
إطار عمل LLMSecOps محكوم بالسياسات يوفر SAST قائمًا على AST، وفحص الأسرار، وفحوصات سلسلة التوريد وCSPM متعددة السحابات، وتوليد AI-BoM، وبوابات أمان CI/CD.
دورة حياة التطوير المدفوعة بالذكاء الاصطناعي وحوكمة الوكلاء المستقلين (LLMSecOps)
إصدار البرنامج: 3.2.0 | إصدار الإطار: 3.2.0 | الحالة: مؤسسي (جاهز للإنتاج، جاهز لـ DevSecOps ومُتحقق منه عبر CI)
الثوابت المُجمّعة: 305 فحوصات | القواعد: 204 | عائلات النطاقات: 26
إطار عمل TriSuElla-AIDLCA هو معمارية ومعيار أمني بمستوى المؤسسات، محكوم بالسياسات، مخصص لـ هندسة البرمجيات بمساعدة الذكاء الاصطناعي وأنظمة الوكلاء المتعددة المستقلة. يضمن الإطار أن تعمل الذكاء الآلي بتنفيذ حتمي، وتحقق تشفيري بثقة صفرية، وحوكمة منسّقة بمشاركة العنصر البشري.
متجذر في الرمح الثلاثي (Trishula) الرمزي المستمد من المبادئ الإسكندنافية والسنسكريتية:
حقق الإطار تنفيذًا مؤسسيًا بنسبة 100% عبر جميع ركائز الحوكمة والأدوات المؤتمتة ومعايير الوضع متعدد السحابات:
يوفّر حل TriSuElla-AIDLCA محرّك أمان وحوكمة بمستوى الإنتاج وطيف كامل، مصمّمًا لهندسة الذكاء الاصطناعي الحديثة وأسر الوكلاء المستقلة:
TRISU-CLI).\trisu.cmd) وLinux/macOS (./trisu) أو كأمر عام عبر pip install -e tools/trisu-cli.argparse، ast، json، re، pathlib)، مما يلغي مخاطر سلسلة التوريد على المدقّق نفسه.0 عند الحالة النظيفة و1 عند انتهاكات [CRITICAL] / [HIGH] الحاجبة.TRISU-SAST / ZTC)eval()، exec())، وإلغاء التسلسل غير الآمن (pickle.load/loads، YAML غير المُحمّل)، وتنفيذ الصدفة الخطير (subprocess.run(shell=True)).TRISU-ZTC-04): يحدد ويحجب كبت الاستثناءات العارية المفتوحة عند الفشل (except: pass)، مما يضمن أمانًا مغلقًا عند الفشل.TRISU-ZTC-01): يكتشف سلاسل SQL f-strings غير المُعاملة، ودمج SQL الخام، وتجاوزات التحقق من TLS غير الآمنة (verify=False).TRISU-ZTC-03)AKIA*)، ورموز GitHub PATs (ghp_*)، ومفاتيح RSA/EC/SSH الخاصة، ورموز API المضمّنة.TRISU-OSS)TRISU-OSS-01): يفرض تثبيت إصدار التبعية الدقيق مع تجزئات سلامة SHA-256، ويرفض نطاقات الإصدارات العائمة (>=، ~=).TRISU-OSS-03): يحظر تلوث الحقوق المتروكة التقييدية (AGPL-3.0، SSPL، EUPL) في الإصدارات التجارية.TRISU-OSS-04): يكتشف أسماء الحزم المنتحلة أو الخبيثة أو المنتحلة.TRISU-OSS-06): يتحقق من مصدر SLSA المستوى 2+ وبيانات توقيع الحاويات.TRISU-BOM / AI-BOM)trisu bom --output ai-bom.json).TRISU-MCP)TRISU-MCP-01..06).TRISU-ZTC-08).TRISU-CSPM)TRISU-AIAM)TRISU-SARIF)--sarif) التي تُستوعب بسلاسة بواسطة GitHub Code Scanning وGitLab Security Dashboard وAzure DevOps وSonarQube.trisu init): يهيّئ سير عمل GitHub Actions كاملًا، وخطافات pre-commit، وتوجيهات IDE في أقل من 30 ثانية.SISU-UI)ينظّم TriSuElla الاستثمار الأمني وفقًا لمكان حدوث الخسارة التشغيلية والمالية في العالم الحقيقي:
graph TD
L1["<b>Layer 1: Cyber Residual Risk Floor</b><br/>(~70% Loss Impact - Foundation: IAM, Secrets, Cloud, OS)"]
L2["<b>Layer 2: AI / App Security</b><br/>(~20% Loss Impact - AI-Native: Prompt Injection, Semantic Guardrails, MCP Sandboxing)"]
L3["<b>Layer 3: Technical & Operational Governance</b><br/>(~10% Loss Impact - Lifecycle: AI-BoM, NI-IAM, Drift, EU AI Act, DPDPA)"]
L1 --> L2
L1 --> L3
L2 --> L3
style L1 fill:#ff9966,stroke:#333,stroke-width:2px,color:#000
style L2 fill:#66ccff,stroke:#333,stroke-width:2px,color:#000
style L3 fill:#99ff66,stroke:#333,stroke-width:2px,color:#000جميع القواعد مُجمّعة في TRISUELLA_MASTER_RULES_AND_CHECKS.md:
يوفّر الإطار أغلفة جاهزة بدون إعداد وتغليف pip قياسي:
# Option A: Direct root wrapper (zero install)
.\trisu.cmd check # Windows (cmd / powershell)
./trisu check # Linux / macOS / Git Bash
# Option B: Global pip installation (accessible from any directory)
pip install -e tools/trisu-cli
trisu --help
trisu initشغّل CLI لتهيئة حوكمة TriSuElla فورًا في مستودعك الحالي:
trisu init --target /path/to/my-repo
يقوم هذا تلقائيًا بتهيئة:
.cursorrules (Cursor AI)CLAUDE.md (Claude Code / Claude Projects).windsurfrules (Windsurf).github/copilot-instructions.md (GitHub Copilot)trisuella.config.yaml (تكوين سياسة المشروع).pre-commit-config.yaml (حاجب التزام git المحلي).github/workflows/trisuella-gate.yml (بوابة PR لـ CI/CD)audit.md وTRISUELLA-AIDLCA-state.md (تتبع الحالة والامتثال)# Check repository artifact and drop-in template readiness
trisu check
# Run blocking security audit and export OASIS SARIF report
trisu audit --sarif audit.sarif
# Run Open Source Security (OSS) & supply chain audit
trisu oss --sarif oss.sarif
# Scan codebase for Shadow AI, undeclared models & gateway bypasses
trisu shadow --sarif shadow.sarif
# Validate all 204 rule identifiers and inspect domain breakdown
trisu rules
# Generate a CycloneDX AI v1.6 Bill of Materials (AI-BoM)
trisu bom --output ai-bom.json
OWASP-TriSuElla-AIDLCA-FrameWork/
├── README.md # Main project entrypoint & quickstart (v3.0)
├── Usage-Guide.md # Comprehensive step-by-step master usage guide
├── TRISUELLA_MASTER_RULES_AND_CHECKS.md # Unified master rulebook (305 checks, 204 rules)
├── ai-bom.json # Machine-readable CycloneDX AI v1.6 BoM
├── trisuella.config.yaml # Declarative policy & Multi-Cloud CSPM manifest
├── CLAUDE.md & .cursorrules # Local IDE workspace assistant rules
├── trisu.cmd & trisu # Turnkey CLI wrappers for Windows & Unix
├── LICENSE # Open-source Apache-2.0 license
├── templates/ # Drop-in templates for all IDEs & CI/CD
│ ├── .cursorrules # Cursor IDE rules
│ ├── CLAUDE.md # Claude Code instructions
│ ├── .windsurfrules # Windsurf rules
│ ├── copilot-instructions.md # GitHub Copilot instructions
│ ├── trisuella.config.yaml # Declarative policy & CSPM manifest
│ ├── .pre-commit-config.yaml # Git pre-commit hook
│ └── .github/workflows/trisuella-gate.yml # GitHub Actions PR gate
├── tools/
│ ├── trisu-cli/ # Gatekeeper CLI (check, audit, oss, init, bom, rules)
│ │ ├── trisu_validator.py # Python engine with AST parser & supply chain scanner
│ │ ├── pyproject.toml & setup.py # Pip package definition for global 'trisu' command
│ │ └── README.md # CLI usage manual
│ └── sisu-ui/ # Sisu Nexus visual compliance dashboard
│ ├── index.html # Web UI dashboard
│ ├── sisu-ui-design-spec.md # UI architecture & KPIs spec
│ └── sample-data/ # Demo compliance & governance dataset
├── TRISUELLA-AIDLCA-Rules/ # Core specifications, workflows & prompts
│ ├── README.md & CHARTER.md # Philosophy, severity scale & charter
│ ├── FULL_README.md # Comprehensive manual, CSPM crosswalk & changelog
│ ├── TRISUELLA-AIDLCA-rules/ # core-workflow.md (active agent prompt)
│ ├── TRISUELLA-AIDLCA-rule-details/ # Modular extensions (MCP, EU AI, Zero Trust, CSPM)
│ ├── prompts/ # Turnkey prompt library (P, B, T, A, C series)
│ └── docs/ # Developer guides (faq, which-extensions, vibe-coding)
├── TRISUELLA-AIDLCAa/ # 8-Stage Autonomous Multi-Agent System
│ └── README.md # ZTP message protocol & Dual-Key HITL gates
├── TRISUELLA-AIDLCA-docs/ # State tracker & crosswalk matrices
│ ├── TRISUELLA-AIDLCA-state.md # Runtime workflow state & extension tracking
│ └── AICM-AIDLCA-Crosswalk.md # CSA AICM v1.0.3 to TriSuElla crosswalk
└── Data-Source/ # Regulatory baselines (RBI, ISO 42001, CSA AICM)
يعمل TriSuElla وفق مبدأ الإنفاذ الثنائي الصارم:
[CRITICAL] / [HIGH]: بوابة توقف ذرّية. يتوقف التنفيذ فورًا. تُحجب خطوط أنابيب توليد الكود والنشر حتى المعالجة.[MEDIUM] / [LOW]: استشاري. يتطلب تبريرًا موثّقًا وقبولًا موقّعًا من المشرف البشري في audit.md.إصدار v3.2.0 المؤسسي — الأمان أولًا، أصيل بالذكاء الاصطناعي. مبني لعصر الاستقلالية الوكيلية.
| ركيزة الحوكمة / المكوّن | النطاق والمعايير | التقدم | الحالة |
|---|
| الكتاب الرئيسي للقواعد والثوابت | 305 فحوصات عبر 26 عائلة نطاق و204 قاعدة | 100% | مؤسسي |
| الذكاء الاصطناعي الظلّي واكتشاف النماذج | TRISU-SHADOW-01..06 (فحص AST، مزامنة نموذج AI-BOM، بوابة تجاوز البوابة) | 100% | جاهز للإنتاج |
| كود الثقة الصفرية (ZTC) | TRISU-ZTC-01..08 (فحوصات حدود AST، إزالة الأسرار المحيطة) | 100% | جاهز للإنتاج |
| أمن المصادر المفتوحة (OSS) | TRISU-OSS-01..06 (تثبيت ملف القفل التشفيري وفحص التراخيص) | 100% | جاهز للإنتاج |
| واجهة CLI الجاهزة والتغليف | trisu.cmd، ملف trisu التنفيذي، تغليف pip (pyproject.toml) | 100% | جاهز للإنتاج |
| إطار CSPM متعدد السحابات | 14 معيار تدقيق عبر AWS وAzure وGCP وAlibaba وOCI | 100% | جاهز للإنتاج |
| مولّد CycloneDX AI-BoM | مولّد قائمة المواد CycloneDX AI v1.6 (trisu bom) | 100% | جاهز للإنتاج |
| بوابة سياسة طلبات السحب CI/CD | GitHub Actions مُتحقق منها مباشرة (تشغيل 34675720411: SARIF مزدوج + BoM) | 100% | مُتحقق من نجاحها |
| نظام متعدد الوكلاء (AIDLCAa) | خط أنابيب من 8 وكلاء، مظاريف TRISU-ZTP وبوابات HITL بمفتاح مزدوج | 100% | جاهز للإنتاج |
| لوحة الحوكمة المرئية | واجهة Sisu Nexus (tools/sisu-ui) ومجموعات بيانات الامتثال | 100% | جاهز للإنتاج |
| الشخصية | الهدف الأساسي | كيف يحل TriSuElla ذلك |
|---|
| مهندسو الذكاء الاصطناعي ومبرمجو Vibe | البناء بسرعة دون توليد عيوب أمنية | أضف .cursorrules أو CLAUDE.md أو .windsurfrules. يفرض المساعد الذكي تلقائيًا نمذجة التهديدات، والتحقق من المدخلات، وقائمة مراجعة الأمان المكوّنة من 20 بندًا. |
| مهندسو DevSecOps وAppSec | حجب الثغرات وهجمات سلسلة التوريد في CI/CD | شغّل trisu audit --sarif audit.sarif وtrisu oss --sarif oss.sarif في طلبات السحب. حجب تلقائي للبنيات عند CVEs الحرجة أو الحزم غير المثبّتة أو الأسرار المكشوفة. |
| معمارو السحابة والمنصات | توحيد الأمان عبر عمليات النشر متعددة السحابات | فرض ضوابط TRISU-CSPM الـ14 عبر AWS وAzure وGCP وAlibaba وOCI لإزالة أخطاء تكوين السحابة وضمان محيطات ذكاء اصطناعي خاصة. |
| مسؤولو GRC والامتثال | تلبية لوائح الذكاء الاصطناعي (EU AI Act، ISO 42001، DPDPA) | شغّل trisu bom لإنتاج CycloneDX AI-BoMs والتدقيق مقابل الفحوصات المؤسسية الـ299 لضمان أدلة امتثال مستمرة. |
| القسم | النطاق / عائلة القواعد | الفحوصات | المعايير / المراسي الأساسية |
|---|
| 0–1 | ميثاق الإطار ودورة حياة LLMSecOps الأساسية | 15 | STRIDE-AI، ISO 5259، Cosign، AI-BoM |
| 2 | خط الأساس لأمن النظام (TRISU-BASE) | 15 | OWASP Top 10 (2026)، أمن API |
| 3 | أمن الذكاء الاصطناعي والوكلاء (TRISU-SEC) | 22 | OWASP LLM Top 10، صندوق الأدوات |
| 4 | معمارية وكود الثقة الصفرية (TRISU-TRUST/ZTC) | 22 | نموذج نضج CISA ZT، NIST SP 800-207، ASVS |
| 5 | أمن البيانات الحساسة (TRISU-DATA) | 10 | DPDPA (الهند)، GDPR، HIPAA، تصنيف L0–L4 |
| 6–8 | DLCA، البنية التحتية (TRISU-INFRA)، السحابة وCSPM متعدد السحابات (TRISU-CLOUD/CSPM) | 55 | معايير CIS، CSPM متعدد السحابات (AWS، Azure، GCP، Alibaba، OCI) |
| 9–10 | الامتثال الإقليمي والخصوصية بالتصميم | 51 | المادة 25 GDPR، المرونة السيبرانية RBI، NIST SSDF |
| 11–13 | الاختبار وقوائم المراجعة وبوابات CI/CD | 45 | Garak، PyRIT، SAST، قائمة مراجعة 20 بندًا |
| 14–20 | الأدوات ونموذج النضج ومؤشرات الأداء وسوترات RBI | 40 | Sisu-UI، سوترات RBI السبع، ISO 42001 AIMS |
| 21 | أمن بروتوكول سياق النموذج (TRISU-MCP) | 6 | تعقيم مخطط MCP، حدود التكرار، HITL |
| 22 | الامتثال عالي المخاطر لـ EU AI Act (TRISU-EUAI) | 7 | لائحة الاتحاد الأوروبي 2024/1689 (المواد 9–15، بوابة CE) |
| 23 | الهوية الوكيلية وتفويض الرموز (TRISU-AIAM) | 5 | تبادل رموز RFC 8693، SPIFFE/mTLS، مفاتيح مؤقتة |
| 24 | أمن المصادر المفتوحة وسلسلة التوريد (TRISU-OSS) | 6 | OpenSSF، SLSA v1.0، تثبيت تجزئة ملف القفل، CycloneDX v1.6 |
| الإجمالي | الثوابت المُجمّعة | 299 | حجب إلزامي لـ [CRITICAL]/[HIGH] |