Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
TriSuElla-AIDLCA-Framework — Marco de LLMSecOps gobernado por políticas que proporciona SAST basado en AST, escaneo de secretos, comprobaciones de cadena de suministro y CSPM multicloud, generación de AI-BoM y puertas de seguridad CI/CD. | Kitploit
Herramientas/GitHubGitHub/owasp/trisuella-aidlca-framework
Análisis Estático de Código (SAST)Análisis de VulnerabilidadesAnálisis de CódigoAuditoría de ConfiguraciónSeguridad en la NubeDevSecOpsDetección de SecretosGestión de Identidad y Acceso (IAM)Seguridad de Cadena de Suministro

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Seguridad de IA
GitHubowasp/trisuella-aidlca-framework

TriSuElla-AIDLCA-Framework

Marco de LLMSecOps gobernado por políticas que proporciona SAST basado en AST, escaneo de secretos, comprobaciones de cadena de suministro y CSPM multicloud, generación de AI-BoM y puertas de seguridad CI/CD.

Ver Repositorio
114hace 1 díaAún no revisado

🔱 Framework TriSuElla-AIDLCA

Ciclo de Vida de Desarrollo Impulsado por IA y Gobernanza de Agentes Autónomos (LLMSecOps)
Versión del Software: 3.2.0 | Versión del Framework: 3.2.0 | Estado: Institucionalizado (Listo para Producción, Listo para DevSecOps y Verificado por CI)
Invariantes Consolidados: 305 Comprobaciones | Reglas: 204 | Familias de Dominio: 26

TriSuElla Gate Version: 3.2.0 CI Gate: Passing Progress: 100% Complete Author: Bhaskar Puppala (PATEL) LinkedIn Standards: ISO 42001 / DPDPA / EU AI Act BOM: CycloneDX AI v1.6


🏛️ Resumen Ejecutivo

El Framework TriSuElla-AIDLCA es una arquitectura y estándar de seguridad de nivel empresarial, gobernado por políticas, para la ingeniería de software asistida por IA y sistemas autónomos multiagente. Garantiza que la inteligencia artificial opere con ejecución determinista, verificación criptográfica de confianza cero y gobernanza coordinada con intervención humana.

Enraizado en el simbólico Tridente (Trishula) de los principios nórdicos y sánscritos:

  • 🔴 SISU (Resiliencia y Ejecución): Los agentes ejecutan con límites deterministas, recuperación ante fallos e invariantes de seguridad.
  • 🔵 TILLIT (Confianza y Gobernanza): Confianza Cero ("Nunca Confiar, Siempre Verificar"), identidad criptográfica y pistas de auditoría a prueba de manipulaciones.
  • 🟢 DUGNAD (Colaboración Colectiva): Transferencias multiagente con puertas de aprobación obligatorias de Doble Clave con Intervención Humana (HITL).

📈 Progreso e Hitos de Implementación (v3.2.0 Institucionalizado y Verificado por CI)

El framework ha alcanzado una Implementación Institucionalizada al 100% en todos los pilares de gobernanza, herramientas automatizadas y estándares de postura multicloud:


🌟 Características y Capacidades Clave de la Solución

La solución TriSuElla-AIDLCA proporciona un motor de seguridad y gobernanza de espectro completo y grado de producción, diseñado para la ingeniería de IA moderna y enjambres de agentes autónomos:

1. 🛡️ CLI Guardián de Políticas con Cero Dependencias (TRISU-CLI)

  • Portabilidad Nativa: Se ejecuta en Windows (.\trisu.cmd), Linux/macOS (./trisu), o como comando global mediante pip install -e tools/trisu-cli.
  • Biblioteca Estándar de Python Pura: Opera con cero dependencias de terceros (argparse, ast, json, re, pathlib), eliminando el riesgo de cadena de suministro en el propio validador.
  • Velocidad Ultrarrápida: Ejecución en menos de un segundo (<1.5s), lo que lo hace ideal para retroalimentación rápida de desarrolladores y trabajos ligeros de runners CI/CD.
  • Códigos de Salida Deterministas Fail-Closed: Devuelve 0 en estado limpio y 1 en violaciones bloqueantes [CRITICAL] / [HIGH].

2. 🔍 Pruebas de Seguridad de Aplicaciones Estáticas AST Híbridas (TRISU-SAST / ZTC)

  • Análisis de Árbol de Sintaxis Abstracta (AST): Inspecciona automáticamente los árboles de código fuente de Python para detectar sumideros de ejecución dinámica prohibidos (eval(), exec()), deserialización insegura (pickle.load/loads, YAML sin cargador seguro) y ejecución de shell peligrosa (subprocess.run(shell=True)).
  • Aplicación Determinista del Manejo de Errores (TRISU-ZTC-04): Identifica y bloquea supresiones de excepciones desnudas que fallan abiertas (except: pass), garantizando seguridad fail-closed.
  • Prevención de Límites e Inyección (TRISU-ZTC-01): Detecta f-strings SQL no parametrizadas, concatenación SQL cruda y omisiones inseguras de verificación TLS (verify=False).

3. 🔑 Credenciales Ambientales Cero y Escaneo de Secretos (TRISU-ZTC-03)

  • Escáner de Credenciales Multivector: Escanea todos los archivos del repositorio en busca de Claves de Acceso AWS expuestas (AKIA*), PATs de GitHub (ghp_*), claves privadas RSA/EC/SSH y tokens de API codificados.
  • Aplicación de Credenciales Justo a Tiempo (JIT): Exige la obtención de identidad efímera mediante federación de cargas de trabajo y la inmediata puesta a cero de la memoria.

4. 📦 Análisis de Composición de Software (SCA) y Seguridad de la Cadena de Suministro (TRISU-OSS)

  • Fijación Criptográfica de Hash de Lockfile (TRISU-OSS-01): Exige la fijación exacta de versiones de dependencias con hashes de integridad SHA-256, rechazando rangos de versiones flotantes (>=, ~=).
  • Gobernanza de Licencias de Código Abierto (TRISU-OSS-03): Prohíbe la contaminación copyleft restrictiva (AGPL-3.0, SSPL, EUPL) en lanzamientos comerciales.
  • Defensa contra Typosquatting y Confusión de Dependencias (TRISU-OSS-04): Detecta nombres de paquetes falsificados, maliciosos o con errores tipográficos.
  • Atestación Criptográfica de Procedencia (TRISU-OSS-06): Valida la procedencia SLSA Nivel 2+ y los metadatos de firma de contenedores.

5. 📋 Lista de Materiales CycloneDX AI v1.6 Automatizada (TRISU-BOM / AI-BOM)

  • Generación de AI-BoM: Produce manifiestos JSON CycloneDX v1.6 compatibles con UUIDs RFC-4122 (trisu bom --output ai-bom.json).
  • Transparencia de Modelos y Prompts: Registra automáticamente modelos fundacionales (por ejemplo, Claude, GPT, Gemma), tareas de razonamiento, esquemas de entrada/salida, niveles de riesgo y propiedades de gobernanza para auditabilidad regulatoria.

6. 🤖 Confinamiento de Agentes Autónomos y Sandboxing de Herramientas MCP (TRISU-MCP)

  • Barreras de Protección del Protocolo de Contexto de Modelo (MCP): Aplica sanitización de parámetros en tiempo de ejecución, límites de bucles de ejecución recursiva y defensa contra inyección de credenciales fuera de banda (TRISU-MCP-01..06).
  • Límites de Radio de Explosión de Agentes: Restringe la ejecución de herramientas de agentes autónomos a operaciones de mínimo privilegio con aprobación humana obligatoria en llamadas mutantes (TRISU-ZTC-08).

7. ☁️ Framework CSPM Multicloud Empresarial (TRISU-CSPM)

  • 14 Controles Cloud Unificados: Postura de seguridad estandarizada en AWS, Microsoft Azure, Google Cloud (GCP), Alibaba Cloud (Aliyun) y Oracle Cloud Infrastructure (OCI).
  • Cobertura Profunda de Dominios: Postura de Kubernetes (KSPM), Postura de Seguridad de Datos (DSPM), Perímetros de Modelos de IA (AI-CSPM), Bloqueos de Objetos de Almacenamiento WORM y validación IaC Shift-Left.

8. 👥 Doble Clave con Intervención Humana (HITL) e IAM Agéntico (TRISU-AIAM)

  • Sobres del Protocolo de Confianza Cero (ZTP): Paquetes de comunicación entre agentes estructurados y verificados criptográficamente a lo largo del ciclo de vida multiagente AIDLCAa de 8 etapas.
  • Puertas de Aprobación de Doble Clave: Las operaciones críticas (por ejemplo, migración de esquemas, despliegue en producción, elevación de IAM) requieren autorizaciones cofirmadas por dos roles humanos distintos.
  • Federación de Identidad No Humana (NHI): Reemplaza las claves cloud estáticas con intercambio de tokens RFC 8693 y principales de carga de trabajo SPIFFE/mTLS.

9. 🌐 Integración Universal CI/CD DevSecOps y OASIS SARIF 2.1.0 (TRISU-SARIF)

  • Generación OASIS SARIF 2.1.0: La CLI exporta informes SARIF estándar (--sarif) ingeridos sin problemas por GitHub Code Scanning, GitLab Security Dashboard, Azure DevOps y SonarQube.
  • Andamiaje Llave en Mano (trisu init): Genera flujos de trabajo completos de GitHub Actions, hooks de pre-commit y directivas de IDE en menos de 30 segundos.

10. 🖥️ Panel de Cumplimiento Visual Sisu Nexus (SISU-UI)

  • Interfaz Cibernética Glassmórfica: Aplicación web independiente en modo oscuro que presenta exploración de codespace de repositorio en tiempo real, gráficos de dependencias activas y medidores de salud de pilares en vivo (SISU, TILLIT, DUGNAD).

🎯 Perfiles y Cómo Usar TriSuElla


🛡️ El Modelo de Seguridad de IA de 3 Capas con Enfoque en Riesgos

TriSuElla estructura la inversión en seguridad según dónde ocurren las pérdidas operativas y financieras del mundo real:

root@kitploit:~
graph TD
    L1["<b>Layer 1: Cyber Residual Risk Floor</b><br/>(~70% Loss Impact - Foundation: IAM, Secrets, Cloud, OS)"]
    L2["<b>Layer 2: AI / App Security</b><br/>(~20% Loss Impact - AI-Native: Prompt Injection, Semantic Guardrails, MCP Sandboxing)"]
    L3["<b>Layer 3: Technical & Operational Governance</b><br/>(~10% Loss Impact - Lifecycle: AI-BoM, NI-IAM, Drift, EU AI Act, DPDPA)"]
    
    L1 --> L2
    L1 --> L3
    L2 --> L3
    
    style L1 fill:#ff9966,stroke:#333,stroke-width:2px,color:#000
    style L2 fill:#66ccff,stroke:#333,stroke-width:2px,color:#000
    style L3 fill:#99ff66,stroke:#333,stroke-width:2px,color:#000

📊 Resumen de Reglas Maestras y Comprobaciones (299 en Total)

Todas las reglas están consolidadas en TRISUELLA_MASTER_RULES_AND_CHECKS.md:


⚡ Inicio Rápido: 30 Segundos para Gobernanza en Producción

1. Lanzadores Llave en Mano e Instalación Global con Pip

El framework proporciona envoltorios llave en mano sin configuración y empaquetado pip estándar:

root@kitploit:~
# Option A: Direct root wrapper (zero install)
.\trisu.cmd check        # Windows (cmd / powershell)
./trisu check            # Linux / macOS / Git Bash

# Option B: Global pip installation (accessible from any directory)
pip install -e tools/trisu-cli
trisu --help

2. Andamiaje de Cualquier Proyecto con trisu init

Ejecute la CLI para inicializar instantáneamente la gobernanza TriSuElla en su repositorio existente:

root@kitploit:~
trisu init --target /path/to/my-repo

Esto genera automáticamente:

  • .cursorrules (Cursor AI)
  • CLAUDE.md (Claude Code / Claude Projects)
  • .windsurfrules (Windsurf)
  • .github/copilot-instructions.md (GitHub Copilot)
  • trisuella.config.yaml (Configuración de Políticas del Proyecto)
  • .pre-commit-config.yaml (Bloqueador de commits git local)
  • .github/workflows/trisuella-gate.yml (Puerta de PR CI/CD)
  • audit.md y TRISUELLA-AIDLCA-state.md (Seguimiento de estado y cumplimiento)

3. Ejecutar Auditorías de Políticas y Puertas de Cadena de Suministro

root@kitploit:~
# Check repository artifact and drop-in template readiness
trisu check

# Run blocking security audit and export OASIS SARIF report
trisu audit --sarif audit.sarif

# Run Open Source Security (OSS) & supply chain audit
trisu oss --sarif oss.sarif

# Scan codebase for Shadow AI, undeclared models & gateway bypasses
trisu shadow --sarif shadow.sarif

# Validate all 204 rule identifiers and inspect domain breakdown
trisu rules

# Generate a CycloneDX AI v1.6 Bill of Materials (AI-BoM)
trisu bom --output ai-bom.json

📁 Estructura del Repositorio

root@kitploit:~
OWASP-TriSuElla-AIDLCA-FrameWork/
├── README.md                              # Main project entrypoint & quickstart (v3.0)
├── Usage-Guide.md                         # Comprehensive step-by-step master usage guide
├── TRISUELLA_MASTER_RULES_AND_CHECKS.md   # Unified master rulebook (305 checks, 204 rules)
├── ai-bom.json                            # Machine-readable CycloneDX AI v1.6 BoM
├── trisuella.config.yaml                  # Declarative policy & Multi-Cloud CSPM manifest
├── CLAUDE.md & .cursorrules               # Local IDE workspace assistant rules
├── trisu.cmd & trisu                      # Turnkey CLI wrappers for Windows & Unix
├── LICENSE                                # Open-source Apache-2.0 license
├── templates/                             # Drop-in templates for all IDEs & CI/CD
│   ├── .cursorrules                       # Cursor IDE rules
│   ├── CLAUDE.md                          # Claude Code instructions
│   ├── .windsurfrules                     # Windsurf rules
│   ├── copilot-instructions.md            # GitHub Copilot instructions
│   ├── trisuella.config.yaml              # Declarative policy & CSPM manifest
│   ├── .pre-commit-config.yaml            # Git pre-commit hook
│   └── .github/workflows/trisuella-gate.yml # GitHub Actions PR gate
├── tools/
│   ├── trisu-cli/                         # Gatekeeper CLI (check, audit, oss, init, bom, rules)
│   │   ├── trisu_validator.py             # Python engine with AST parser & supply chain scanner
│   │   ├── pyproject.toml & setup.py      # Pip package definition for global 'trisu' command
│   │   └── README.md                      # CLI usage manual
│   └── sisu-ui/                           # Sisu Nexus visual compliance dashboard
│       ├── index.html                     # Web UI dashboard
│       ├── sisu-ui-design-spec.md         # UI architecture & KPIs spec
│       └── sample-data/                   # Demo compliance & governance dataset
├── TRISUELLA-AIDLCA-Rules/                # Core specifications, workflows & prompts
│   ├── README.md & CHARTER.md             # Philosophy, severity scale & charter
│   ├── FULL_README.md                     # Comprehensive manual, CSPM crosswalk & changelog
│   ├── TRISUELLA-AIDLCA-rules/            # core-workflow.md (active agent prompt)
│   ├── TRISUELLA-AIDLCA-rule-details/     # Modular extensions (MCP, EU AI, Zero Trust, CSPM)
│   ├── prompts/                           # Turnkey prompt library (P, B, T, A, C series)
│   └── docs/                              # Developer guides (faq, which-extensions, vibe-coding)
├── TRISUELLA-AIDLCAa/                     # 8-Stage Autonomous Multi-Agent System
│   └── README.md                          # ZTP message protocol & Dual-Key HITL gates
├── TRISUELLA-AIDLCA-docs/                 # State tracker & crosswalk matrices
│   ├── TRISUELLA-AIDLCA-state.md          # Runtime workflow state & extension tracking
│   └── AICM-AIDLCA-Crosswalk.md           # CSA AICM v1.0.3 to TriSuElla crosswalk
└── Data-Source/                           # Regulatory baselines (RBI, ISO 42001, CSA AICM)

📜 Garantía de Aplicación

TriSuElla opera bajo un estricto Principio de Aplicación Binaria:

  • [CRITICAL] / [HIGH]: Puerta de Parada Atómica. La ejecución se detiene inmediatamente. La generación de código y los pipelines de despliegue se bloquean hasta su remediación.
  • [MEDIUM] / [LOW]: Consultivo. Requiere justificación documentada y aceptación firmada por un responsable humano en audit.md.

👤 Autor y Liderazgo del Proyecto

  • Autor y Arquitecto del Framework: Bhaskar Puppala (PATEL)
  • LinkedIn: linkedin.com/in/bhaskerkpatel
  • Organización: OWASP TriSuElla Working Group

v3.2.0 Institutionalized Release — Security-first, AI-native. Built for the era of Agentic Autonomy.

Descargar herramienta
Pilar de Gobernanza / ComponenteAlcance y EstándaresProgresoEstado
Libro Maestro de Reglas e Invariantes305 Comprobaciones en 26 Familias de Dominio y 204 Reglas100%Institucionalizado
Descubrimiento de Shadow AI y ModelosTRISU-SHADOW-01..06 (escaneo AST, sincronización de modelos AI-BOM, puerta de bypass de gateway)100%Listo para Producción
Código de Confianza Cero (ZTC)TRISU-ZTC-01..08 (comprobaciones de límites AST, eliminación de secretos ambientales)100%Listo para Producción
Seguridad de Código Abierto (OSS)TRISU-OSS-01..06 (fijación criptográfica de lockfile y escaneo de licencias)100%Listo para Producción
CLI Llave en Mano y Empaquetadotrisu.cmd, ejecutable trisu, empaquetado pip (pyproject.toml)100%Listo para Producción
Framework CSPM Multicloud14 Estándares de Auditoría en AWS, Azure, GCP, Alibaba, OCI100%Listo para Producción
Generador de AI-BoM CycloneDXGenerador de Lista de Materiales CycloneDX AI v1.6 (trisu bom)100%Listo para Producción
Puerta de Política de Pull Request CI/CDGitHub Actions verificado en vivo (Ejecución 34675720411: SARIF dual + BoM)100%Verificado Aprobado
Sistema Multiagente (AIDLCAa)Pipeline de 8 Agentes, Sobres TRISU-ZTP y Puertas HITL de Doble Clave100%Listo para Producción
Panel de Gobernanza VisualInterfaz Web Sisu Nexus (tools/sisu-ui) y Conjuntos de Datos de Cumplimiento100%Listo para Producción
PerfilObjetivo PrincipalCómo lo Resuelve TriSuElla
Ingenieros de IA y Vibe CodersConstruir rápido sin generar fallos de seguridadInserte .cursorrules, CLAUDE.md o .windsurfrules. El copiloto de IA aplica automáticamente modelado de amenazas, validación de entrada y la Lista de Verificación de Seguridad de 20 Puntos.
Ingenieros DevSecOps y AppSecBloquear vulnerabilidades y ataques a la cadena de suministro en CI/CDEjecute trisu audit --sarif audit.sarif y trisu oss --sarif oss.sarif en pull requests. Bloquee automáticamente compilaciones ante CVEs críticos, paquetes no fijados o secretos expuestos.
Arquitectos Cloud y de PlataformaEstandarizar la seguridad en despliegues multicloudAplique los 14 controles TRISU-CSPM en AWS, Azure, GCP, Alibaba y OCI para eliminar configuraciones erróneas en la nube y garantizar perímetros de IA privados.
Oficiales de GRC y CumplimientoSatisfacer regulaciones de IA (EU AI Act, ISO 42001, DPDPA)Ejecute trisu bom para producir AI-BoMs CycloneDX y audite contra las 299 comprobaciones institucionalizadas para garantizar evidencia de cumplimiento continuo.
SecciónDominio / Familia de ReglasComprobacionesEstándares / Anclas Principales
0–1Carta del Framework y Ciclo de Vida Central LLMSecOps15STRIDE-AI, ISO 5259, Cosign, AI-BoM
2Línea Base de Seguridad del Sistema (TRISU-BASE)15OWASP Top 10 (2026), Seguridad de API
3Seguridad de IA y Agéntica (TRISU-SEC)22OWASP LLM Top 10, Sandboxing de Herramientas
4Arquitectura y Código de Confianza Cero (TRISU-TRUST/ZTC)22Modelo de Madurez ZT de CISA, NIST SP 800-207, ASVS
5Seguridad de Datos Sensibles (TRISU-DATA)10DPDPA (India), GDPR, HIPAA, Clasificación L0–L4
6–8DLCA, Infraestructura (TRISU-INFRA), Cloud y CSPM Multicloud (TRISU-CLOUD/CSPM)55CIS Benchmarks, CSPM Multicloud (AWS, Azure, GCP, Alibaba, OCI)
9–10Cumplimiento Regional y Privacidad por Diseño51Art. 25 GDPR, Resiliencia Cibernética RBI, NIST SSDF
11–13Pruebas, Listas de Verificación y Puertas CI/CD45Garak, PyRIT, SAST, Lista de Verificación de 20 Puntos
14–20Herramientas, Modelo de Madurez, KPIs y Sutras RBI40Sisu-UI, 7 Sutras RBI, ISO 42001 AIMS
21Seguridad del Protocolo de Contexto de Modelo (TRISU-MCP)6Sanitización de Esquemas MCP, Límites de Recursión, HITL
22Cumplimiento de Alto Riesgo del EU AI Act (TRISU-EUAI)7Regulación EU 2024/1689 (Artículos 9–15, Puerta CE)
23Identidad Agéntica y Delegación de Tokens (TRISU-AIAM)5Intercambio de Tokens RFC 8693, SPIFFE/mTLS, Claves Efímeras
24Seguridad de Código Abierto y Cadena de Suministro (TRISU-OSS)6OpenSSF, SLSA v1.0, Fijación de Hash de Lockfile, CycloneDX v1.6
TOTALInvariantes Consolidados299Bloqueo Obligatorio para [CRITICAL]/[HIGH]