私有制品库,Nexus、JFrog、Harbor 和 AngusRepo 怎么选?

Java 组守着一套 Maven 私服,前端另起 npm,运维为了管镜像又部署了 Harbor。公网一抖,流水线卡在拉依赖。CI 推包还在用个人账号,人走了包就推不上去。扫出漏洞,得切到另一套平台,说不清这个版本从哪来、该不该放行。
AngusRepo 是晓蚕云 AngusKit 里的通用制品库。 十种格式 HOSTED / PROXY / GROUP 开箱,扫描可进门禁,MCP 默认只读。它不跟 JFrog 比谁的格式最多。
云服务和私有化版本是同一套。制品可以放云上,也可以留园区。
一、现网已经有私服,还要不要换
只用 Docker 镜像,还依赖 Harbor 的复制和生命周期
继续用 Harbor。AngusRepo 能托管镜像,但镜像复制和生命周期不是它的主场。
Nexus 已经用熟,仓库模型和清理脚本都跑得稳
继续用 Nexus。插件和现网案例是它的长处。
Artifactory 上已经铺开冷门格式或复杂复制拓扑
继续用 JFrog。格式覆盖更广,平台安全组件更全。
只要一个公有云 Registry,不考虑私有化
用 Docker Hub 或云厂商镜像服务。Docker Hub 不进这张表。
如果下面这些更贴近你的情况,再看 AngusRepo:Maven、Docker、npm 等主路径要放在同一个产品里,不想各守一台私服;公网拉包不稳,要用 PROXY 缓存上游,GROUP 给开发机和 CI 一个入口;推送后要能看到 CVE 和许可证,下载时能阻断高危组件;CI 推包换成服务令牌,登录和套件同一套账号;IDE 里只问仓库有没有这个包、漏洞几个,只要只读。
JFrog 的格式条目更多,Nexus 上线更久、教程和实施更熟,Harbor 在 OCI 复制上更专。这几点得承认。
二、发版周卡住的是这四件
格式列表短一截,不代表分数就低。卡住发版的,通常是这四件有没有落在同一处。
主路径开箱。 Maven、Docker/OCI、npm、PyPI 建完就能推拉。公网不稳时,PROXY 把依赖缓存在园区。GROUP 按成员顺序聚合 HOSTED 和 PROXY,开发机和 CI 只配一个地址:先内部,再代理缓存。推送必须指向 HOSTED。对着 GROUP 推会失败。
仓库内能拦下载。 制品入库后扫 CVE 和许可证,策略命中可以阻断下载。上传默认不扫。要自动扫,在扫描策略里打开推送时扫描或定时计划。扫描结果默认不拦拉取;打开「阻断下载」并设最低严重级别之后,命中才会拒绝。GROUP 和 Raw 不能作为扫描目标。跨仓库 Finding、SAST、密钥检测在 AngusSecurity,别和仓库里这包能不能下写成同一个判断。
身份和 CI 令牌。 登录走 AngusGM,和代码、测试、门禁同一账号。流水线用服务令牌,不要绑个人工号。人走了,收回的是同一处权限。
MCP 默认只读。 Agent 能问仓库里有没有这个包、依赖和漏洞计数。不能晋级、清理、删除,也不拉二进制。通道可关,关掉托管还在。
这四件交齐了,分数才高。格式更多、插件市场更大、上线更早,都不单独加分。
三、五维怎么打
按上面四件事打分,这不是第三方评测。数字也不是另造的。Harbor 是 OCI 专项,不进这张表。
| 维度 | AngusRepo | Nexus | JFrog |
|---|---|---|---|
| 完整性 | 4.7 | 4.6 | 4.8 |
| 先进性 | 4.8 | 3.6 | 4.2 |
| 易用 | 4.7 | 4.0 | 3.8 |
| 扩展 | 4.6 | 4.7 | 4.8 |
| 成熟 | 4.6 | 4.8 | 4.8 |
完整性 JFrog 4.8 最高:格式和复制拓扑更全。AngusRepo 4.7:主路径十种格式、三类仓库、仓库内扫描和套件账号在同一产品。Nexus 4.6,主路径熟,门禁和 MCP 常要外挂。
先进性 AngusRepo 4.8:扫描可进阻断下载,MCP 只读进 IDE。JFrog 4.2,平台安全组件更全。Nexus 3.6,这一段多靠插件和自建。
易用 AngusRepo 4.7:主路径开箱,和套件同一登录。Nexus 4.0,概念和插件要自己攒。JFrog 3.8,能力深,上手更重。
扩展 JFrog 4.8、Nexus 4.7,格式和插件更自由。AngusRepo 4.6:扩展面落在十种格式和套件内。Conan、CocoaPods 这类冷门格式,对面更合适。
成熟 Nexus 4.8、JFrog 4.8,现网年份和案例更多。AngusRepo 4.6:十种格式和三类仓库已交付。Harbor 镜像复制更专,不和这三列抢同一格。
四、十种格式,缺了哪一种会另搭私服
开箱十种,名称与产品文档「格式使用指南」一致:Maven、Docker/OCI、npm、PyPI、NuGet、Helm、Go、APT、YUM/RPM、Raw。三种仓库类型都可选。写只落在 HOSTED;PROXY 和 GROUP 只读。
主路径(Maven、Docker、npm、PyPI)在这十种里,就不必再各守一台私服。缺 NuGet、Helm、系统包,对应团队会留在产品外。Raw 不解析元数据,不能自动生成漏洞清单。Go 可作模块代理;工具链没有官方 publish,私有模块也常走 Git。
现网只有镜像,复制和生命周期已经铺开,留在 Harbor。主路径在十种之外,留在 JFrog。
五、常见问题
我用的就是 Harbor,为什么要考虑 AngusRepo?
完全不必为了换掉 Harbor 来看。Harbor 在 OCI 复制和生命周期上更专。AngusRepo 能管镜像,但不跟 Harbor 比这一段。镜像要管,Maven / npm 也要管,登录还要和套件同一套,再对照 AngusRepo。
MCP 能不能帮我清理过期制品?
不能。AngusRepo 的 MCP 默认只读:可以预览仓库里有什么,不能执行删除、晋级或清理。升级和清理在控制台做。
上传的包会自动扫描吗?
默认不会。上传是上传,扫描是扫描。要自动扫,主动打开扫描策略和阻断规则。否则上传成功不等于可以下载。
能和我的 Jenkins/GitLab CI 集成吗?
能。流水线用服务令牌,推包指向 HOSTED,配法和现网 Nexus 或 Artifactory 同类。对着 GROUP 推会失败。
Go 模块怎么用?
AngusRepo 可以当 Go 模块代理,拉取公共模块。Go 没有官方 publish。私有模块不打算走 Git,HOSTED 能存,使用上要按文档核,不要当成完整的 go publish 私服。
六、下一步
现网已经是 Harbor 只管镜像、或 Nexus 清理脚本跑稳、或 JFrog 冷门格式铺开,就留在对面。主路径要收进一个产品、下载要能拦、Agent 只读问得到,再打开制品文档看十种格式和三类仓库。
AngusKit 是晓蚕云的 AI 原生软件工程平台、可私有化智能研发套件:AngusAI 负责智能体,AngusGit 负责代码与流水线,AngusRepo 托管十种制品,AngusTester 用 YAML 覆盖接口到 LLM,AngusSecurity 把 SAST / 密钥 / SCA 收成一门禁,AngusInsight 把分析留在园区,AngusGM 统一身份。如果你在评估「不上云、少拼装、Agent 要能调用门禁」,申请入口产品的可验收 POC。