比較
所查閱的產品中,沒有一個從部署建構 NIS2、DORA 與 CRA 證據。*
七家廠商最為接近。每家列在下方,附第一手來源與存取日期、它真正做得最好的事,以及它的文件到此為止的確切位置。
這是一份市場綜覽,不是一對一比較。一個反例就能改變這一頁。
* 依據 Anchore、Aqua、Chainguard、JFrog、Sonatype、Vanta 與 Drata 的公開文件,以英文閱讀,存取日期 2026-07-28。沒有實機評估,也沒有與廠商洽談。
最後審閱:2026-07-28
論斷,說得精確
很多廠商發布 DORA 內容,GRC 平台今天也確實在自動化 DORA 專案。本頁的論斷更窄:
- 所查閱的產品中,沒有一個文件化由部署證據建構的 NIS2、DORA 與 CRA 證據包——什麼在執行、在哪個 digest 之下、由誰晉級、由哪條政策把關。
- 所查閱的供應鏈或發布類產品中,沒有一個文件化用 GOST 或 SM2——俄羅斯與中國的國家演算法——簽章發布證據。
- 沒有一個兩者兼備。這正是本頁涵蓋的領域。
英文範圍的查閱可能未能充分涵蓋中國國內市場:SM2 結論對西方廠商信心高,全球範圍中等。
行銷頁面不是已交付的證據包
很多廠商發布 DORA、NIS2 或 CRA 頁面。這不是缺點——但那是另一種文件,而差別很重要。下面每個來源都標註了它屬於哪一類文件:
產品文件
描述已交付、可設定的行為。能力存在的最強公開證據。
產品頁面
廠商對其所售能力的自述。真實的承諾,但弱於文件。
指南內容
解釋法規並表示產品有幫助。僅憑它,不構成已交付證據包的證據。
最接近的廠商——以及每家真正做到的
這些廠商都擅長其文件所載的事情,其中幾家涵蓋的合規需求我們完全不涉足。最後一欄刻意收窄:它只指出在存取日期他們的公開文件沒有涵蓋什麼——從不說某廠商「做不到」什麼。
| 廠商與來源 | 他們提供什麼(有來源) | 未見文件 |
|---|---|---|
Anchore Enterprise
| 這裡最深的美國聯邦證據包庫:七個文件化的政策包——Secure、FedRAMP、NIST、CIS、DoD、CMMC 與 ASD Essential 8——以可匯入的包交付,含規則集與對應。 | 七個中沒有一個是 NIS2、DORA 或 CRA。 |
Aqua Security | 一個廣泛的雲原生安全平台:SBOM 產生、供應鏈安全、用於優先級排序的執行期上下文。發布 DORA 與 NIS2 指南,稱平台與兩者對齊,也與將至的 CRA 對齊。 | 文件化的 NIS2、DORA 或 CRA 證據包或監管匯出。已發布的材料是關於法規的指南,不是證據包的文件。 |
Chainguard
| 強化的最小映像,含 FIPS 驗證變體、建置期 SBOM 與簽章證明——合規專案的優質原料:更少的 CVE 要解釋,有驗證的密碼學可依託。 | NIS2、DORA 或 CRA 證據包——其發布的合規材料是指南。其簽章基於 Sigstore,而後者的規範要求 ECDSA-P256,既未提及 GOST 也未提及 SM2。 |
JFrog
| Evidence Management:簽章證明——用他們的話說,「你的二進位檔案的可驗證數位護照」——可在發布生命週期中把關晉級。在這裡查閱的廠商中,這是與證據把關晉級功能上最接近的產品。 | 面向具體法規的形態。沒有 NIS2、DORA 或 CRA 匯出設定,沒有面向監管機構的工件格式——把證據對應到法規要靠你自己。 |
Sonatype | SBOM Manager:規模化的 SBOM 攝取、VEX 與授權管理,外加市面上最扎實的 CRA 指南之一。產品頁稱其「幫助你在 DORA、NIS2 與 PCI 上保持領先」。 | SBOM 之外任何文件化的東西:沒有 CRA 技術文件或符合性檔案,沒有 NIS2 或 DORA 證據包。SBOM 是 CRA 技術文件的一項輸入——不是文件本身。 |
Vanta | 文件化的 DORA 產品:自動化控制測試、預置政策、跨 ISO 27001、SOC 2 與 NIS 2 的證據複用。在組織層面的合規自動化上,這一類今天就能交付——我們不能。 | 源自部署的證據。控制透過組織層面的整合來監控;沒有任何東西證明部署了什麼、在哪個 digest 之下、由哪條政策把關。 |
Drata | NIS 2 與 DORA 框架,含預對應控制、持續監控和橫跨數百個整合的自動證據收集——與 Vanta 同屬真正有用的一類。 | 同樣的邊界:組織層面的控制證據,不是發布證據。沒有簽章的、可重放的裁定證明某個具體工件在某條具體政策下到達了某個具體環境。 |
本頁所有廠商來源均於 2026-07-28 存取。
他們贏在哪裡:美國聯邦證據包(Anchore)、平台廣度(Aqua)、FIPS 驗證映像(Chainguard)、證據把關晉級(JFrog)、規模化 SBOM 營運(Sonatype)、今天就可用的組織級 DORA 與 NIS2 自動化(Vanta、Drata)。這些我們沒有一樣做得比所列廠商好——而組織級 GRC 我們完全不做。
區域密碼學:所查閱的產品中沒有一個用 GOST 或 SM2 簽章
這個市場標準化的簽章工具鏈是 Sigstore 的 cosign,其簽章規範要求 ECDSA-P256——GOST 與 SM2 在其中無處可尋。建立在 Sigstore 之上,就繼承了這條邊界:主權演算法不是這些廠商拒絕的功能,而是共同地基不提供的功能。所查閱的供應鏈或發布類產品中,沒有一個文件化用其中任一演算法簽章發布證據。
github.com/sigstore/cosign — SIGNATURE_SPEC.md · 本頁所有廠商來源均於 2026-07-28 存取。
Stella Ops 以程式碼交付區域密碼學——邊界擺在明處:
- 四個區域設定檔與國際預設值一起在原始碼中宣告:eIDAS、FIPS、GOST 與 SM。
- GOST R 34.10-2012 簽章與 R 34.11-2012 雜湊已實作;CAdES 簽章建構與 EU Trusted List 驗證支撐 eIDAS 證據路徑。
- eIDAS 與 FIPS 設定檔目前執行在國際 ECDSA 堆疊上——是設定標籤,不是 FIPS 驗證模組,也不是合格簽章。
- 生產環境的 GOST 簽章需要我們不提供的 CryptoPro 或 HSM 後端——內建軟體裝置拒絕載入 GOST 私鑰,「GOST-GCM」由 28147-89 CBC 提供,這是聲明的合規非目標。生產環境的 SM 簽章同樣需要 OSCCA 認證的 SM HSM。生產環境寧可拒絕簽章,也不悄悄回退到 ES256。
如果有產品用 SM2 簽章發布證據——無論在中國國內市場還是其他任何地方——我們想知道。
Stella Ops 交付什麼
在 Stella Ops 裡,合規制度是程式碼,不是標籤。租戶驗證器只接受四種制度——CRA、DORA、NIS2 與標準對應(ISO/IEC 27001、IEC 62443、ETSI)——匯出服務註冊了八個面向監管機構的設定:
nis2.statement-of-applicabilitynis2.effectiveness-reportdora.roidora.major-incident-reportdora.info-sharingdora.tlpt-evidence-packcra.technical-filecra.conformity-dossier
匯出失敗即關閉,並說出原因:缺少登記來源的 DORA 資訊登記冊匯出會拒絕產出包並說明為什麼。留存跟隨制度——TLPT 證據包至少保存十年,其餘預設七年,縮短任何期限都需要具名的核准人。
主張邊界
啟用後會以保守的僅證據模式開始收集證據;這並不聲稱符合法規要求。
Stella Ops協助有義務的營運者或製造商組裝並簽署監管機構所需的文物。它從不申報、不認證,也不會讓你合規——營運者始終是受監管的決策者。
產品狀態:v1.0-RC1,候選發布版。
方法: Feature statements come from each vendor's public documentation plus a source review of the release named on this page. Measured statements come from our own scanner benchmark, last scored on 3 July 2026: 872 scored projects from a 1,002-project open-source manifest, each built from source into a container image and scanned by Stella Ops, Trivy, Grype and osv-scanner from identical inputs. Scoring is against a rule-derived truth label — the advisory's own affected version range, or agreement between independent advisory lineages — never against another scanner's output. Findings the rules cannot resolve are excluded from precision and recall and reported as coverage instead; projects that failed to build, and scans that failed to run, are excluded rather than counted as wins. On that run Stella Ops led advisory-range recall and package discovery, and tied on confirmed false positives. We have no measured comparison against Snyk. The corpus, the scoring rules and the raw counts are published in the product repository under tools/benchmarks/stella-vs-trivy/. Capabilities change; verify current behaviour with each vendor. 關於本頁:廠商相關表述來自上方連結的公開來源,全部於 2026-07-28 存取;未對任何廠商做實機評估。證據包庫與產品範圍會隨時變化——決策前請查核各廠商的最新文件。「沒有直接對手」的論斷比任何論斷都老化得快;請把本頁當作註明日期的快照,而非恆定事實。
如果你認為某些資訊過時或不正確,請聯絡 hello@stella-ops.org。
來證明我們錯了
上面每一列廠商資訊都帶著來源和日期。如果你知道一款產品能從部署證據構建 NIS2、DORA 與 CRA 證據包——或能用 GOST 或 SM2 簽章發布證據——寫信到 hello@stella-ops.org,這一頁就會改變。在那之前,這個支柱上你的選擇是 Stella Ops,或者自己搭建。
