实际报道了什么
准确表述这一点很重要,因为准确的版本本身已经足够严重,无需任何渲染。与市场领导者的正面对比,请参阅 Vanta 与 Delve 对比。
- Y Combinator 于 2026 年 4 月初与 Delve 断绝了关系。
- Delve 的客户 LiteLLM 于 2026 年 3 月遭到黑客攻击,其开源代码中被植入了恶意软件。此后,它已终止与 Delve 的合作关系,并寻求重新认证。
- Delve 的客户 Context AI 发生了一起安全事件,并由此导致 Vercel 出现数据泄露。此后,Context AI 已改用 Vanta 处理合规事务,并改由 Insight Assurance 负责审计。
有一点值得澄清,因为它在各种二手转述中常被歪曲:所报道的事件发生在 Delve 的客户那里。报道并未描述 Delve 本身遭到入侵。如果您正在就此撰写一份风险备忘录,这一区别非常重要。

指控内容与 Delve 的回应
此外,一位化名 DeepDelver 的匿名举报人指控 Delve 伪造客户证据,将客户引导至对报告草率盖章放行的审计师,并在没有进行适当许可证署名的情况下,把一款开源工具冒充为自己的成果。
这些指控尚未得到证实,Delve 予以否认。Delve 公开表示,它帮助客户为 SOC 2 等审计做准备,而客户“完全自行构建和管理自己的代码库、基础设施以及日常安全运营”。
我们是竞争对手。换一种方式来写这一部分既容易又省事,但我们不会这样做。如果这些指控未被证实,如实说明这一点,正是成为本页所主张您应当选择的那类供应商的应有之义。
客户为何重新评估
实际的驱动因素并不是指控本身,而是合规平台的全部产品就是信任;一个正在接受安全审查的客户,如今不仅要回答有关其控制措施的问题,还要回答有关其所用工具的问题。
由此产生了三种具体的压力:
- 企业客户会问。关注行业媒体的采购团队会询问您的认证是如何产生的,以及由谁出具的。
- 审计师的连续性。如果您与审计机构的合作关系是通过平台建立的,那么更换平台可能意味着要在审计周期中途更换审计师。
- 证据的可移植性。购买时无人提出的问题,到了退出时就会变得紧迫:哪些内容可以随您带走,以及以什么格式带走。
替代方案候选名单

| 选项 | 最适合 | 坦诚说明的不足 |
|---|---|---|
| Vanta | 最稳妥的同类替换:集成库最大、信任中心最成熟、审计师熟悉度最广 | 仅提供报价式定价,因此需要做好谈判的准备 |
| Drata | 非常接近的同类产品,拥有强大的审计工作流 | 同样仅提供报价式定价 |
| Secureframe | 能力相近,并侧重国防领域和 CMMC | 同样仅提供报价式定价 |
| Sprinto | 希望以更少的费用获得更精简产品的小型团队 | 集成范围较窄,未来可以扩展的空间也较小 |
| Venvera | 在审计标准之外同时覆盖 EU 和海湾地区的监管制度,公开统一定价,EU 数据驻留 | 新产品,目前尚无客户案例 |
如果您只需要一份 US SOC 2 报告而别无其他要求,那么 Vanta 或 Drata 就是直截了当的答案,本页也无意劝您放弃它们。我们在 Drata 与 Vanta 对比中做了正面比较,并在 Vanta 替代方案中介绍了更广泛的选择。
现在应向任何供应商提出的五个问题

- 说出审计机构的名称,并让我自行核实其注册信息。CPA 事务所的注册信息可以公开查询。请亲自去核查,而不是仅凭一个标志就予以接受。
- 给我看一项证据,并将它追溯到生成它的系统。关键的区别在于:这是从您的系统中收集的证据,还是为您生成的一份文档。
- 控制措施失效时是什么样子?一个从不显示红色的平台,描述的并不是您的真实情况。请要求查看一项失效的控制措施及其整改记录。
- 如果我取消订阅,哪些内容可以随我带走,以什么格式带走?请在签约之前获得书面答复。
- 续约时的价格是多少?第二年的价格,才是促使客户做出更换决定的那个数字。

如果您目前正在使用 Delve,应该怎么做
在审计中途恐慌性地更换平台,本身就会带来风险。一个稳妥的步骤顺序如下:
- 确认您实际掌握了哪些内容。无论接下来作何决定,现在就导出您的证据和报告。
- 直接联系您的审计机构,而不是通过平台联系,并确认您的报告状态。
- 决定是否需要重新认证。LiteLLM 已经寻求重新认证;您是否需要这样做,应由您的审计师和客户来判断。
- 在客户提问之前,准备好一份面向客户的答复。一份简短、基于事实的说明,讲清您使用了什么、核实了什么,远比沉默更有价值。
- 然后根据适配度选择替代方案,并在不与进行中的审计相冲突的时间窗口内完成迁移。
对合规采购方的更广泛启示
这次事件令人不安的地方在于,它是整个品类的问题,而不是某一家公司的问题。合规自动化卖的是一个全绿的仪表板,而全绿的仪表板恰恰是采购方想要看到的。这就形成了让一切“变绿”的商业激励,而采购方通常无法分辨一项真正通过的控制措施与一项被弄得看起来像是通过的控制措施之间的区别。
防御之道在于架构。证据应当能够追溯到生成它的系统,控制措施应当能够显示红色,审计师应当可以被独立核实,所有内容都应当可以导出。这四项特性都可以在演示中检验,它们比任何供应商的保证都更有价值,包括我们自己的保证。

如果 Venvera 适合您
Venvera 将每个框架作为一套持续维护的控制措施集来管理,使证据可以追溯至其来源,公开每月 EUR 399 起的统一价格,并将数据存储在阿姆斯特丹。它适合在审计标准之外还承担欧洲或海湾地区义务的组织。我们目前还没有客户案例,对于按照本页建议开展尽职调查的任何人来说,这都是一个合理的异议。请从免费就绪度检查开始,并向我们提出上述五个问题。
常见问题
Delve 发生了什么?
TechCrunch 于 2026 年 4 月报道称:Y Combinator 已与 Delve 断绝关系;Delve 的客户 LiteLLM 于 2026 年 3 月遭到黑客攻击,其开源代码中被植入了恶意软件;Delve 的客户 Context AI 发生了一起安全事件,并由此导致 Vercel 出现数据泄露。此外,一位匿名举报人指控存在伪造客户证据以及审计师草率盖章放行的情况。这些指控尚未得到证实,Delve 予以否认。
Delve 本身是否遭到入侵?
报道描述的是发生在 Delve 客户那里的安全事件,而不是 Delve 本身遭到入侵。这一区别在各种二手摘要中常常被忽略。
最好的 Delve 替代方案是什么?
就往绩记录和审计师熟悉度而言,Vanta 和 Drata 是最稳妥的同类替代方案。Sprinto 适合规模较小的团队。Venvera 适合承担欧洲或海湾地区监管义务的组织,并且公开其定价。
我需要重新做 SOC 2 吗?
这个问题应由您的审计机构来回答,并最终取决于您的客户。至少有一家受影响的客户已经寻求重新认证。请直接联系您的审计师,而不是通过任何平台联系。
如何避免在下一家供应商身上重蹈覆辙?
亲自核实审计机构的注册信息,将一项证据追溯到生成它的系统,要求查看一项失效的控制措施,确认您可以导出哪些内容,并获得书面形式的续约价格。




