竞争格局
大多数组织将扫描器(结果)、CD 工具(部署)和票据/电子表格(批准 + 审核)结合在一起。
Stella 沿着一条证据保全链主干追踪一次发布:来源 → 构建 → 扫描 → 判定 → 决定 → 部署 → 监视。每个阶段带有三种状态之一——MISSING、RECORDED 或 SIGNED。MISSING 是一种被报告的状态,而不是空白。
每个比较主张背后的技术标准
市场页面和供应商页面使用相同的五维度,因此决策在不同工具间保持可比性。
- - 部署模型:自托管态势、目标覆盖率和运行时假设
- - 证据模型:哪些工件有签名、可导出且可独立验证
- - 重放性:确定性重运行支持,输入冻结,输出匹配
- - 离线能力:在断联、主权或隔离环境中的行为
- - 策略模型:门的表达性、可解释性与晋级工作流程集成
证明与方法论链接: 证据与审计 | Decision Capsule 规范 | 运维与部署
最后审阅:2026-07-29 下表每一个竞品单元格都标注了来源页面和我们的阅读日期。凡是没有找到第一手来源的,单元格直接说明,而不是猜测。Vanta 与 Drata 是合规自动化平台,而非发布工具——它们的 N/S 单元格标记的是不同类别,而不是被掩盖的短板。 宽表格在自身框架内横向滚动,页面本身不会。表格默认打开一组精选平台——选择“所有厂商”或某一家厂商即可更改。减少列会完全去掉滚动条。在未启用 JavaScript 时显示完整的十八列表格。 "未评估"不等于"不提供"。它表示本次复核在任一方向都未找到公开的第一手页面——Aqua 的部署与身份文档在客户登录之后,因此这些单元格宁可留空也不猜测。 方法: 竞品单元格引用厂商公开文档,阅读日期为 2026 年 7 月 28–29 日;Stella Ops 单元格以产品源码为准,而非其文档。任何一方的合规包都不能使谁合规。厂商能力会变化——决策前请核实官方文档。如需报告不准确之处,请联系 hello@stella-ops.org。 每个竞品单元格的来源 — 所有页面的访问日期为 2026 年 7 月 28–29 日。 这些行是 Stella Ops 实际交付的能力,已对照产品源码验证。这里有意不设竞品列:我们能填入的每一格都会是对第三方的无来源断言,而本页不发布这类断言。最接近的厂商实际覆盖了什么——附来源——见表格下方。 * 部分:24h/72h/14d 事件报告截止日期状态机今天运行,操作员切换——Stella 准备报告包,操作员提交。监管机构自动提交正在等待官方方案。 † 四个配置文件都是已交付的代码,并明示其边界:GOST 与 SM 在任何环境都可验证,但生产环境签名需要我们并不提供的已认证外部提供方——CryptoPro CSP、PKCS#11 HSM 或 OSCCA 认证的 SM HSM——且主机拒绝回退到 ES256,而不是破坏主权保证。eIDAS 与 FIPS 配置文件目前由国际 ECDSA 栈提供:是配置标签,不是已验证的密码模块。 启用后会以保守的纯证据模式开始收集证据;这并不表示符合监管要求。运营方始终是受监管的决策方。 查看按规定包包覆盖、所有权标签及已知缺口 → · Availability and sanctions notice → 截至 2026 年 7 月 28–29 日,所审阅的平台中没有一个同时文档化 NIS2、DORA 或 CRA 证据包与区域密码学。Anchore 文档中的策略包表列出七个包——Secure、NIST、CIS、FedRAMP、DoD、CMMC、ASD Essential 8——其中没有 NIS2、DORA 或 CRA;5 其 DORA 页面是营销指南,落地页不等于已交付的策略包。18 本次复核中没有平台文档化对发布证据的 GOST 或 SM 签名;cosign 的签名规范——这里事实上的工具链——要求 ECDSA-P256,未提及任何 GOST 或 SM 方案。22 本次为英文文档复核:对西方厂商置信度高,全球范围中等。策略包库会变动——决策前请自行核实。 免费套餐包括3环境和每滚动 24 小时 100 次新摘要扫描。平台对比:Stella Ops 与十七个发布与安全平台
决策维度 Stella Ops Anchore Enterprise Aqua Security Kosli Chainloop Octopus Deploy Argo CD Harness GitLab GitHub Jenkins Snyk Trivy Docker Scout JFrog AWS Vanta Drata 部署与发布控制 部署模式 Stella Ops 安装在你自己掌控的硬件上,并部署到 Compose、Docker、SSH、WinRM、Ansible、Nomad 与 ECS 目标。凡不是明确“是”的单元格,都是文档止步于自托管安装之前:按其定价 FAQ,Kosli 是 SaaS 并为 Enterprise 客户提供本地部署;AWS CodeDeploy 可触达本地实例,而其控制平面仍是区域服务。Snyk 记录的是区域托管而非自托管;Docker Scout 通过 Docker Hub、CLI 与其仪表板访问;Vanta 与 Drata 是托管平台。Aqua 的部署页面在客户登录之后,因此该单元格未评估。 是 是1 未评估 部分16,17 是81,82 是26,23 是71,70 是30 是41 是47 是48 未说明53,51 是54,55 未说明75,77 是64 部分68,65 未说明86,88 未说明89,90 自身执行晋级(即部署路径) 在 Stella 中,门禁与部署是同一系统:门禁在执行晋级的编排器内部运行。Kosli 自己的文档给出了它这一格的答案——它是一台“不驾驶飞机”的飞行记录仪。JFrog 为部分,因为它在阶段之间晋级已签名的 Release Bundle,那移动的是制品而非部署。在所查页面上,Chainloop、Docker Scout、Vanta 与 Drata 未说明任何部署能力。 是 未说明2 未说明10 否11 未说明19,82 是24,25 是70 是29 是35,40 是42 部分50 未说明51 未说明54 未说明75,80 部分59 是68 未说明86 未说明89 策略模型与门禁表达力 Stella 的门禁把函数级可达性、五状态 VEX 共识与晋级规则合成一个决策,输出的裁决已签名且可重放。部分单元格标记的是并非策略语言的控制手段:Argo CD 的 sync window 是基于 cron 的允许/拒绝时段,其 RBAC 属于访问控制,而 Octopus 与 Jenkins 记录的是人工审批步骤。在所查页面上,Snyk、Trivy、AWS、Vanta 与 Drata 未说明门禁策略模型。 是 是4 是10 是13 是84 部分28 部分73,74 是31 是38 是42 部分50 未说明51 未说明54,56 是76 是62 未说明65 未说明87 未说明89 漏洞与优先级排序 容器镜像漏洞扫描 Stella 的扫描器分析镜像内的操作系统包管理器、语言生态、原生二进制、机密与密码学。Kosli 记录的证明类型承载其他工具的结果,而非产出自身分析;在所查的 GitHub 页面上未说明容器镜像扫描——那里的 Dependabot 覆盖的是依赖清单。 是 是3 是9 未说明12 未说明84 未说明25 未说明70 是32 是36 未说明45,46 未说明50 是51 是54 是75,78 是60 是67,66 未说明86,87 未说明89 漏洞优先级排序,含可达性 Stella 从已部署的二进制文件计算函数级可达性,并输出可哈希的证明。部分单元格是另一条轴上的相关工作:GitLab 显示 EPSS 与已知利用标记,Harness 对扫描器输出去重并排序,Trivy 用 VEX 声明过滤,Docker Scout 聚合 EPSS 与 CISA KEV 目录并把 VEX 例外作为证明接受,Amazon Inspector 用网络可达性调整 NVD 基础分——这些都不是代码可达性。 是 未说明2,3 是9 未说明11,12 未说明84 未说明25 未说明70 部分32 部分36 未说明45 未说明50 是52 部分56,57 部分78,79 是61 部分65 未说明86 未说明89 Unknowns 作为一等状态跟踪 未知组件是一个有排序、有预算的状态,拥有自己的服务与证明记录,因此缺口会作为一项发现被保留,而不是被丢弃。在其他十七个平台所查页面上未发现等价概念;术语的缺失不能证明行为的缺失。 是 未说明2,4 未说明9,10 未说明11,12 未说明83,84 未说明25 未说明70 未说明32,33 未说明36 未说明45 未说明50 未说明52 未说明56 未说明76 未说明61 未说明65 未说明87 未说明89 证据、重放与离线 证据经签名且无需厂商即可验证 Stella 的 evidence card 使用 DSSE 签名,可离线针对本地信任根验证,包含 Rekor 回执。部分单元格标记的是带有已声明限制的签名:Anchore 的导出格式有文档,但所查页面未说明这些文档是否签名;GitLab Runner 生成 in-toto SLSA 声明,其签名未作说明;AWS Signer 通过 Notation 为容器镜像签名,同时自行管理密钥材料;Kosli 记录了 SHA256 指纹标识与审计包下载,但未说明该包已签名;Chainloop 自身的签名参考文档把验证导向 Chainloop CLI,并要求通过其他渠道获取 CA 链。Argo CD 验证的是 GnuPG 签名的 Git 提交,而不是它自己输出的证据。 是 部分6 是10 部分12,14 部分83,85 未说明25 未说明72 是34 部分39 是43,44 未说明50 未说明51 是58 未说明79,76 是20 部分69 未说明87 未说明89 以固定输入重跑历史决策 Stella 固定源快照、策略、VEX 文档、工具链与随机种子,然后重放两次并验证确定性。Anchore 在设计上记录了另一种模型:合规状态持续保持最新,并在资产、策略或漏洞数据变化时重新评估。本次评审中没有其他平台记录从固定输入重跑一次过去的决策。 是 未说明8 未说明10 未说明12 未说明83 未说明24,25 未说明70 未说明29,33 未说明35,39 未说明42,43 未说明50 未说明52 未说明55,58 未说明75 未说明59 未说明68,65 未说明87 未说明89 两个版本之间的签名风险增量(smart-diff) Stella 在两个发布之间输出已签名的差异裁决,让评审精力投向实质性变更。在其他十七个平台所查页面上未作说明。 是 部分2 未说明9,10 未说明11,12 未说明83 未说明25 未说明70 未说明33,34 未说明36,39 未说明43 未说明50 未说明51,52 未说明56,58 未说明75,76 未说明20,59 未说明65,69 未说明87 未说明89 离线与气隙运行 Stella 的封闭模式在代码中强制出网白名单,并在离线时间锚过期时拒绝启动。部分单元格覆盖的范围比气隙安装更窄:Octopus 记录的是面向无法直连目标的 offline package drop,而非气隙服务器;GitHub 记录了证明的离线验证;Chainloop 的平台部署指南涵盖把 Helm chart 与镜像迁入你自己的仓库,而其开源安装指南未提及离线运行。Docker Scout 的数据处理页面说明镜像与 SBOM 元数据会传输到 US East 的服务器,且未记录离线模式;Argo CD 的安装指南不涉及气隙安装;Kosli 对自身不可达的既有回应是 dry-run 模式,其命令跳过证明并以零退出。Aqua 的部署文档在客户登录之后,因此该单元格未评估。 是 是7 未评估 未说明15,16,17 部分82,81 部分27,26 未说明71 是30 是37 部分44,47 是49 未说明53,51 是55 未说明77 是63 未说明65,67 未说明88,86 未说明90 监管证据与主权密码学
CRA 附件VII技术文档导出 是 CRA符合性档案(模块A / B+C / H) 是 NIS2 控制寄存器 + 带完备门的 SoA 是 NIS2 效能 KPI 遥测(13领域) 是 DORA 信息登记册导出,以固定的官方 EBA 分类标准为前提 是 DORA TLPT 证据包(10年保留) 是 事故报告截止日期状态机(24h/72h/14d) 部分* 标准映射证据包(ISO/IEC 27001、IEC 62443-4-1/-4-2、ETSI EN 303 645) 是 面向监管机构的提交通道,签名且失败即关闭(ENISA CRA、NIS2 CSIRT、DORA) 是 审计员无需运行实例即可重新验证导出的证据包 是 带陈旧度预算的离线可信时间锚 是 监管证据保留政策引擎 是 区域密码学配置文件( FIPS联邦信息处理标准 - 美国政府用于安全系统的加密标准对齐、eIDAS电子身份认证和信任服务 - 欧盟电子签名和信任服务法规、GOST、SM;HSM PKCS#11)†是 多配置文件(双栈)签名 是 CBOM分析与量子后准备度评估 是 EU Trusted List 验证与 CAdES 签名构建(eIDAS) 是 SM 远程签名服务(OSCCA 认证的 HSM 后端) 是 没有直接竞争者——截至 2026 年 7 月 28–29 日
一对一对比
