競爭格局

大多數組織將掃描器(結果)、CD 工具(部署)和票據/電子表格(核准 +稽核)。

Stella 沿著一條證據保全鏈主線追蹤一次發行:來源 → 建置 → 掃描 → 判決 → 決定 → 部署 → 監視。每個階段帶有三種狀態之一——MISSING、RECORDED 或 SIGNED。MISSING 是一種回報的狀態,而不是空白。

每個比較主張背後的技術標準

市場與供應商頁面使用相同的五個維度,因此決策在不同工具間仍可比擬。

證明與方法論連結: 證據與稽核 | Decision Capsule 規格 | 營運與部署

最後審閱:2026-07-29

平台比較:Stella Ops 與十七個發布與安全平台

下表每一個對手儲存格都標註了來源頁面與我們的閱讀日期。凡是沒有找到第一手來源的,儲存格直接說明,而不是猜測。Vanta 與 Drata 是合規自動化平台,而非發布工具——它們的 N/S 儲存格標記的是不同類別,而不是被掩蓋的短板。

  • = 有文件的原生能力 · 部分 = 有文件但存在已聲明的限制 · = 廠商自己的文件表明其不做此事 · N/S = 我們查閱的頁面未說明 · 未評估 = 本次複核未找到任一方向的公開第一手來源。
決策維度Stella OpsAnchore EnterpriseAqua SecurityKosliChainloopOctopus DeployArgo CDHarnessGitLabGitHubJenkinsSnykTrivyDocker ScoutJFrogAWSVantaDrata
部署與發布控制
部署模式 Stella Ops 安裝在你自己掌控的硬體上,並部署至 Compose、Docker、SSH、WinRM、Ansible、Nomad 與 ECS 目標。凡不是明確「是」的儲存格,都是文件止步於自我託管安裝之前:依其定價 FAQ,Kosli 是 SaaS 並為 Enterprise 客戶提供地端部署;AWS CodeDeploy 可觸及地端執行個體,而其控制平面仍是區域服務。Snyk 記載的是區域託管而非自我託管;Docker Scout 透過 Docker Hub、CLI 與其儀表板存取;Vanta 與 Drata 是託管平台。Aqua 的部署頁面在客戶登入之後,因此該儲存格未評估。1未評估部分16,1781,8226,2371,7030414748N/S53,5154,55N/S75,7764部分68,65N/S86,88N/S89,90
自身執行晉級(即部署路徑) 在 Stella 中,閘門與部署是同一系統:閘門在執行晉級的編排器內部運行。Kosli 自己的文件給出了它這一格的答案——它是一台「不駕駛飛機」的飛行記錄器。JFrog 為部分,因為它在階段之間晉級已簽署的 Release Bundle,那移動的是製品而非部署。在所查頁面上,Chainloop、Docker Scout、Vanta 與 Drata 未說明任何部署能力。N/S2N/S1011N/S19,8224,25702935,4042部分50N/S51N/S54N/S75,80部分5968N/S86N/S89
政策模型與閘門表達力 Stella 的閘門把函式級可達性、五狀態 VEX 共識與晉級規則合成一個決策,輸出的裁決已簽署且可重放。部分儲存格標記的是並非政策語言的控制手段:Argo CD 的 sync window 是以 cron 為基礎的允許/拒絕時段,其 RBAC 屬於存取控制,而 Octopus 與 Jenkins 記載的是人工核准步驟。在所查頁面上,Snyk、Trivy、AWS、Vanta 與 Drata 未說明閘門政策模型。4101384部分28部分73,74313842部分50N/S51N/S54,567662N/S65N/S87N/S89
漏洞與優先級排序
容器映像漏洞掃描 Stella 的掃描器分析映像內的作業系統套件管理器、語言生態、原生二進位、機密與密碼學。Kosli 記載的證明類型承載其他工具的結果,而非產出自身分析;在所查的 GitHub 頁面上未說明容器映像掃描——那裡的 Dependabot 涵蓋的是相依清單。39N/S12N/S84N/S25N/S703236N/S45,46N/S50515475,786067,66N/S86,87N/S89
漏洞優先級排序,含可達性 Stella 從已部署的二進位檔計算函式級可達性,並輸出可雜湊的證明。部分儲存格是另一條軸上的相關工作:GitLab 顯示 EPSS 與已知利用標記,Harness 對掃描器輸出去重並排序,Trivy 以 VEX 聲明過濾,Docker Scout 彙整 EPSS 與 CISA KEV 目錄並把 VEX 例外視為證明接受,Amazon Inspector 以網路可達性調整 NVD 基礎分數——這些都不是程式碼可達性。N/S2,39N/S11,12N/S84N/S25N/S70部分32部分36N/S45N/S5052部分56,57部分78,7961部分65N/S86N/S89
Unknowns 作為一等狀態追蹤 未知元件是一個有排序、有預算的狀態,擁有自己的服務與證明記錄,因此缺口會作為一項發現被保留,而不是被丟棄。在其他十七個平台所查頁面上未發現等價概念;術語的缺失不能證明行為的缺失。N/S2,4N/S9,10N/S11,12N/S83,84N/S25N/S70N/S32,33N/S36N/S45N/S50N/S52N/S56N/S76N/S61N/S65N/S87N/S89
證據、重放與離線
證據經簽章且無需廠商即可驗證 Stella 的 evidence card 使用 DSSE 簽章,可離線針對本機信任根驗證,包含 Rekor 收據。部分儲存格標記的是帶有已聲明限制的簽章:Anchore 的匯出格式有文件,但所查頁面未說明這些文件是否簽署;GitLab Runner 產生 in-toto SLSA 聲明,其簽署未作說明;AWS Signer 透過 Notation 為容器映像簽章,同時自行管理金鑰材料;Kosli 記載 SHA256 指紋識別與稽核包下載,但未說明該包已簽署;Chainloop 自身的簽章參考文件把驗證導向 Chainloop CLI,並要求透過其他管道取得 CA 鏈。Argo CD 驗證的是 GnuPG 簽署的 Git 提交,而不是它自己輸出的證據。部分610部分12,14部分83,85N/S25N/S7234部分3943,44N/S50N/S5158N/S79,7620部分69N/S87N/S89
以固定輸入重跑歷史決策 Stella 固定來源快照、政策、VEX 文件、工具鏈與隨機種子,然後重放兩次並驗證決定性。Anchore 在設計上記載了另一種模型:合規狀態持續保持最新,並在資產、政策或漏洞資料變動時重新評估。本次評閱中沒有其他平台記載從固定輸入重跑一次過去的決策。N/S8N/S10N/S12N/S83N/S24,25N/S70N/S29,33N/S35,39N/S42,43N/S50N/S52N/S55,58N/S75N/S59N/S68,65N/S87N/S89
兩個版本之間的簽章風險增量(smart-diff) Stella 在兩個發布之間輸出已簽署的差異裁決,讓審查精力投向實質性變更。在其他十七個平台所查頁面上未作說明。部分2N/S9,10N/S11,12N/S83N/S25N/S70N/S33,34N/S36,39N/S43N/S50N/S51,52N/S56,58N/S75,76N/S20,59N/S65,69N/S87N/S89
離線與氣隙運行 Stella 的封閉模式在程式碼中強制出網白名單,並在離線時間錨過期時拒絕啟動。部分儲存格涵蓋的範圍比氣隙安裝更窄:Octopus 記載的是面向無法直連目標的 offline package drop,而非氣隙伺服器;GitHub 記載了證明的離線驗證;Chainloop 的平台部署指南涵蓋把 Helm chart 與映像遷入你自己的登錄檔,而其開源安裝指南未提及離線運行。Docker Scout 的資料處理頁面說明映像與 SBOM 中繼資料會傳輸到 US East 的伺服器,且未記載離線模式;Argo CD 的安裝指南不涉及氣隙安裝;Kosli 對自身不可達的既有回應是 dry-run 模式,其指令跳過證明並以零結束。Aqua 的部署文件在客戶登入之後,因此該儲存格未評估。7未評估N/S15,16,17部分82,81部分27,26N/S713037部分44,4749N/S53,5155N/S7763N/S65,67N/S88,86N/S90

寬表格在自身框架內橫向捲動,頁面本身不會。表格預設開啟一組精選平台——選擇「所有廠商」或某一家廠商即可更改。減少欄數會完全去掉捲軸。在未啟用 JavaScript 時顯示完整的十八欄表格。

「未評估」不等於「不提供」。它表示本次複核在任一方向都未找到公開的第一手頁面——Aqua 的部署與身分文件在客戶登入之後,因此這些儲存格寧可留空也不猜測。

方法: 對手儲存格引用廠商公開文件,閱讀日期為 2026 年 7 月 28–29 日;Stella Ops 儲存格以產品原始碼為準,而非其文件。任何一方的合規包都不能使誰合規。廠商能力會變化——決策前請查核官方文件。如需回報不正確資訊,請聯絡 hello@stella-ops.org

每個對手儲存格的來源 — 所有頁面的存取日期為 2026 年 7 月 28–29 日。

  1. Anchore — docs.anchore.com/current/docs/deployment/requirements/ (doc dated 2026-07-07)
  2. Anchore — docs.anchore.com/current/docs/overview/capabilities/ (doc dated 2026-07-15)
  3. Anchore — docs.anchore.com/current/docs/overview/data_service/ (doc dated 2026-07-07)
  4. Anchore — docs.anchore.com/current/docs/compliance_management/how_it_works/ (doc dated 2026-07-15)
  5. Anchore — docs.anchore.com/current/docs/compliance_management/policies/packs/ (doc dated 2026-06-16)
  6. Anchore — docs.anchore.com/current/docs/vulnerability_management/reporting/evidence/ (doc dated 2026-06-16)
  7. Anchore — docs.anchore.com/current/docs/deployment/docker_compose/air_gapped/ (doc dated 2026-07-17)
  8. Anchore — docs.anchore.com/current/docs/release_notes/enterprise/6000/ (doc dated 2026-07-28)
  9. Aqua — www.aquasec.com/products/container-vulnerability-scanning/
  10. Aqua — www.aquasec.com/products/software-supply-chain-security/
  11. Kosli — docs.kosli.com/understand_kosli/what_is_kosli/
  12. Kosli — docs.kosli.com/getting_started/attestations/
  13. Kosli — docs.kosli.com/policy-reference/rego_policy/
  14. Kosli — docs.kosli.com/api-reference/trails/download-trail-audit-package/
  15. Kosli — docs.kosli.com/troubleshooting/what_do_i_do_if_kosli_is_down/
  16. Kosli — www.kosli.com/kosli-high-level-architecture/
  17. Kosli — www.kosli.com/pricing/
  18. Anchore — anchore.com/sbom/dora-overview/ (marketing page)
  19. Chainloop — docs.chainloop.dev/welcome
  20. JFrog — docs.jfrog.com/governance/docs/evidence-management
  21. Venvera — venvera.com/frameworks/dora
  22. Sigstore — github.com/sigstore/cosign/blob/main/specs/SIGNATURE_SPEC.md
  23. Octopus Deploy — octopus.com/docs/infrastructure/deployment-targets
  24. Octopus Deploy — octopus.com/docs/releases/lifecycles
  25. Octopus Deploy — octopus.com/docs/deployments
  26. Octopus Deploy — octopus.com/docs/installation
  27. Octopus Deploy — octopus.com/docs/infrastructure/deployment-targets/offline-package-drop
  28. Octopus Deploy — octopus.com/docs/projects/built-in-step-templates/manual-intervention-and-approvals
  29. Harness — developer.harness.io/docs/continuous-delivery/cd-integrations/
  30. Harness — developer.harness.io/docs/self-managed-enterprise-edition/
  31. Harness — developer.harness.io/docs/platform/governance/policy-as-code/harness-governance-overview
  32. Harness — developer.harness.io/docs/security-testing-orchestration/
  33. Harness — developer.harness.io/docs/software-supply-chain-assurance/
  34. Harness — developer.harness.io/docs/software-supply-chain-assurance/artifact-security/slsa/generate-slsa
  35. GitLab — docs.gitlab.com/ci/environments/
  36. GitLab — docs.gitlab.com/user/application_security/container_scanning/
  37. GitLab — docs.gitlab.com/user/application_security/offline_deployments/
  38. GitLab — docs.gitlab.com/user/application_security/policies/
  39. GitLab — docs.gitlab.com/ci/runners/configure_runners/
  40. GitLab — docs.gitlab.com/user/clusters/agent/
  41. GitLab — docs.gitlab.com/install/
  42. GitHub — docs.github.com/en/actions/how-tos/deploy/configure-and-manage-deployments/manage-environments
  43. GitHub — docs.github.com/en/actions/security-for-github-actions/using-artifact-attestations/using-artifact-attestations-to-establish-provenance-for-builds
  44. GitHub — docs.github.com/en/actions/how-tos/secure-your-work/use-artifact-attestations/verify-attestations-offline
  45. GitHub — docs.github.com/en/code-security/dependabot/dependabot-alerts/about-dependabot-alerts
  46. GitHub — docs.github.com/en/code-security/code-scanning/introduction-to-code-scanning/about-code-scanning
  47. GitHub — docs.github.com/en/enterprise-server@3.17/admin/overview/about-github-enterprise-server
  48. Jenkins — www.jenkins.io/doc/book/installing/
  49. Jenkins — www.jenkins.io/doc/book/installing/offline/
  50. Jenkins — www.jenkins.io/doc/book/pipeline/
  51. Snyk — snyk.io/product/container-vulnerability-management/
  52. Snyk — docs.snyk.io/scan-fix-and-prevent/fix/prioritize-issues-for-fixing/reachability-analysis
  53. Snyk — snyk.io/security/
  54. Trivy — trivy.dev/latest/docs/target/container_image/
  55. Trivy — trivy.dev/latest/docs/advanced/air-gap/
  56. Trivy — trivy.dev/latest/docs/supply-chain/vex/
  57. Trivy — trivy.dev/latest/docs/supply-chain/vex/repo/
  58. Trivy — trivy.dev/latest/docs/supply-chain/attestation/sbom/
  59. JFrog — docs.jfrog.com/governance/docs/release-lifecycle-management
  60. JFrog — docs.jfrog.com/security/docs/xray
  61. JFrog — docs.jfrog.com/security/docs/contextual-analysis-of-cves-1
  62. JFrog — docs.jfrog.com/security/docs/policies-in-jfrog-xray
  63. JFrog — docs.jfrog.com/security/docs/working-in-air-gapped-environments
  64. JFrog — docs.jfrog.com/installation/docs/install
  65. AWS — docs.aws.amazon.com/inspector/latest/user/what-is-inspector.html
  66. AWS — docs.aws.amazon.com/inspector/latest/user/scanning-resources.html
  67. AWS — docs.aws.amazon.com/AmazonECR/latest/userguide/image-scanning.html
  68. AWS — docs.aws.amazon.com/codedeploy/latest/userguide/welcome.html
  69. AWS — docs.aws.amazon.com/signer/latest/developerguide/Welcome.html
  70. Argo CD — argo-cd.readthedocs.io/en/stable/
  71. Argo CD — argo-cd.readthedocs.io/en/stable/operator-manual/installation/
  72. Argo CD — argo-cd.readthedocs.io/en/stable/user-guide/gpg-verification/
  73. Argo CD — argo-cd.readthedocs.io/en/stable/user-guide/sync_windows/
  74. Argo CD — argo-cd.readthedocs.io/en/stable/operator-manual/rbac/
  75. Docker Scout — docs.docker.com/scout/
  76. Docker Scout — docs.docker.com/scout/policy/
  77. Docker Scout — docs.docker.com/scout/deep-dive/data-handling/
  78. Docker Scout — docs.docker.com/scout/deep-dive/advisory-db-sources/
  79. Docker Scout — docs.docker.com/scout/guides/vex/
  80. Docker Scout — docs.docker.com/scout/integrations/
  81. Chainloop — docs.chainloop.dev/guides/deployment/oss
  82. Chainloop — docs.chainloop.dev/guides/deployment/platform
  83. Chainloop — docs.chainloop.dev/concepts/attestations
  84. Chainloop — docs.chainloop.dev/concepts/policies
  85. Chainloop — docs.chainloop.dev/reference/signing
  86. Vanta — www.vanta.com/
  87. Vanta — www.vanta.com/products/automated-compliance
  88. Vanta — www.vanta.com/company/security
  89. Drata — drata.com/platform
  90. Drata — trust.drata.com/

監管證據與主權密碼學

這些列是 Stella Ops 實際交付的能力,已對照產品原始碼驗證。這裡有意不設對手欄:我們能填入的每一格都會是對第三方的無來源斷言,而本頁不發布這類斷言。最接近的廠商實際涵蓋了什麼——附來源——見表格下方。

CRA 附錄七技術文件匯出
CRA符合度檔案(模組A / B+C / H)
NIS2 控制暫存器 + SoA 具有完備閘
NIS2效能 KPI 遙測(13領域)
DORA 資訊登記冊匯出,以固定的官方 EBA 分類標準為前提
DORA TLPT 證據包(10年保留)
事故通報截止日期狀態機(24h/72h/14d)部分*
標準對應證據包(ISO/IEC 27001、IEC 62443-4-1/-4-2、ETSI EN 303 645)
面向監管機構的提交通道,簽章且失敗即關閉(ENISA CRA、NIS2 CSIRT、DORA)
稽核員無需運行實例即可重新驗證匯出的證據包
帶陳舊度預算的離線可信時間錨
監管證據保存政策引擎
區域加密檔案(FIPS聯邦資訊處理標準 - 美國政府用於安全系統的加密標準一致,eIDAS電子身分認證和信任服務 - 歐盟電子簽章和信任服務法規,GOST,SM;HSM PKCS#11)
多重設定(雙堆疊)簽章
CBOM分析與後量子準備度評估
EU Trusted List 驗證與 CAdES 簽章建構(eIDAS)
SM 遠端簽章服務(OSCCA 認證的 HSM 後端)

* 部分:24h/72h/14d 事件通報截止日狀態機現今執行,操作員交接——Stella準備報告包並由操作員提交。監管者自動提交尚未正式公布。

† 四個設定檔都是已交付的程式碼,並明示其邊界:GOST 與 SM 在任何環境都可驗證,但生產環境簽章需要我們並不提供的已認證外部提供方——CryptoPro CSP、PKCS#11 HSM 或 OSCCA 認證的 SM HSM——且主機拒絕回退到 ES256,而不是破壞主權保證。eIDAS 與 FIPS 設定檔目前由國際 ECDSA 堆疊提供:是設定標籤,不是已驗證的密碼模組。

啟用後會以保守的僅證據模式開始收集證據;這並不聲稱符合法規要求。營運者始終仍是受監管的決策者。

請參閱依規定包包覆蓋範圍、所有權標籤及已知缺口 → · Availability and sanctions notice →

沒有直接競爭者——截至 2026 年 7 月 28–29 日

截至 2026 年 7 月 28–29 日,所查閱的平台中沒有一個同時文件化 NIS2、DORA 或 CRA 證據包與區域密碼學。Anchore 文件中的策略包表列出七個包——Secure、NIST、CIS、FedRAMP、DoD、CMMC、ASD Essential 8——其中沒有 NIS2、DORA 或 CRA;5 其 DORA 頁面是行銷指南,到達頁不等於已交付的策略包。18 本次複核中沒有平台文件化對發布證據的 GOST 或 SM 簽章;cosign 的簽章規範——這裡事實上的工具鏈——要求 ECDSA-P256,未提及任何 GOST 或 SM 方案。22 本次為英文文件複核:對西方廠商信心高,全球範圍中等。策略包庫會變動——決策前請自行查核。

  • Chainloop 將 CRA 與 DORA 列為驅動因素,並透過 SLSA、in-toto、sigstore 或你自己的 PKI 簽章證據。19
  • JFrog 將證據文件化為簽章證明,用於門控 Release Lifecycle Management 中的晉級;未提及 NIS2、DORA 或 CRA 包。20
  • Anchore 在其七個已文件化的策略包之外,以行銷頁面形式發布 DORA、NIS2 與 CRA 指南。5,18
  • Venvera 等 GRC 廠商基於供應商與合約資料產生 DORA 資訊登記冊——全部 15 張 EBA 表並支援 xBRL-CSV 匯出——而非基於實際部署內容。21

面向合規的完整比較 →

一對一比較

部署方向

Octopus Deploy

Harness

漏洞方向

Trivy / Grype

Snyk

面向合規

NIS2, DORA, CRA

免費方案包含3環境和每滾動 24 小時 100 次新摘要掃描。

查看所有功能 查看產品證明