Порівняння

Жоден розглянутий продукт не будує докази NIS2, DORA і CRA з розгортань.

Сім вендорів найближчі. Кожен нижче — з першоджерелом і датою доступу, з найсильнішим, що він справді робить, і з точним місцем, де його документація закінчується.

Огляд ринку, а не очне порівняння. Один контрприклад змінює цю сторінку.

* На основі публічної документації Anchore, Aqua, Chainguard, JFrog, Sonatype, Vanta і Drata, прочитаної англійською, дата доступу 2026-07-28. Без практичної оцінки та без розмов із вендорами.

Остання перевірка: 2026-07-28

Твердження, точно

Багато постачальників публікують матеріали про DORA, а GRC-платформи справді автоматизують DORA-програми вже сьогодні. Твердження цієї сторінки вужче:

  • Жоден розглянутий продукт не документує пакети доказів NIS2, DORA і CRA, побудовані з доказів розгортання — що працює, під яким digest, ким просунуто, якою політикою контролюється.
  • Жоден розглянутий продукт для ланцюга постачання чи релізів не документує підписання доказів релізів ГОСТ або SM2 — російським і китайським національними алгоритмами.
  • Жоден не робить і те, і інше. Саме про це ця сторінка.

Огляд англійською може неповно охоплювати внутрішній китайський ринок: висновок щодо SM2 високонадійний для західних вендорів і помірно надійний у світовому масштабі.

Маркетингова сторінка — не поставлений пакет

Багато постачальників публікують сторінки про DORA, NIS2 чи CRA. Це не вада — але це інший тип документа, і різниця важлива. Кожне джерело нижче позначене своїм типом документа:

документація продукту

Описує поставлену, налаштовувану поведінку. Найсильніше публічне свідчення того, що можливість існує.

сторінка продукту

Власний опис постачальником того, що він продає. Реальне зобов'язання — але нижче рівня документації.

оглядові матеріали

Пояснює регулювання й каже, що продукт допомагає. Саме по собі — не свідчення поставленого пакета.

Найближчі гравці — і що кожен справді робить

Кожен із цих постачальників добрий у тому, що документує, а декілька закривають потреби відповідності, яких ми взагалі не торкаємось. Остання колонка вузька навмисно: вона називає, чого їхня публічна документація не покриває на дату доступу — і ніколи, чого постачальник «не вміє».

Постачальник і джерелаЩо вони дають (із джерелом)Не задокументовано

Anchore Enterprise

Найглибша бібліотека US-federal пакетів тут: сім документованих пакетів політик — Secure, FedRAMP, NIST, CIS, DoD, CMMC і ASD Essential 8 — поставлених як імпортовані бандли з правилами й відповідностями.Жоден із семи — не NIS2, не DORA і не CRA.

Aqua Security

Широка cloud-native платформа безпеки: генерація SBOM, безпека ланцюга постачання, контекст виконання для пріоритизації. Публікує настанови щодо DORA і NIS2, які стверджують, що платформа відповідає обом — і майбутньому CRA.Документований пакет доказів NIS2, DORA чи CRA або експорт для регулятора. Опубліковане — настанови про регулювання, а не документація пакетів.

Chainguard

Зміцнені мінімальні образи з FIPS-валідованими варіантами, SBOM на етапі збірки й підписані атестації — чудова сировина для програми відповідності: менше CVE для пояснень, валідована криптографія як основа.Пакет доказів NIS2, DORA чи CRA — опубліковані матеріали з відповідності є настановами. Підписання побудоване на Sigstore, чия специфікація вимагає ECDSA-P256 і не згадує ні ГОСТ, ні SM2.

JFrog

Evidence Management: підписані атестації — за їхніми словами, «перевірний цифровий паспорт ваших бінарників» — здатні контролювати просування в життєвому циклі релізу. Функційно найближче до просування під контролем доказів серед розглянутих тут вендорів.Форма під конкретне регулювання. Немає експортного профілю NIS2, DORA чи CRA, немає формату артефакту для регулятора — прив'язування доказів до регулювання лишається на вас.

Sonatype

SBOM Manager: приймання SBOM, керування VEX і ліцензіями в масштабі, плюс одні з найзмістовніших настанов щодо CRA на ринку. Сторінка продукту каже, що він «допомагає випереджати DORA, NIS2 і PCI».Усе документоване за межами SBOM: немає технічного файлу CRA й досьє відповідності, немає пакета доказів NIS2 чи DORA. SBOM — одна зі складових технічного файлу CRA, а не сам файл.

Vanta

Документований DORA-продукт: автоматизовані перевірки контролів, готові політики й повторне використання доказів між ISO 27001, SOC 2 і NIS 2. Для автоматизації відповідності на рівні організації цей клас працює вже сьогодні — ми ні.Докази, що походять із розгортання. Контролі відстежуються через інтеграції на рівні організації; ніщо не засвідчує, що розгорнуто, під яким digest, якою політикою контролюється.

Drata

Рамки NIS 2 і DORA з попередньо зіставленими контролями, безперервним моніторингом і автоматичним збором доказів через сотні інтеграцій — той самий справді корисний клас, що й Vanta.Та сама межа: організаційні докази контролів, а не докази релізів. Немає підписаного, відтворюваного вердикту, що конкретний артефакт потрапив у конкретне середовище за конкретної політики.

Усі джерела постачальників на цій сторінці відкрито 2026-07-28.

Де виграють вони: US-federal пакети (Anchore), широта платформи (Aqua), FIPS-валідовані образи (Chainguard), просування під контролем доказів (JFrog), SBOM-операції в масштабі (Sonatype), автоматизація DORA і NIS2 на рівні організації вже сьогодні (Vanta, Drata). Нічого з цього ми не робимо так добре, як названий постачальник — а організаційним GRC не займаємось узагалі.

Регіональна криптографія: жоден розглянутий продукт не підписує ГОСТ або SM2

Інструментарій підпису, на якому стандартизувався цей ринок, — cosign від Sigstore, і його специфікація підпису вимагає ECDSA-P256; ГОСТ і SM2 у ній не з'являються ніде. Будуєш на Sigstore — успадковуєш цю межу: суверенні алгоритми не функція, від якої ці вендори відмовились, а та, якої спільний фундамент не пропонує. Жоден розглянутий продукт для ланцюга постачання чи релізів не документує підписання доказів релізів будь-яким із двох.

github.com/sigstore/cosign — SIGNATURE_SPEC.md · Усі джерела постачальників на цій сторінці відкрито 2026-07-28.

Stella Ops постачає регіональну криптографію як код — з межами на видноті:

  • Чотири регіональні профілі оголошені у вихідному коді поруч із міжнародним за замовчуванням: eIDAS, FIPS, ГОСТ і SM.
  • Підписання за ГОСТ Р 34.10-2012 і хешування за Р 34.11-2012 реалізовані; побудова підписів CAdES і валідація за EU Trusted List підтримують доказовий шлях eIDAS.
  • Профілі eIDAS і FIPS сьогодні працюють на міжнародному стеку ECDSA — мітки профілів, а не FIPS-валідовані модулі й не кваліфіковані підписи.
  • Підписання ГОСТ у продакшені потребує провайдера CryptoPro або на базі HSM, якого ми не постачаємо — вбудований програмний стенд відмовляється завантажувати закриті ключі ГОСТ, а «GOST-GCM» обслуговується 28147-89 CBC, заявленою не-ціллю з відповідності. Підписання SM у продакшені так само потребує SM HSM із сертифікацією OSCCA. Замість тихого відкату на ES256 продакшен відмовляється підписувати.

Якщо продукт підписує докази релізів SM2 — на внутрішньому китайському ринку чи будь-де ще — ми хочемо про нього дізнатися.

Криптографічні профілі докладно → · Availability and sanctions notice →

Що постачає Stella Ops

У Stella Ops режим відповідності — це код, а не ярлик. Валідатор тенанта приймає рівно чотири режими — CRA, DORA, NIS2 і зіставлення зі стандартами (ISO/IEC 27001, IEC 62443, ETSI) — а сервіс експорту реєструє вісім профілів, орієнтованих на регулятора:

  • nis2.statement-of-applicability
  • nis2.effectiveness-report
  • dora.roi
  • dora.major-incident-report
  • dora.info-sharing
  • dora.tlpt-evidence-pack
  • cra.technical-file
  • cra.conformity-dossier

Експорти завершуються закрито, з названою причиною: експорт Реєстру інформації DORA без джерела реєстру відмовляється створювати бандл і каже чому. Зберігання йде за режимами — пакети TLPT щонайменше десять років, сім за замовчуванням деінде, а скорочення будь-якого строку потребує поіменно названого погоджувача.

Межа претензій

Увімкнення запускає збирання доказів у консервативному режимі лише доказів; він не заявляє про відповідність нормативним вимогам.

Stella Ops допомагає зобов’язаному оператору або виробнику зібрати й підписати артефакти, яких очікує регулятор. Stella Ops ніколи не подає їх, не сертифікує відповідність і не робить вас відповідними вимогам — оператор завжди залишається суб’єктом прийняття рішень, на якого поширюється регулювання.

Статус продукту: v1.0-RC1, кандидат у реліз.

Дивіться покриття упаковки відповідно до нормативів, мітки власності та відомі прогалини →

Методологія: Feature statements come from each vendor's public documentation plus a source review of the release named on this page. Measured statements come from our own scanner benchmark, last scored on 3 July 2026: 872 scored projects from a 1,002-project open-source manifest, each built from source into a container image and scanned by Stella Ops, Trivy, Grype and osv-scanner from identical inputs. Scoring is against a rule-derived truth label — the advisory's own affected version range, or agreement between independent advisory lineages — never against another scanner's output. Findings the rules cannot resolve are excluded from precision and recall and reported as coverage instead; projects that failed to build, and scans that failed to run, are excluded rather than counted as wins. On that run Stella Ops led advisory-range recall and package discovery, and tied on confirmed false positives. We have no measured comparison against Snyk. The corpus, the scoring rules and the raw counts are published in the product repository under tools/benchmarks/stella-vs-trivy/. Capabilities change; verify current behaviour with each vendor. Для цієї сторінки: твердження про постачальників узяті з публічних джерел за посиланнями вище, всі переглянуті 2026-07-28; жоден постачальник не оцінювався на практиці. Бібліотеки пакетів і охоплення продуктів змінюються без попередження — звірте актуальну документацію кожного постачальника перед рішенням. Твердження «немає прямого суперника» старіє швидше за будь-яке інше; читайте цю сторінку як датований знімок, а не як постійний факт.

Якщо ви вважаєте, що інформація застаріла або неправильна, напишіть на hello@stella-ops.org.

Спростуйте нас

Кожен рядок про постачальника вище несе своє джерело і свою дату. Якщо ви знаєте продукт, який будує пакети доказів NIS2, DORA і CRA з доказів розгортання — або підписує докази релізів ГОСТ чи SM2 — напишіть на hello@stella-ops.org, і ця сторінка зміниться. До того часу ваші варіанти для цього стовпа — Stella Ops або зібрати це самим.