Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
TriSuElla-AIDLCA-Framework — Policy-gesteuertes LLMSecOps-Framework, das AST-basierte SAST, Secret-Scanning, Supply-Chain- und Multi-Cloud-CSPM-Prüfungen, AI-BoM-Generierung und CI/CD-Sicherheitsgates bereitstellt. | Kitploit
Tools/GitHubGitHub/owasp/trisuella-aidlca-framework
Statische Code-Analyse (SAST)SchwachstellenanalyseCode-AnalyseKonfigurationsprüfungCloud-SicherheitDevSecOpsSecret-ErkennungIdentitäts- & Zugriffsmanagement (IAM)Lieferkettensicherheit

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
KI-Sicherheit
GitHubowasp/trisuella-aidlca-framework

TriSuElla-AIDLCA-Framework

Policy-gesteuertes LLMSecOps-Framework, das AST-basierte SAST, Secret-Scanning, Supply-Chain- und Multi-Cloud-CSPM-Prüfungen, AI-BoM-Generierung und CI/CD-Sicherheitsgates bereitstellt.

Repository anzeigen
17vor 1 TagNoch nicht geprüft

🔱 TriSuElla-AIDLCA Framework

KI-gesteuerter Entwicklungslebenszyklus & Governance autonomer Agenten (LLMSecOps)
Softwareversion: 3.2.0 | Framework-Version: 3.2.0 | Status: Institutionalisiert (Produktionsreif, DevSecOps-Ready & CI-Verifiziert)
Konsolidierte Invarianten: 305 Prüfungen | Regeln: 204 | Domänenfamilien: 26

TriSuElla Gate Version: 3.2.0 CI Gate: Passing Progress: 100% Complete Author: Bhaskar Puppala (PATEL) LinkedIn Standards: ISO 42001 / DPDPA / EU AI Act BOM: CycloneDX AI v1.6


🏛️ Executive Overview

Das TriSuElla-AIDLCA Framework ist eine unternehmensgerechte, richtlinienbasierte Architektur und ein Sicherheitsstandard für KI-gestütztes Software-Engineering und autonome Multi-Agenten-Systeme. Es stellt sicher, dass maschinelle Intelligenz mit deterministischer Ausführung, kryptografischer Zero-Trust-Verifikation und koordinierter Human-in-the-Loop-Governance arbeitet.

Verwurzelt im symbolischen Dreizack (Trishula) nordischer und sanskritischer Prinzipien:

  • 🔴 SISU (Resilienz & Ausführung): Agenten führen mit deterministischen Grenzen, Absturzwiederherstellung und Sicherheitsinvarianten aus.
  • 🔵 TILLIT (Vertrauen & Governance): Zero Trust („Never Trust, Always Verify"), kryptografische Identität und manipulationssichere Audit-Trails.
  • 🟢 DUGNAD (Kollektive Zusammenarbeit): Multi-Agenten-Übergaben mit verpflichtenden Dual-Key-Human-in-the-Loop (HITL)-Freigabegates.

📈 Fortschritt & Implementierungsmeilensteine (v3.2.0 Institutionalisiert & CI-Verifiziert)

Das Framework hat eine 100% institutionalisierte Implementierung über alle Governance-Säulen, automatisierten Toolings und Multi-Cloud-Posture-Standards erreicht:


🌟 Zentrale Lösungsmerkmale & Fähigkeiten

Die TriSuElla-AIDLCA-Lösung bietet eine vollumfängliche, produktionsreife Sicherheits- und Governance-Engine, die für modernes KI-Engineering und autonome Agenten-Schwärme entwickelt wurde:

1. 🛡️ Zero-Dependency-Policy-Gatekeeper-CLI (TRISU-CLI)

  • Native Portabilität: Läuft unter Windows (.\trisu.cmd), Linux/macOS (./trisu) oder als globaler Befehl via pip install -e tools/trisu-cli.
  • Reine Python-Standardbibliothek: Arbeitet mit null Drittanbieter-Abhängigkeiten (argparse, ast, json, re, pathlib) und eliminiert so das Supply-Chain-Risiko des Validators selbst.
  • Blitzschnelle Ausführung: Sub-Sekunden-Ausführung (<1,5s), ideal für schnelles Entwickler-Feedback und leichtgewichtige CI/CD-Runner-Jobs.
  • Deterministische Fail-Closed-Exit-Codes: Gibt 0 bei sauberem Zustand und 1 bei blockierenden [CRITICAL]/[HIGH]-Verstößen zurück.

2. 🔍 Hybride AST Static Application Security Testing (TRISU-SAST / ZTC)

  • Abstract Syntax Tree (AST)-Analyse: Untersucht Python-Quellbäume automatisch, um verbotene dynamische Ausführungssenken (eval(), exec()), unsichere Deserialisierung (pickle.load/loads, unloader YAML) und gefährliche Shell-Ausführung (subprocess.run(shell=True)) zu erkennen.
  • Deterministische Fehlerbehandlungs-Durchsetzung (TRISU-ZTC-04): Identifiziert und blockiert Fail-Open-Naked-Exception-Suppressions (except: pass) und garantiert so Fail-Closed-Sicherheit.
  • Grenz- & Injektionsprävention (TRISU-ZTC-01): Erkennt unparametrisierte SQL-f-Strings, rohe SQL-Konkatenation und unsichere TLS-Verifikations-Bypässe (verify=False).

3. 🔑 Zero Ambient Credentials & Secret Scanning (TRISU-ZTC-03)

  • Multi-Vektor-Credential-Scanner: Durchsucht alle Repository-Dateien nach exponierten AWS Access Keys (AKIA*), GitHub PATs (ghp_*), privaten RSA/EC/SSH-Schlüsseln und hartcodierten API-Tokens.
  • Just-In-Time (JIT)-Credential-Durchsetzung: Erzwingt die Beschaffung ephemerer Identitäten über Workload-Federation und sofortige Speicher-Nullisierung.

4. 📦 Software Composition Analysis (SCA) & Supply-Chain-Sicherheit (TRISU-OSS)

  • Kryptografisches Lockfile-Hash-Pinning (TRISU-OSS-01): Erzwingt exaktes Dependency-Version-Pinning mit SHA-256-Integritätshashes und lehnt floatende Versionsbereiche (>=, ~=) ab.
  • Open-Source-Lizenz-Governance (TRISU-OSS-03): Verbietet restriktive Copyleft-Kontamination (AGPL-3.0, SSPL, EUPL) in kommerziellen Releases.
  • Typosquatting- & Dependency-Confusion-Abwehr (TRISU-OSS-04): Erkennt gefälschte, bösartige oder typosquattete Paketnamen.
  • Kryptografische Provenienz-Attestierung (TRISU-OSS-06): Validiert SLSA Level 2+ Provenienz und Container-Signing-Metadaten.

5. 📋 Automatisierte CycloneDX AI v1.6 Bill of Materials (TRISU-BOM / AI-BOM)

  • AI-BoM-Generierung: Erzeugt konforme CycloneDX v1.6 JSON-Manifeste mit RFC-4122-UUIDs (trisu bom --output ai-bom.json).
  • Modell- & Prompt-Transparenz: Zeichnet automatisch Foundation-Modelle (z. B. Claude, GPT, Gemma), Reasoning-Aufgaben, Input/Output-Schemas, Risikostufen und Governance-Eigenschaften für regulatorische Auditierbarkeit auf.

6. 🤖 Autonome Agenten-Eingrenzung & MCP-Tool-Sandboxing (TRISU-MCP)

  • Model Context Protocol (MCP)-Guardrails: Erzwingt Laufzeit-Parameter-Sanitisierung, rekursive Ausführungsschleifen-Grenzen und Out-of-Band-Credential-Injection-Abwehr (TRISU-MCP-01..06).
  • Agenten-Blast-Radius-Limits: Beschränkt die Tool-Ausführung autonomer Agenten auf Least-Privilege-Operationen mit verpflichtender menschlicher Freigabe bei mutierenden Aufrufen (TRISU-ZTC-08).

7. ☁️ Enterprise-Multi-Cloud-CSPM-Framework (TRISU-CSPM)

  • 14 Unified Cloud Controls: Standardisierte Sicherheits-Posture über AWS, Microsoft Azure, Google Cloud (GCP), Alibaba Cloud (Aliyun) und Oracle Cloud Infrastructure (OCI).
  • Tiefe Domänenabdeckung: Kubernetes-Posture (KSPM), Data Security Posture (DSPM), KI-Modell-Perimeter (AI-CSPM), WORM-Storage-Object-Locks und Shift-Left-IaC-Validierung.

8. 👥 Dual-Key-Human-in-the-Loop (HITL) & Agentic IAM (TRISU-AIAM)

  • Zero Trust Protocol (ZTP)-Envelopes: Strukturierte, kryptografisch verifizierte Kommunikationspakete zwischen Agenten über den 8-stufigen AIDLCAa-Multi-Agenten-Lebenszyklus.
  • Dual-Key-Freigabegates: Kritische Operationen (z. B. Schema-Migration, Produktions-Deployment, IAM-Elevation) erfordern mitunterzeichnete Autorisierungen von zwei unterschiedlichen menschlichen Rollen.
  • Non-Human Identity (NHI)-Federation: Ersetzt statische Cloud-Schlüssel durch RFC 8693 Token Exchange und SPIFFE/mTLS-Workload-Prinzipale.

9. 🌐 Universelle CI/CD-DevSecOps-Integration & OASIS SARIF 2.1.0 (TRISU-SARIF)

  • OASIS SARIF 2.1.0-Generierung: Die CLI exportiert Standard-SARIF-Berichte (--sarif), die nahtlos von GitHub Code Scanning, GitLab Security Dashboard, Azure DevOps und SonarQube eingelesen werden.
  • Turnkey-Scaffolding (trisu init): Erstellt vollständige GitHub-Actions-Workflows, Pre-Commit-Hooks und IDE-Direktiven in unter 30 Sekunden.

10. 🖥️ Sisu Nexus Visual Compliance Dashboard (SISU-UI)

  • Glassmorphic Cyber UI: Eigenständige Dark-Mode-Webanwendung mit Echtzeit-Repository-Codespace-Exploration, aktiven Dependency-Graphen und Live-Säulen-Health-Anzeigen (SISU, TILLIT, DUGNAD).

🎯 Personas & Verwendung von TriSuElla


🛡️ Das 3-Schichten-Risiko-First-KI-Sicherheitsmodell

TriSuElla strukturiert Sicherheitsinvestitionen danach, wo reale operative und finanzielle Verluste auftreten:

root@kitploit:~
graph TD
    L1["<b>Layer 1: Cyber Residual Risk Floor</b><br/>(~70% Loss Impact - Foundation: IAM, Secrets, Cloud, OS)"]
    L2["<b>Layer 2: AI / App Security</b><br/>(~20% Loss Impact - AI-Native: Prompt Injection, Semantic Guardrails, MCP Sandboxing)"]
    L3["<b>Layer 3: Technical & Operational Governance</b><br/>(~10% Loss Impact - Lifecycle: AI-BoM, NI-IAM, Drift, EU AI Act, DPDPA)"]
    
    L1 --> L2
    L1 --> L3
    L2 --> L3
    
    style L1 fill:#ff9966,stroke:#333,stroke-width:2px,color:#000
    style L2 fill:#66ccff,stroke:#333,stroke-width:2px,color:#000
    style L3 fill:#99ff66,stroke:#333,stroke-width:2px,color:#000

📊 Zusammenfassung der Master-Regeln & Prüfungen (299 Gesamt)

Alle Regeln sind in TRISUELLA_MASTER_RULES_AND_CHECKS.md konsolidiert:


⚡ Schnellstart: 30 Sekunden bis zur Produktions-Governance

1. Turnkey-Launcher & Globale Pip-Installation

Das Framework bietet Turnkey-Zero-Setup-Wrapper und Standard-Pip-Packaging:

root@kitploit:~
# Option A: Direct root wrapper (zero install)
.\trisu.cmd check        # Windows (cmd / powershell)
./trisu check            # Linux / macOS / Git Bash

# Option B: Global pip installation (accessible from any directory)
pip install -e tools/trisu-cli
trisu --help

2. Jedes Projekt mit trisu init scaffolden

Führen Sie die CLI aus, um TriSuElla-Governance in Ihrem bestehenden Repository sofort zu initialisieren:

root@kitploit:~
trisu init --target /path/to/my-repo

Dies erstellt automatisch:

  • .cursorrules (Cursor AI)
  • CLAUDE.md (Claude Code / Claude Projects)
  • .windsurfrules (Windsurf)
  • .github/copilot-instructions.md (GitHub Copilot)
  • trisuella.config.yaml (Projekt-Policy-Konfiguration)
  • .pre-commit-config.yaml (Lokaler Git-Commit-Blocker)
  • .github/workflows/trisuella-gate.yml (CI/CD-PR-Gate)
  • audit.md & TRISUELLA-AIDLCA-state.md (Status- & Compliance-Tracking)

3. Policy-Audits & Supply-Chain-Gates ausführen

root@kitploit:~
# Check repository artifact and drop-in template readiness
trisu check

# Run blocking security audit and export OASIS SARIF report
trisu audit --sarif audit.sarif

# Run Open Source Security (OSS) & supply chain audit
trisu oss --sarif oss.sarif

# Scan codebase for Shadow AI, undeclared models & gateway bypasses
trisu shadow --sarif shadow.sarif

# Validate all 204 rule identifiers and inspect domain breakdown
trisu rules

# Generate a CycloneDX AI v1.6 Bill of Materials (AI-BoM)
trisu bom --output ai-bom.json

📁 Repository-Struktur

root@kitploit:~
OWASP-TriSuElla-AIDLCA-FrameWork/
├── README.md                              # Main project entrypoint & quickstart (v3.0)
├── Usage-Guide.md                         # Comprehensive step-by-step master usage guide
├── TRISUELLA_MASTER_RULES_AND_CHECKS.md   # Unified master rulebook (305 checks, 204 rules)
├── ai-bom.json                            # Machine-readable CycloneDX AI v1.6 BoM
├── trisuella.config.yaml                  # Declarative policy & Multi-Cloud CSPM manifest
├── CLAUDE.md & .cursorrules               # Local IDE workspace assistant rules
├── trisu.cmd & trisu                      # Turnkey CLI wrappers for Windows & Unix
├── LICENSE                                # Open-source Apache-2.0 license
├── templates/                             # Drop-in templates for all IDEs & CI/CD
│   ├── .cursorrules                       # Cursor IDE rules
│   ├── CLAUDE.md                          # Claude Code instructions
│   ├── .windsurfrules                     # Windsurf rules
│   ├── copilot-instructions.md            # GitHub Copilot instructions
│   ├── trisuella.config.yaml              # Declarative policy & CSPM manifest
│   ├── .pre-commit-config.yaml            # Git pre-commit hook
│   └── .github/workflows/trisuella-gate.yml # GitHub Actions PR gate
├── tools/
│   ├── trisu-cli/                         # Gatekeeper CLI (check, audit, oss, init, bom, rules)
│   │   ├── trisu_validator.py             # Python engine with AST parser & supply chain scanner
│   │   ├── pyproject.toml & setup.py      # Pip package definition for global 'trisu' command
│   │   └── README.md                      # CLI usage manual
│   └── sisu-ui/                           # Sisu Nexus visual compliance dashboard
│       ├── index.html                     # Web UI dashboard
│       ├── sisu-ui-design-spec.md         # UI architecture & KPIs spec
│       └── sample-data/                   # Demo compliance & governance dataset
├── TRISUELLA-AIDLCA-Rules/                # Core specifications, workflows & prompts
│   ├── README.md & CHARTER.md             # Philosophy, severity scale & charter
│   ├── FULL_README.md                     # Comprehensive manual, CSPM crosswalk & changelog
│   ├── TRISUELLA-AIDLCA-rules/            # core-workflow.md (active agent prompt)
│   ├── TRISUELLA-AIDLCA-rule-details/     # Modular extensions (MCP, EU AI, Zero Trust, CSPM)
│   ├── prompts/                           # Turnkey prompt library (P, B, T, A, C series)
│   └── docs/                              # Developer guides (faq, which-extensions, vibe-coding)
├── TRISUELLA-AIDLCAa/                     # 8-Stage Autonomous Multi-Agent System
│   └── README.md                          # ZTP message protocol & Dual-Key HITL gates
├── TRISUELLA-AIDLCA-docs/                 # State tracker & crosswalk matrices
│   ├── TRISUELLA-AIDLCA-state.md          # Runtime workflow state & extension tracking
│   └── AICM-AIDLCA-Crosswalk.md           # CSA AICM v1.0.3 to TriSuElla crosswalk
└── Data-Source/                           # Regulatory baselines (RBI, ISO 42001, CSA AICM)

📜 Durchsetzungsgarantie

TriSuElla arbeitet nach einem strikten Binären Durchsetzungsprinzip:

  • [CRITICAL] / [HIGH]: Atomic Stop Gate. Die Ausführung wird sofort angehalten. Code-Generierung und Deployment-Pipelines werden blockiert, bis die Behebung erfolgt ist.
  • [MEDIUM] / [LOW]: Beratend. Erfordert dokumentierte Begründung und unterzeichnete Akzeptanz durch einen menschlichen Steward in audit.md.

👤 Autor & Projektleitung

  • Autor & Framework-Architekt: Bhaskar Puppala (PATEL)
  • LinkedIn: linkedin.com/in/bhaskerkpatel
  • Organisation: OWASP TriSuElla Working Group

v3.2.0 Institutionalisiertes Release — Security-first, AI-native. Gebaut für das Zeitalter der Agentic Autonomy.

Tool herunterladen
Governance-Säule / KomponenteUmfang & StandardsFortschrittStatus
Master-Rulebook & Invarianten305 Prüfungen über 26 Domänenfamilien & 204 Regeln100%Institutionalisiert
Shadow AI & Modell-ErkennungTRISU-SHADOW-01..06 (AST-Scan, AI-BOM-Modell-Sync, Gateway-Bypass-Gate)100%Produktionsreif
Zero Trust Code (ZTC)TRISU-ZTC-01..08 (AST-Grenzprüfungen, Entfernung von Ambient Secrets)100%Produktionsreif
Open-Source-Sicherheit (OSS)TRISU-OSS-01..06 (Kryptografisches Lockfile-Pinning & Lizenz-Scan)100%Produktionsreif
Turnkey-CLI & Packagingtrisu.cmd, trisu-Executable, pip-Packaging (pyproject.toml)100%Produktionsreif
Multi-Cloud-CSPM-Framework14 Auditierungsstandards über AWS, Azure, GCP, Alibaba, OCI100%Produktionsreif
CycloneDX AI-BoM-GeneratorCycloneDX AI v1.6 Bill-of-Materials-Generator (trisu bom)100%Produktionsreif
CI/CD-Pull-Request-Policy-GateGitHub Actions live verifiziert (Run 34675720411: Dual SARIF + BoM)100%Verifiziert Bestanden
Multi-Agenten-System (AIDLCAa)8-Agenten-Pipeline, TRISU-ZTP-Envelopes & Dual-Key-HITL-Gates100%Produktionsreif
Visuelles Governance-DashboardSisu Nexus Web-UI (tools/sisu-ui) & Compliance-Datensätze100%Produktionsreif
PersonaPrimäres ZielWie TriSuElla es löst
KI-Ingenieure & Vibe-CoderSchnell entwickeln, ohne Sicherheitslücken zu erzeugen.cursorrules, CLAUDE.md oder .windsurfrules einbinden. Der KI-Copilot erzwingt automatisch Threat Modeling, Input-Validierung und die 20-Punkte-Sicherheitsüberprüfungs-Checkliste.
DevSecOps- & AppSec-IngenieureSchwachstellen und Supply-Chain-Angriffe in CI/CD blockierentrisu audit --sarif audit.sarif und trisu oss --sarif oss.sarif in Pull Requests ausführen. Builds bei kritischen CVEs, nicht gepinnten Paketen oder exponierten Secrets automatisch blockieren.
Cloud- & Plattform-ArchitektenSicherheit über Multi-Cloud-Deployments standardisierenDie 14 TRISU-CSPM-Controls über AWS, Azure, GCP, Alibaba und OCI durchsetzen, um Cloud-Fehlkonfigurationen zu eliminieren und private KI-Perimeter sicherzustellen.
GRC- & Compliance-BeauftragteKI-Vorschriften erfüllen (EU AI Act, ISO 42001, DPDPA)trisu bom ausführen, um CycloneDX AI-BoMs zu erzeugen und gegen die 299 institutionalisierten Prüfungen zu auditieren, um kontinuierliche Compliance-Nachweise sicherzustellen.
AbschnittDomäne / RegelfamiliePrüfungenPrimäre Standards / Anker
0–1Framework-Charta & Kern-LLMSecOps-Lebenszyklus15STRIDE-AI, ISO 5259, Cosign, AI-BoM
2System-Sicherheitsbaseline (TRISU-BASE)15OWASP Top 10 (2026), API-Sicherheit
3KI- & Agentic-Sicherheit (TRISU-SEC)22OWASP LLM Top 10, Tool-Sandboxing
4Zero-Trust-Architektur & Code (TRISU-TRUST/ZTC)22CISA ZT Maturity Model, NIST SP 800-207, ASVS
5Sicherheit sensibler Daten (TRISU-DATA)10DPDPA (Indien), DSGVO, HIPAA, L0–L4-Klassifizierung
6–8DLCA, Infra (TRISU-INFRA), Cloud & Multi-Cloud-CSPM (TRISU-CLOUD/CSPM)55CIS Benchmarks, Multi-Cloud-CSPM (AWS, Azure, GCP, Alibaba, OCI)
9–10Regionale Compliance & Privacy by Design51Art. 25 DSGVO, RBI Cyber Resilience, NIST SSDF
11–13Testing, Checklisten & CI/CD-Gates45Garak, PyRIT, SAST, 20-Punkte-Review-Checkliste
14–20Tooling, Reifegradmodell, KPIs & RBI-Sutras40Sisu-UI, RBI 7 Sutras, ISO 42001 AIMS
21Model Context Protocol Security (TRISU-MCP)6MCP-Schema-Sanitisierung, Rekursionsgrenzen, HITL
22EU AI Act High-Risk-Compliance (TRISU-EUAI)7EU-Verordnung 2024/1689 (Artikel 9–15, CE-Gate)
23Agentic Identity & Token-Delegation (TRISU-AIAM)5RFC 8693 Token Exchange, SPIFFE/mTLS, Ephemere Schlüssel
24Open-Source- & Supply-Chain-Sicherheit (TRISU-OSS)6OpenSSF, SLSA v1.0, Lockfile-Hash-Pinning, CycloneDX v1.6
GESAMTKonsolidierte Invarianten299Verpflichtende Blockierung für [CRITICAL]/[HIGH]