对比
Stella Ops 对比 Trivy
Trivy 是一个扫描仪:它能在你指向的任何目标上生成发现。Stella Ops 是非 Kubernetes 资产环境的发布控制平面:它将关于容器摘要的发现转化为有门控、签名且可重放的发布决策。许多资产环境同时运营这两者。
范围说明:本比较也涵盖了Grype级扫描仪——同样的类别差异适用于Grype和Syft的管道。
最后审阅:2026-07-26
Decision criteria
How this comparison is evaluated
Each vendor page is scored against the same five technical dimensions for consistent decision support.
- Deployment model: Target coverage, self-hosting posture, and runtime assumptions.
- Evidence model: How decisions are justified, signed, and exported for review.
- Replayability: Ability to re-run historical decisions with identical inputs.
- Offline capability: Behavior in disconnected or sovereign environments.
- Policy model: Gate expressiveness, explainability, and workflow integration.
Proof and methodology links: Full market matrix | Evidence and Audit | Operations and Deployment | Decision Capsule spec
不同类别:发现与决策
- Trivy — 回答:“这件神器里有什么?哪些是已知的脆弱?”它的输出是一份你在别处分诊的发现列表。
- Stella Ops — 回答:“这本摘要能否晋级到这个环境?我们能证明原因吗?”其产出是与签署证据相关决策。
两者都可以在同一堆栈中成立。Stella进口由Trivy、Syft和Grype生产的SBOM,因此采用其中一种并不意味着丢弃另一种。
功能对比
| 能力 | Trivy | Stella Ops |
|---|---|---|
| 部署模型 | 单二进制扫描器,用于容器镜像、文件系统、git仓库、虚拟机镜像、Kubernetes集群和SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表输入。部署编排不在范围内。 | 非Kubernetes资产环境的自托管发布控制平面:Docker Compose、SSH/WinRM主机。它扫描容器镜像和导入的SBOM——不扫描仓库、虚拟机或集群。 |
| 证据模型 | 面向人类和管道的报告:JSON、SARIF和SBOM输出(CycloneDX业界广泛使用的软件物料清单(SBOM)开放标准格式、SPDX软件包数据交换 - 另一种广泛用于开源的SBOM开放标准格式)。 | 签名DSSEDead Simple Signing Envelope - 用于以加密签名签署任意数据的简单灵活标准工件:可达性图、判定和可导出Decision Capsule签名的可导出证据包,封装发布决策的每个输入和输出,用于离线审计和确定性重放捆。 |
| 可重放性 | 不/S——Trivy的公开文档中未提及重放清单,用于重运行置顶输入的过去决策。在我们对Trivy v0.55的原始回顾中,发现追踪了扫描时的咨询数据库状态。 | 确定性重放清单会将建议快照、策略和分析器版本钉住,因此可以逐点重跑和比较过去的判定。 |
| 离线能力 | 是的——漏洞数据库可以镜像以实现断开扫描。 | 是的——密封的警示快照;每个判定记录其计算时的快照,使空隔等级与连接等级实现平等。 |
| 策略模型 | 严重度阈值和退出代码;VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明声明会过滤掉报告中的发现。 | 门控结合了 Reachability分析证明易受攻击的代码是否确实被您的应用程序调用——过滤扫描器噪声中的误报、VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明 决策和升级规则。不同签发方之间相互矛盾的声明按 K4 裁决——即 Belnap 四值逻辑,一条声明的取值为 True、False、Unknown 或 Conflict——因此矛盾会被记录为冲突,而不是让某一方悄悄胜出。未知是有记录、有预算的状态,从不隐藏。 |
是 = 原生能力 | 部分 = 受限范围 | 否 = 未提供 | N/S = 未在公开文档中说明
实测结果:四款扫描器、872 个项目
从 1,002 个开源项目清单中评分了 872 个项目,每个项目都从源码构建为容器镜像,并以完全相同的输入交给四款工具扫描。最近一次评分:2026 年 7 月 3 日。发现如何进行真值标注、哪些内容被排除,见本页底部的方法说明。
发现 96.3% 的公告已声明受影响漏洞——Trivy 发现 54.6%。
当已发布的公告指明你的版本受影响时,Stella Ops 会报告它。更少的已知问题在无人察觉的情况下进入生产环境。
在整个语料库中识别出 476,865 个软件包——Trivy 识别出 304,230 个。
扫描器看不见的软件包,谁也无法检查。Stella Ops 能看到镜像中实际存在的更多内容。
| 指标 | Stella Ops | Trivy | Grype | osv-scanner |
|---|---|---|---|---|
| 发现的公告声明受影响漏洞* 已发布的公告指明正是这个版本受影响。工具报告它了吗? | 96.3% | 54.6% | 70.3% | 89.2% |
| 在镜像中发现的软件包 在整个语料库中识别出的不同操作系统、语言与二进制软件包(PURL)。 | 476,865 | 304,230 | 未评分 | 未评分 |
* 该指标的真值标签来自 Stella Ops 匹配引擎所读取的同一公告库,因此该层级在构造上偏向 Stella Ops——我们的基准代码正是这样归类它的。语料库与评分规则均已公开,因此本次运行可以被复现。
误报控制四方并列于 1.00:没有任何工具产生已确认的误报。本次运行仅对 Stella Ops 与 Trivy 评估了软件包发现。
Snyk 未参与本次运行;我们没有与 Snyk 的实测对比。项目集、评分规则、审计规则和每个项目的产物发布在产品仓库的 tools/benchmarks/stella-vs-trivy/ 目录下。
何时使用哪个
当Trivy是更好的选择时
选择Trivy——或者保留它——因为扫描广度是必要的:
- 你需要一个二进制文件,扫描容器镜像、文件系统、git仓库、虚拟机镜像、Kubernetes集群和现有的SBOM。
- 你需要在同一个运行中进行错误配置、秘密或许可扫描。
- 你重视一个庞大的插件和IDE生态系统,以及广泛的CI示例。
- 你更喜欢Apache 2.0许可。(Stella Ops是BUSL-1.1,来源可查。)
Stella Ops不扫描git仓库、虚拟机镜像或Kubernetes集群,也不在制品内部进行秘密发现。要覆盖这种范围,你需要像Trivy这样的扫描器——无论有没有Stella。
什么时候Stella Ops是更好的选择
当问题不是“什么是脆弱?”而是“愿这艘船存在,我们能证明为什么?”时,选择Stella:
- 判定必须可重放:确定性重播会对每个输入进行显现,因此几个月前的决策可以被重现和验证。
- 发现必须按可利用性进行排序:签名可达性图(
DSSEDead Simple Signing Envelope - 用于以加密签名签署任意数据的简单灵活标准)证明易受攻击代码是否位于你的应用可执行的路径上。 VEX漏洞可利用性交换 - 关于漏洞是否在您的上下文中实际可利用的机器可读声明应当决定,而非压制:按信任加权的冲突裁决让分歧声明保持可见,而不是删除发现。- 不确定性必须保持可见:未知是一流的预算国家,而非无声的空白。
- 隔离地产需要平等:密封的警示快照在线下和线上都能产生相同的结论。
两者都用:Trivy负责广度,Stella负责决策
替代并不是唯一的故事。保留Trivy,用于仓库、虚拟机、Kubernetes、秘密和错误配置的覆盖。导出其SBOM软件物料清单 - 软件中所有软件包和依赖项的完整列表,让Stella计算经过可达性过滤、策略门槛的判定——以及签署的证据——用于你晋级的摘要。
将Trivy生成的SBOM导入Stella扫描:
$ stella sbom check --sbom trivy.json
产品控制台显示的命令(v1.0-RC1)。
方法: Feature statements come from each vendor's public documentation plus a source review of the release named on this page. Measured statements come from our own scanner benchmark, last scored on 3 July 2026: 872 scored projects from a 1,002-project open-source manifest, each built from source into a container image and scanned by Stella Ops, Trivy, Grype and osv-scanner from identical inputs. Scoring is against a rule-derived truth label — the advisory's own affected version range, or agreement between independent advisory lineages — never against another scanner's output. Findings the rules cannot resolve are excluded from precision and recall and reported as coverage instead; projects that failed to build, and scans that failed to run, are excluded rather than counted as wins. On that run Stella Ops led advisory-range recall and package discovery, and tied on confirmed false positives. We have no measured comparison against Snyk. The corpus, the scoring rules and the raw counts are published in the product repository under tools/benchmarks/stella-vs-trivy/. Capabilities change; verify current behaviour with each vendor. 重放价值声明基于Trivy v0.55的资料评测;其他Trivy单元反映了Trivy的公开文件。
如果你认为某些信息过时或不正确,请联系 hello@stella-ops.org。
在你自己的摘要中进行比较
用两个工具扫描同一张镜像。将发现列表放在可达性过滤判定及其导出证据旁边,然后根据你的制品判断差异。
