竞争格局

大多数组织将扫描器(结果)、CD 工具(部署)和票据/电子表格(批准 + 审核)结合在一起。

Stella 沿着一条证据保全链主干追踪一次发布:来源 → 构建 → 扫描 → 判定 → 决定 → 部署 → 监视。每个阶段带有三种状态之一——MISSING、RECORDED 或 SIGNED。MISSING 是一种被报告的状态,而不是空白。

每个比较主张背后的技术标准

市场页面和供应商页面使用相同的五维度,因此决策在不同工具间保持可比性。

证明与方法论链接: 证据与审计 | Decision Capsule 规范 | 运维与部署

最后审阅:2026-07-29

平台对比:Stella Ops 与十七个发布与安全平台

下表每一个竞品单元格都标注了来源页面和我们的阅读日期。凡是没有找到第一手来源的,单元格直接说明,而不是猜测。Vanta 与 Drata 是合规自动化平台,而非发布工具——它们的 N/S 单元格标记的是不同类别,而不是被掩盖的短板。

  • = 有文档的原生能力 · 部分 = 有文档但存在已声明的限制 · = 厂商自己的文档表明其不做此事 · 未说明 = 我们查阅的页面未说明 · 未评估 = 本次复核未找到任一方向的公开第一手来源。
决策维度Stella OpsAnchore EnterpriseAqua SecurityKosliChainloopOctopus DeployArgo CDHarnessGitLabGitHubJenkinsSnykTrivyDocker ScoutJFrogAWSVantaDrata
部署与发布控制
部署模式 Stella Ops 安装在你自己掌控的硬件上,并部署到 Compose、Docker、SSH、WinRM、Ansible、Nomad 与 ECS 目标。凡不是明确“是”的单元格,都是文档止步于自托管安装之前:按其定价 FAQ,Kosli 是 SaaS 并为 Enterprise 客户提供本地部署;AWS CodeDeploy 可触达本地实例,而其控制平面仍是区域服务。Snyk 记录的是区域托管而非自托管;Docker Scout 通过 Docker Hub、CLI 与其仪表板访问;Vanta 与 Drata 是托管平台。Aqua 的部署页面在客户登录之后,因此该单元格未评估。1未评估部分16,1781,8226,2371,7030414748未说明53,5154,55未说明75,7764部分68,65未说明86,88未说明89,90
自身执行晋级(即部署路径) 在 Stella 中,门禁与部署是同一系统:门禁在执行晋级的编排器内部运行。Kosli 自己的文档给出了它这一格的答案——它是一台“不驾驶飞机”的飞行记录仪。JFrog 为部分,因为它在阶段之间晋级已签名的 Release Bundle,那移动的是制品而非部署。在所查页面上,Chainloop、Docker Scout、Vanta 与 Drata 未说明任何部署能力。未说明2未说明1011未说明19,8224,25702935,4042部分50未说明51未说明54未说明75,80部分5968未说明86未说明89
策略模型与门禁表达力 Stella 的门禁把函数级可达性、五状态 VEX 共识与晋级规则合成一个决策,输出的裁决已签名且可重放。部分单元格标记的是并非策略语言的控制手段:Argo CD 的 sync window 是基于 cron 的允许/拒绝时段,其 RBAC 属于访问控制,而 Octopus 与 Jenkins 记录的是人工审批步骤。在所查页面上,Snyk、Trivy、AWS、Vanta 与 Drata 未说明门禁策略模型。4101384部分28部分73,74313842部分50未说明51未说明54,567662未说明65未说明87未说明89
漏洞与优先级排序
容器镜像漏洞扫描 Stella 的扫描器分析镜像内的操作系统包管理器、语言生态、原生二进制、机密与密码学。Kosli 记录的证明类型承载其他工具的结果,而非产出自身分析;在所查的 GitHub 页面上未说明容器镜像扫描——那里的 Dependabot 覆盖的是依赖清单。39未说明12未说明84未说明25未说明703236未说明45,46未说明50515475,786067,66未说明86,87未说明89
漏洞优先级排序,含可达性 Stella 从已部署的二进制文件计算函数级可达性,并输出可哈希的证明。部分单元格是另一条轴上的相关工作:GitLab 显示 EPSS 与已知利用标记,Harness 对扫描器输出去重并排序,Trivy 用 VEX 声明过滤,Docker Scout 聚合 EPSS 与 CISA KEV 目录并把 VEX 例外作为证明接受,Amazon Inspector 用网络可达性调整 NVD 基础分——这些都不是代码可达性。未说明2,39未说明11,12未说明84未说明25未说明70部分32部分36未说明45未说明5052部分56,57部分78,7961部分65未说明86未说明89
Unknowns 作为一等状态跟踪 未知组件是一个有排序、有预算的状态,拥有自己的服务与证明记录,因此缺口会作为一项发现被保留,而不是被丢弃。在其他十七个平台所查页面上未发现等价概念;术语的缺失不能证明行为的缺失。未说明2,4未说明9,10未说明11,12未说明83,84未说明25未说明70未说明32,33未说明36未说明45未说明50未说明52未说明56未说明76未说明61未说明65未说明87未说明89
证据、重放与离线
证据经签名且无需厂商即可验证 Stella 的 evidence card 使用 DSSE 签名,可离线针对本地信任根验证,包含 Rekor 回执。部分单元格标记的是带有已声明限制的签名:Anchore 的导出格式有文档,但所查页面未说明这些文档是否签名;GitLab Runner 生成 in-toto SLSA 声明,其签名未作说明;AWS Signer 通过 Notation 为容器镜像签名,同时自行管理密钥材料;Kosli 记录了 SHA256 指纹标识与审计包下载,但未说明该包已签名;Chainloop 自身的签名参考文档把验证导向 Chainloop CLI,并要求通过其他渠道获取 CA 链。Argo CD 验证的是 GnuPG 签名的 Git 提交,而不是它自己输出的证据。部分610部分12,14部分83,85未说明25未说明7234部分3943,44未说明50未说明5158未说明79,7620部分69未说明87未说明89
以固定输入重跑历史决策 Stella 固定源快照、策略、VEX 文档、工具链与随机种子,然后重放两次并验证确定性。Anchore 在设计上记录了另一种模型:合规状态持续保持最新,并在资产、策略或漏洞数据变化时重新评估。本次评审中没有其他平台记录从固定输入重跑一次过去的决策。未说明8未说明10未说明12未说明83未说明24,25未说明70未说明29,33未说明35,39未说明42,43未说明50未说明52未说明55,58未说明75未说明59未说明68,65未说明87未说明89
两个版本之间的签名风险增量(smart-diff) Stella 在两个发布之间输出已签名的差异裁决,让评审精力投向实质性变更。在其他十七个平台所查页面上未作说明。部分2未说明9,10未说明11,12未说明83未说明25未说明70未说明33,34未说明36,39未说明43未说明50未说明51,52未说明56,58未说明75,76未说明20,59未说明65,69未说明87未说明89
离线与气隙运行 Stella 的封闭模式在代码中强制出网白名单,并在离线时间锚过期时拒绝启动。部分单元格覆盖的范围比气隙安装更窄:Octopus 记录的是面向无法直连目标的 offline package drop,而非气隙服务器;GitHub 记录了证明的离线验证;Chainloop 的平台部署指南涵盖把 Helm chart 与镜像迁入你自己的仓库,而其开源安装指南未提及离线运行。Docker Scout 的数据处理页面说明镜像与 SBOM 元数据会传输到 US East 的服务器,且未记录离线模式;Argo CD 的安装指南不涉及气隙安装;Kosli 对自身不可达的既有回应是 dry-run 模式,其命令跳过证明并以零退出。Aqua 的部署文档在客户登录之后,因此该单元格未评估。7未评估未说明15,16,17部分82,81部分27,26未说明713037部分44,4749未说明53,5155未说明7763未说明65,67未说明88,86未说明90

宽表格在自身框架内横向滚动,页面本身不会。表格默认打开一组精选平台——选择“所有厂商”或某一家厂商即可更改。减少列会完全去掉滚动条。在未启用 JavaScript 时显示完整的十八列表格。

"未评估"不等于"不提供"。它表示本次复核在任一方向都未找到公开的第一手页面——Aqua 的部署与身份文档在客户登录之后,因此这些单元格宁可留空也不猜测。

方法: 竞品单元格引用厂商公开文档,阅读日期为 2026 年 7 月 28–29 日;Stella Ops 单元格以产品源码为准,而非其文档。任何一方的合规包都不能使谁合规。厂商能力会变化——决策前请核实官方文档。如需报告不准确之处,请联系 hello@stella-ops.org

每个竞品单元格的来源 — 所有页面的访问日期为 2026 年 7 月 28–29 日。

  1. Anchore — docs.anchore.com/current/docs/deployment/requirements/ (doc dated 2026-07-07)
  2. Anchore — docs.anchore.com/current/docs/overview/capabilities/ (doc dated 2026-07-15)
  3. Anchore — docs.anchore.com/current/docs/overview/data_service/ (doc dated 2026-07-07)
  4. Anchore — docs.anchore.com/current/docs/compliance_management/how_it_works/ (doc dated 2026-07-15)
  5. Anchore — docs.anchore.com/current/docs/compliance_management/policies/packs/ (doc dated 2026-06-16)
  6. Anchore — docs.anchore.com/current/docs/vulnerability_management/reporting/evidence/ (doc dated 2026-06-16)
  7. Anchore — docs.anchore.com/current/docs/deployment/docker_compose/air_gapped/ (doc dated 2026-07-17)
  8. Anchore — docs.anchore.com/current/docs/release_notes/enterprise/6000/ (doc dated 2026-07-28)
  9. Aqua — www.aquasec.com/products/container-vulnerability-scanning/
  10. Aqua — www.aquasec.com/products/software-supply-chain-security/
  11. Kosli — docs.kosli.com/understand_kosli/what_is_kosli/
  12. Kosli — docs.kosli.com/getting_started/attestations/
  13. Kosli — docs.kosli.com/policy-reference/rego_policy/
  14. Kosli — docs.kosli.com/api-reference/trails/download-trail-audit-package/
  15. Kosli — docs.kosli.com/troubleshooting/what_do_i_do_if_kosli_is_down/
  16. Kosli — www.kosli.com/kosli-high-level-architecture/
  17. Kosli — www.kosli.com/pricing/
  18. Anchore — anchore.com/sbom/dora-overview/ (marketing page)
  19. Chainloop — docs.chainloop.dev/welcome
  20. JFrog — docs.jfrog.com/governance/docs/evidence-management
  21. Venvera — venvera.com/frameworks/dora
  22. Sigstore — github.com/sigstore/cosign/blob/main/specs/SIGNATURE_SPEC.md
  23. Octopus Deploy — octopus.com/docs/infrastructure/deployment-targets
  24. Octopus Deploy — octopus.com/docs/releases/lifecycles
  25. Octopus Deploy — octopus.com/docs/deployments
  26. Octopus Deploy — octopus.com/docs/installation
  27. Octopus Deploy — octopus.com/docs/infrastructure/deployment-targets/offline-package-drop
  28. Octopus Deploy — octopus.com/docs/projects/built-in-step-templates/manual-intervention-and-approvals
  29. Harness — developer.harness.io/docs/continuous-delivery/cd-integrations/
  30. Harness — developer.harness.io/docs/self-managed-enterprise-edition/
  31. Harness — developer.harness.io/docs/platform/governance/policy-as-code/harness-governance-overview
  32. Harness — developer.harness.io/docs/security-testing-orchestration/
  33. Harness — developer.harness.io/docs/software-supply-chain-assurance/
  34. Harness — developer.harness.io/docs/software-supply-chain-assurance/artifact-security/slsa/generate-slsa
  35. GitLab — docs.gitlab.com/ci/environments/
  36. GitLab — docs.gitlab.com/user/application_security/container_scanning/
  37. GitLab — docs.gitlab.com/user/application_security/offline_deployments/
  38. GitLab — docs.gitlab.com/user/application_security/policies/
  39. GitLab — docs.gitlab.com/ci/runners/configure_runners/
  40. GitLab — docs.gitlab.com/user/clusters/agent/
  41. GitLab — docs.gitlab.com/install/
  42. GitHub — docs.github.com/en/actions/how-tos/deploy/configure-and-manage-deployments/manage-environments
  43. GitHub — docs.github.com/en/actions/security-for-github-actions/using-artifact-attestations/using-artifact-attestations-to-establish-provenance-for-builds
  44. GitHub — docs.github.com/en/actions/how-tos/secure-your-work/use-artifact-attestations/verify-attestations-offline
  45. GitHub — docs.github.com/en/code-security/dependabot/dependabot-alerts/about-dependabot-alerts
  46. GitHub — docs.github.com/en/code-security/code-scanning/introduction-to-code-scanning/about-code-scanning
  47. GitHub — docs.github.com/en/enterprise-server@3.17/admin/overview/about-github-enterprise-server
  48. Jenkins — www.jenkins.io/doc/book/installing/
  49. Jenkins — www.jenkins.io/doc/book/installing/offline/
  50. Jenkins — www.jenkins.io/doc/book/pipeline/
  51. Snyk — snyk.io/product/container-vulnerability-management/
  52. Snyk — docs.snyk.io/scan-fix-and-prevent/fix/prioritize-issues-for-fixing/reachability-analysis
  53. Snyk — snyk.io/security/
  54. Trivy — trivy.dev/latest/docs/target/container_image/
  55. Trivy — trivy.dev/latest/docs/advanced/air-gap/
  56. Trivy — trivy.dev/latest/docs/supply-chain/vex/
  57. Trivy — trivy.dev/latest/docs/supply-chain/vex/repo/
  58. Trivy — trivy.dev/latest/docs/supply-chain/attestation/sbom/
  59. JFrog — docs.jfrog.com/governance/docs/release-lifecycle-management
  60. JFrog — docs.jfrog.com/security/docs/xray
  61. JFrog — docs.jfrog.com/security/docs/contextual-analysis-of-cves-1
  62. JFrog — docs.jfrog.com/security/docs/policies-in-jfrog-xray
  63. JFrog — docs.jfrog.com/security/docs/working-in-air-gapped-environments
  64. JFrog — docs.jfrog.com/installation/docs/install
  65. AWS — docs.aws.amazon.com/inspector/latest/user/what-is-inspector.html
  66. AWS — docs.aws.amazon.com/inspector/latest/user/scanning-resources.html
  67. AWS — docs.aws.amazon.com/AmazonECR/latest/userguide/image-scanning.html
  68. AWS — docs.aws.amazon.com/codedeploy/latest/userguide/welcome.html
  69. AWS — docs.aws.amazon.com/signer/latest/developerguide/Welcome.html
  70. Argo CD — argo-cd.readthedocs.io/en/stable/
  71. Argo CD — argo-cd.readthedocs.io/en/stable/operator-manual/installation/
  72. Argo CD — argo-cd.readthedocs.io/en/stable/user-guide/gpg-verification/
  73. Argo CD — argo-cd.readthedocs.io/en/stable/user-guide/sync_windows/
  74. Argo CD — argo-cd.readthedocs.io/en/stable/operator-manual/rbac/
  75. Docker Scout — docs.docker.com/scout/
  76. Docker Scout — docs.docker.com/scout/policy/
  77. Docker Scout — docs.docker.com/scout/deep-dive/data-handling/
  78. Docker Scout — docs.docker.com/scout/deep-dive/advisory-db-sources/
  79. Docker Scout — docs.docker.com/scout/guides/vex/
  80. Docker Scout — docs.docker.com/scout/integrations/
  81. Chainloop — docs.chainloop.dev/guides/deployment/oss
  82. Chainloop — docs.chainloop.dev/guides/deployment/platform
  83. Chainloop — docs.chainloop.dev/concepts/attestations
  84. Chainloop — docs.chainloop.dev/concepts/policies
  85. Chainloop — docs.chainloop.dev/reference/signing
  86. Vanta — www.vanta.com/
  87. Vanta — www.vanta.com/products/automated-compliance
  88. Vanta — www.vanta.com/company/security
  89. Drata — drata.com/platform
  90. Drata — trust.drata.com/

监管证据与主权密码学

这些行是 Stella Ops 实际交付的能力,已对照产品源码验证。这里有意不设竞品列:我们能填入的每一格都会是对第三方的无来源断言,而本页不发布这类断言。最接近的厂商实际覆盖了什么——附来源——见表格下方。

CRA 附件VII技术文档导出
CRA符合性档案(模块A / B+C / H)
NIS2 控制寄存器 + 带完备门的 SoA
NIS2 效能 KPI 遥测(13领域)
DORA 信息登记册导出,以固定的官方 EBA 分类标准为前提
DORA TLPT 证据包(10年保留)
事故报告截止日期状态机(24h/72h/14d)部分*
标准映射证据包(ISO/IEC 27001、IEC 62443-4-1/-4-2、ETSI EN 303 645)
面向监管机构的提交通道,签名且失败即关闭(ENISA CRA、NIS2 CSIRT、DORA)
审计员无需运行实例即可重新验证导出的证据包
带陈旧度预算的离线可信时间锚
监管证据保留政策引擎
区域密码学配置文件(FIPS联邦信息处理标准 - 美国政府用于安全系统的加密标准对齐、eIDAS电子身份认证和信任服务 - 欧盟电子签名和信任服务法规、GOST、SM;HSM PKCS#11)
多配置文件(双栈)签名
CBOM分析与量子后准备度评估
EU Trusted List 验证与 CAdES 签名构建(eIDAS)
SM 远程签名服务(OSCCA 认证的 HSM 后端)

* 部分:24h/72h/14d 事件报告截止日期状态机今天运行,操作员切换——Stella 准备报告包,操作员提交。监管机构自动提交正在等待官方方案。

† 四个配置文件都是已交付的代码,并明示其边界:GOST 与 SM 在任何环境都可验证,但生产环境签名需要我们并不提供的已认证外部提供方——CryptoPro CSP、PKCS#11 HSM 或 OSCCA 认证的 SM HSM——且主机拒绝回退到 ES256,而不是破坏主权保证。eIDAS 与 FIPS 配置文件目前由国际 ECDSA 栈提供:是配置标签,不是已验证的密码模块。

启用后会以保守的纯证据模式开始收集证据;这并不表示符合监管要求。运营方始终是受监管的决策方。

查看按规定包包覆盖、所有权标签及已知缺口 → · Availability and sanctions notice →

没有直接竞争者——截至 2026 年 7 月 28–29 日

截至 2026 年 7 月 28–29 日,所审阅的平台中没有一个同时文档化 NIS2、DORA 或 CRA 证据包与区域密码学。Anchore 文档中的策略包表列出七个包——Secure、NIST、CIS、FedRAMP、DoD、CMMC、ASD Essential 8——其中没有 NIS2、DORA 或 CRA;5 其 DORA 页面是营销指南,落地页不等于已交付的策略包。18 本次复核中没有平台文档化对发布证据的 GOST 或 SM 签名;cosign 的签名规范——这里事实上的工具链——要求 ECDSA-P256,未提及任何 GOST 或 SM 方案。22 本次为英文文档复核:对西方厂商置信度高,全球范围中等。策略包库会变动——决策前请自行核实。

  • Chainloop 将 CRA 与 DORA 列为驱动因素,并通过 SLSA、in-toto、sigstore 或你自己的 PKI 签名证据。19
  • JFrog 将证据文档化为签名证明,用于门控 Release Lifecycle Management 中的晋级;未提及 NIS2、DORA 或 CRA 包。20
  • Anchore 在其七个已文档化的策略包之外,以营销页面形式发布 DORA、NIS2 与 CRA 指南。5,18
  • Venvera 等 GRC 厂商基于供应商与合同数据生成 DORA 信息登记册——全部 15 张 EBA 表并支持 xBRL-CSV 导出——而非基于实际部署内容。21

面向合规的完整对比 →

一对一对比

部署方向

Octopus Deploy

Harness

漏洞方向

Trivy / Grype

Snyk

面向合规

NIS2, DORA, CRA

免费套餐包括3环境和每滚动 24 小时 100 次新摘要扫描。

查看所有功能 查看产品证明