S87 N/S89 兩個版本之間的簽章風險增量(smart-diff) Stella 在兩個發布之間輸出已簽署的差異裁決,讓審查精力投向實質性變更。在其他十七個平台所查頁面上未作說明。 是 部分2 N/S9,10 N/S11,12 N/S83 N/S25 N/S70 N/S33,34 N/S36,39 N/S43 N/S50 N/S51,52 N/S56,58 N/S75,76 N/S20,59 N/S65,69 N/S87 N/S89 離線與氣隙運行 Stella 的封閉模式在程式碼中強制出網白名單,並在離線時間錨過期時拒絕啟動。部分儲存格涵蓋的範圍比氣隙安裝更窄:Octopus 記載的是面向無法直連目標的 offline package drop,而非氣隙伺服器;GitHub 記載了證明的離線驗證;Chainloop 的平台部署指南涵蓋把 Helm chart 與映像遷入你自己的登錄檔,而其開源安裝指南未提及離線運行。Docker Scout 的資料處理頁面說明映像與 SBOM 中繼資料會傳輸到 US East 的伺服器,且未記載離線模式;Argo CD 的安裝指南不涉及氣隙安裝;Kosli 對自身不可達的既有回應是 dry-run 模式,其指令跳過證明並以零結束。Aqua 的部署文件在客戶登入之後,因此該儲存格未評估。 是 是7 未評估 N/S15,16,17 部分82,81 部分27,26 N/S71 是30 是37 部分44,47 是49 N/S53,51 是55 N/S77 是63 N/S65,67 N/S88,86 N/S90 監管證據與主權密碼學
CRA 附錄七技術文件匯出 是 CRA符合度檔案(模組A / B+C / H) 是 NIS2 控制暫存器 + SoA 具有完備閘 是 NIS2效能 KPI 遙測(13領域) 是 DORA 資訊登記冊匯出,以固定的官方 EBA 分類標準為前提 是 DORA TLPT 證據包(10年保留) 是 事故通報截止日期狀態機(24h/72h/14d) 部分* 標準對應證據包(ISO/IEC 27001、IEC 62443-4-1/-4-2、ETSI EN 303 645) 是 面向監管機構的提交通道,簽章且失敗即關閉(ENISA CRA、NIS2 CSIRT、DORA) 是 稽核員無需運行實例即可重新驗證匯出的證據包 是 帶陳舊度預算的離線可信時間錨 是 監管證據保存政策引擎 是 區域加密檔案( FIPS聯邦資訊處理標準 - 美國政府用於安全系統的加密標準一致,eIDAS電子身分認證和信任服務 - 歐盟電子簽章和信任服務法規,GOST,SM;HSM PKCS#11)†是 多重設定(雙堆疊)簽章 是 CBOM分析與後量子準備度評估 是 EU Trusted List 驗證與 CAdES 簽章建構(eIDAS) 是 SM 遠端簽章服務(OSCCA 認證的 HSM 後端) 是 沒有直接競爭者——截至 2026 年 7 月 28–29 日
一對一比較
