对比
所审阅的产品中,没有一个从部署构建 NIS2、DORA 和 CRA 证据。*
七家厂商最为接近。每家列在下方,附第一手来源和访问日期、它真正做得最好的事,以及它的文档到此为止的确切位置。
这是一份市场综览,不是一对一对比。一个反例就能改变这一页。
* 依据 Anchore、Aqua、Chainguard、JFrog、Sonatype、Vanta 和 Drata 的公开文档,以英文阅读,访问日期 2026-07-28。没有实机评估,也没有与厂商沟通。
最后审阅:2026-07-28
论断,说得精确
很多厂商发布 DORA 内容,GRC 平台今天也确实在自动化 DORA 项目。本页的论断更窄:
- 所审阅的产品中,没有一个文档化由部署证据构建的 NIS2、DORA 和 CRA 证据包——什么在运行、在哪个 digest 下、由谁晋级、由哪条策略把关。
- 所审阅的供应链或发布类产品中,没有一个文档化用 GOST 或 SM2——俄罗斯和中国的国家算法——签名发布证据。
- 没有一个两者兼备。这正是本页覆盖的领域。
英文范围的审阅可能未能充分覆盖中国国内市场:SM2 结论对西方厂商置信度高,全球范围中等。
营销页面不是已交付的证据包
很多厂商发布 DORA、NIS2 或 CRA 页面。这不是缺点——但那是另一种文档,而差别很重要。下面每个来源都标注了它属于哪一类文档:
产品文档
描述已交付、可配置的行为。能力存在的最强公开证据。
产品页面
厂商对其所售能力的自述。真实的承诺,但弱于文档。
指南内容
解释法规并表示产品有帮助。仅凭它,不构成已交付证据包的证据。
最接近的厂商——以及每家真正做到的
这些厂商都擅长其文档所载的事情,其中几家覆盖的合规需求我们完全不涉足。最后一列刻意收窄:它只指出在访问日期他们的公开文档没有覆盖什么——从不说某厂商"做不到"什么。
| 厂商与来源 | 他们提供什么(有来源) | 未见文档 |
|---|---|---|
Anchore Enterprise
| 这里最深的美国联邦证据包库:七个文档化的策略包——Secure、FedRAMP、NIST、CIS、DoD、CMMC 和 ASD Essential 8——以可导入的包交付,含规则集与映射。 | 七个中没有一个是 NIS2、DORA 或 CRA。 |
Aqua Security | 一个广泛的云原生安全平台:SBOM 生成、供应链安全、用于优先级排序的运行时上下文。发布 DORA 与 NIS2 指南,称平台与两者对齐,也与将至的 CRA 对齐。 | 文档化的 NIS2、DORA 或 CRA 证据包或监管导出。已发布的材料是关于法规的指南,不是证据包的文档。 |
Chainguard
| 加固的最小镜像,含 FIPS 验证变体、构建期 SBOM 和签名证明——合规项目的优质原料:更少的 CVE 要解释,有验证的密码学可依托。 | NIS2、DORA 或 CRA 证据包——其发布的合规材料是指南。其签名基于 Sigstore,而后者的规范要求 ECDSA-P256,既未提及 GOST 也未提及 SM2。 |
JFrog
| Evidence Management:签名证明——用他们的话说,"你的二进制文件的可验证数字护照"——可在发布生命周期中把关晋级。在这里审阅的厂商中,这是与证据把关晋级功能上最接近的产品。 | 面向具体法规的形态。没有 NIS2、DORA 或 CRA 导出配置,没有面向监管机构的工件格式——把证据映射到法规要靠你自己。 |
Sonatype | SBOM Manager:规模化的 SBOM 摄取、VEX 与许可证管理,外加市面上最扎实的 CRA 指南之一。产品页称其"帮助你在 DORA、NIS2 和 PCI 上保持领先"。 | SBOM 之外任何文档化的东西:没有 CRA 技术文件或符合性档案,没有 NIS2 或 DORA 证据包。SBOM 是 CRA 技术文件的一项输入——不是文件本身。 |
Vanta | 文档化的 DORA 产品:自动化控制测试、预置策略、跨 ISO 27001、SOC 2 和 NIS 2 的证据复用。在组织层面的合规自动化上,这一类今天就能交付——我们不能。 | 源自部署的证据。控制通过组织层面的集成来监控;没有任何东西证明部署了什么、在哪个 digest 下、由哪条策略把关。 |
Drata | NIS 2 与 DORA 框架,含预映射控制、持续监控和横跨数百个集成的自动证据收集——与 Vanta 同属真正有用的一类。 | 同样的边界:组织层面的控制证据,不是发布证据。没有签名的、可重放的裁定证明某个具体工件在某条具体策略下到达了某个具体环境。 |
本页所有厂商来源均于 2026-07-28 访问。
他们赢在哪里:美国联邦证据包(Anchore)、平台广度(Aqua)、FIPS 验证镜像(Chainguard)、证据把关晋级(JFrog)、规模化 SBOM 运营(Sonatype)、今天就可用的组织级 DORA 与 NIS2 自动化(Vanta、Drata)。这些我们没有一样做得比所列厂商好——而组织级 GRC 我们完全不做。
区域密码学:所审阅的产品中没有一个用 GOST 或 SM2 签名
这个市场标准化的签名工具链是 Sigstore 的 cosign,其签名规范要求 ECDSA-P256——GOST 和 SM2 在其中无处可寻。建立在 Sigstore 之上,就继承了这条边界:主权算法不是这些厂商拒绝的功能,而是共同地基不提供的功能。所审阅的供应链或发布类产品中,没有一个文档化用其中任一算法签名发布证据。
github.com/sigstore/cosign — SIGNATURE_SPEC.md · 本页所有厂商来源均于 2026-07-28 访问。
Stella Ops 以代码交付区域密码学——边界摆在明处:
- 四个区域配置文件与国际默认值一起在源码中声明:eIDAS、FIPS、GOST 和 SM。
- GOST R 34.10-2012 签名与 R 34.11-2012 哈希已实现;CAdES 签名构建与 EU Trusted List 验证支撑 eIDAS 证据路径。
- eIDAS 与 FIPS 配置文件目前运行在国际 ECDSA 栈上——是配置标签,不是 FIPS 验证模块,也不是合格签名。
- 生产环境的 GOST 签名需要我们不提供的 CryptoPro 或 HSM 后端——内置软件装置拒绝加载 GOST 私钥,"GOST-GCM"由 28147-89 CBC 提供,这是声明的合规非目标。生产环境的 SM 签名同样需要 OSCCA 认证的 SM HSM。生产环境宁可拒绝签名,也不悄悄回退到 ES256。
如果有产品用 SM2 签名发布证据——无论在中国国内市场还是其他任何地方——我们想知道。
Stella Ops 交付什么
在 Stella Ops 里,合规制度是代码,不是标签。租户校验器只接受四种制度——CRA、DORA、NIS2 和标准映射(ISO/IEC 27001、IEC 62443、ETSI)——导出服务注册了八个面向监管机构的配置:
nis2.statement-of-applicabilitynis2.effectiveness-reportdora.roidora.major-incident-reportdora.info-sharingdora.tlpt-evidence-packcra.technical-filecra.conformity-dossier
导出失败即关闭,并说出原因:缺少登记来源的 DORA 信息登记册导出会拒绝产出包并说明为什么。留存跟随制度——TLPT 证据包至少保存十年,其余默认七年,缩短任何期限都需要指名的批准人。
主张边界
启用后会以保守的纯证据模式开始收集证据;这并不表示符合监管要求。
Stella Ops帮助有义务的操作者或制造商组装并签署监管机构所需的制品。它从不提交文件,不认证,也不让你合规——运营商始终是受监管的决策者。
产品状态:v1.0-RC1,候选发布版。
方法: Feature statements come from each vendor's public documentation plus a source review of the release named on this page. Measured statements come from our own scanner benchmark, last scored on 3 July 2026: 872 scored projects from a 1,002-project open-source manifest, each built from source into a container image and scanned by Stella Ops, Trivy, Grype and osv-scanner from identical inputs. Scoring is against a rule-derived truth label — the advisory's own affected version range, or agreement between independent advisory lineages — never against another scanner's output. Findings the rules cannot resolve are excluded from precision and recall and reported as coverage instead; projects that failed to build, and scans that failed to run, are excluded rather than counted as wins. On that run Stella Ops led advisory-range recall and package discovery, and tied on confirmed false positives. We have no measured comparison against Snyk. The corpus, the scoring rules and the raw counts are published in the product repository under tools/benchmarks/stella-vs-trivy/. Capabilities change; verify current behaviour with each vendor. 关于本页:厂商相关表述来自上方链接的公开来源,全部于 2026-07-28 访问;未对任何厂商做实机评估。证据包库与产品范围会随时变化——决策前请核对各厂商的最新文档。"没有直接对手"的论断比任何论断都老化得快;请把本页当作注明日期的快照,而非恒定事实。
如果你认为某些信息过时或不正确,请联系 hello@stella-ops.org。
来证明我们错了
上面每一行厂商信息都带着来源和日期。如果你知道一款产品能从部署证据构建 NIS2、DORA 和 CRA 证据包——或能用 GOST 或 SM2 签名发布证据——写信到 hello@stella-ops.org,这一页就会改变。在那之前,这个支柱上你的选择是 Stella Ops,或者自己搭建。
