
Marco de LLMSecOps gobernado por políticas que proporciona SAST basado en AST, escaneo de secretos, comprobaciones de cadena de suministro y CSPM multicloud, generación de AI-BoM y puertas de seguridad CI/CD.
Ciclo de Vida de Desarrollo Impulsado por IA y Gobernanza de Agentes Autónomos (LLMSecOps)
Versión del Software: 3.2.0 | Versión del Framework: 3.2.0 | Estado: Institucionalizado (Listo para Producción, Listo para DevSecOps y Verificado por CI)
Invariantes Consolidados: 305 Comprobaciones | Reglas: 204 | Familias de Dominio: 26
El Framework TriSuElla-AIDLCA es una arquitectura y estándar de seguridad de nivel empresarial, gobernado por políticas, para la ingeniería de software asistida por IA y sistemas autónomos multiagente. Garantiza que la inteligencia artificial opere con ejecución determinista, verificación criptográfica de confianza cero y gobernanza coordinada con intervención humana.
Enraizado en el simbólico Tridente (Trishula) de los principios nórdicos y sánscritos:
El framework ha alcanzado una Implementación Institucionalizada al 100% en todos los pilares de gobernanza, herramientas automatizadas y estándares de postura multicloud:
La solución TriSuElla-AIDLCA proporciona un motor de seguridad y gobernanza de espectro completo y grado de producción, diseñado para la ingeniería de IA moderna y enjambres de agentes autónomos:
TRISU-CLI).\trisu.cmd), Linux/macOS (./trisu), o como comando global mediante pip install -e tools/trisu-cli.argparse, ast, json, re, pathlib), eliminando el riesgo de cadena de suministro en el propio validador.0 en estado limpio y 1 en violaciones bloqueantes [CRITICAL] / [HIGH].TRISU-SAST / ZTC)eval(), exec()), deserialización insegura (pickle.load/loads, YAML sin cargador seguro) y ejecución de shell peligrosa (subprocess.run(shell=True)).TRISU-ZTC-04): Identifica y bloquea supresiones de excepciones desnudas que fallan abiertas (except: pass), garantizando seguridad fail-closed.TRISU-ZTC-01): Detecta f-strings SQL no parametrizadas, concatenación SQL cruda y omisiones inseguras de verificación TLS (verify=False).TRISU-ZTC-03)AKIA*), PATs de GitHub (ghp_*), claves privadas RSA/EC/SSH y tokens de API codificados.TRISU-OSS)TRISU-OSS-01): Exige la fijación exacta de versiones de dependencias con hashes de integridad SHA-256, rechazando rangos de versiones flotantes (>=, ~=).TRISU-OSS-03): Prohíbe la contaminación copyleft restrictiva (AGPL-3.0, SSPL, EUPL) en lanzamientos comerciales.TRISU-OSS-04): Detecta nombres de paquetes falsificados, maliciosos o con errores tipográficos.TRISU-OSS-06): Valida la procedencia SLSA Nivel 2+ y los metadatos de firma de contenedores.TRISU-BOM / AI-BOM)trisu bom --output ai-bom.json).TRISU-MCP)TRISU-MCP-01..06).TRISU-ZTC-08).TRISU-CSPM)TRISU-AIAM)TRISU-SARIF)--sarif) ingeridos sin problemas por GitHub Code Scanning, GitLab Security Dashboard, Azure DevOps y SonarQube.trisu init): Genera flujos de trabajo completos de GitHub Actions, hooks de pre-commit y directivas de IDE en menos de 30 segundos.SISU-UI)TriSuElla estructura la inversión en seguridad según dónde ocurren las pérdidas operativas y financieras del mundo real:
graph TD
L1["<b>Layer 1: Cyber Residual Risk Floor</b><br/>(~70% Loss Impact - Foundation: IAM, Secrets, Cloud, OS)"]
L2["<b>Layer 2: AI / App Security</b><br/>(~20% Loss Impact - AI-Native: Prompt Injection, Semantic Guardrails, MCP Sandboxing)"]
L3["<b>Layer 3: Technical & Operational Governance</b><br/>(~10% Loss Impact - Lifecycle: AI-BoM, NI-IAM, Drift, EU AI Act, DPDPA)"]
L1 --> L2
L1 --> L3
L2 --> L3
style L1 fill:#ff9966,stroke:#333,stroke-width:2px,color:#000
style L2 fill:#66ccff,stroke:#333,stroke-width:2px,color:#000
style L3 fill:#99ff66,stroke:#333,stroke-width:2px,color:#000Todas las reglas están consolidadas en TRISUELLA_MASTER_RULES_AND_CHECKS.md:
El framework proporciona envoltorios llave en mano sin configuración y empaquetado pip estándar:
# Option A: Direct root wrapper (zero install)
.\trisu.cmd check # Windows (cmd / powershell)
./trisu check # Linux / macOS / Git Bash
# Option B: Global pip installation (accessible from any directory)
pip install -e tools/trisu-cli
trisu --help
trisu initEjecute la CLI para inicializar instantáneamente la gobernanza TriSuElla en su repositorio existente:
trisu init --target /path/to/my-repo
Esto genera automáticamente:
.cursorrules (Cursor AI)CLAUDE.md (Claude Code / Claude Projects).windsurfrules (Windsurf).github/copilot-instructions.md (GitHub Copilot)trisuella.config.yaml (Configuración de Políticas del Proyecto).pre-commit-config.yaml (Bloqueador de commits git local).github/workflows/trisuella-gate.yml (Puerta de PR CI/CD)audit.md y TRISUELLA-AIDLCA-state.md (Seguimiento de estado y cumplimiento)# Check repository artifact and drop-in template readiness
trisu check
# Run blocking security audit and export OASIS SARIF report
trisu audit --sarif audit.sarif
# Run Open Source Security (OSS) & supply chain audit
trisu oss --sarif oss.sarif
# Scan codebase for Shadow AI, undeclared models & gateway bypasses
trisu shadow --sarif shadow.sarif
# Validate all 204 rule identifiers and inspect domain breakdown
trisu rules
# Generate a CycloneDX AI v1.6 Bill of Materials (AI-BoM)
trisu bom --output ai-bom.json
OWASP-TriSuElla-AIDLCA-FrameWork/
├── README.md # Main project entrypoint & quickstart (v3.0)
├── Usage-Guide.md # Comprehensive step-by-step master usage guide
├── TRISUELLA_MASTER_RULES_AND_CHECKS.md # Unified master rulebook (305 checks, 204 rules)
├── ai-bom.json # Machine-readable CycloneDX AI v1.6 BoM
├── trisuella.config.yaml # Declarative policy & Multi-Cloud CSPM manifest
├── CLAUDE.md & .cursorrules # Local IDE workspace assistant rules
├── trisu.cmd & trisu # Turnkey CLI wrappers for Windows & Unix
├── LICENSE # Open-source Apache-2.0 license
├── templates/ # Drop-in templates for all IDEs & CI/CD
│ ├── .cursorrules # Cursor IDE rules
│ ├── CLAUDE.md # Claude Code instructions
│ ├── .windsurfrules # Windsurf rules
│ ├── copilot-instructions.md # GitHub Copilot instructions
│ ├── trisuella.config.yaml # Declarative policy & CSPM manifest
│ ├── .pre-commit-config.yaml # Git pre-commit hook
│ └── .github/workflows/trisuella-gate.yml # GitHub Actions PR gate
├── tools/
│ ├── trisu-cli/ # Gatekeeper CLI (check, audit, oss, init, bom, rules)
│ │ ├── trisu_validator.py # Python engine with AST parser & supply chain scanner
│ │ ├── pyproject.toml & setup.py # Pip package definition for global 'trisu' command
│ │ └── README.md # CLI usage manual
│ └── sisu-ui/ # Sisu Nexus visual compliance dashboard
│ ├── index.html # Web UI dashboard
│ ├── sisu-ui-design-spec.md # UI architecture & KPIs spec
│ └── sample-data/ # Demo compliance & governance dataset
├── TRISUELLA-AIDLCA-Rules/ # Core specifications, workflows & prompts
│ ├── README.md & CHARTER.md # Philosophy, severity scale & charter
│ ├── FULL_README.md # Comprehensive manual, CSPM crosswalk & changelog
│ ├── TRISUELLA-AIDLCA-rules/ # core-workflow.md (active agent prompt)
│ ├── TRISUELLA-AIDLCA-rule-details/ # Modular extensions (MCP, EU AI, Zero Trust, CSPM)
│ ├── prompts/ # Turnkey prompt library (P, B, T, A, C series)
│ └── docs/ # Developer guides (faq, which-extensions, vibe-coding)
├── TRISUELLA-AIDLCAa/ # 8-Stage Autonomous Multi-Agent System
│ └── README.md # ZTP message protocol & Dual-Key HITL gates
├── TRISUELLA-AIDLCA-docs/ # State tracker & crosswalk matrices
│ ├── TRISUELLA-AIDLCA-state.md # Runtime workflow state & extension tracking
│ └── AICM-AIDLCA-Crosswalk.md # CSA AICM v1.0.3 to TriSuElla crosswalk
└── Data-Source/ # Regulatory baselines (RBI, ISO 42001, CSA AICM)
TriSuElla opera bajo un estricto Principio de Aplicación Binaria:
[CRITICAL] / [HIGH]: Puerta de Parada Atómica. La ejecución se detiene inmediatamente. La generación de código y los pipelines de despliegue se bloquean hasta su remediación.[MEDIUM] / [LOW]: Consultivo. Requiere justificación documentada y aceptación firmada por un responsable humano en audit.md.v3.2.0 Institutionalized Release — Security-first, AI-native. Built for the era of Agentic Autonomy.
| Pilar de Gobernanza / Componente | Alcance y Estándares | Progreso | Estado |
|---|
| Libro Maestro de Reglas e Invariantes | 305 Comprobaciones en 26 Familias de Dominio y 204 Reglas | 100% | Institucionalizado |
| Descubrimiento de Shadow AI y Modelos | TRISU-SHADOW-01..06 (escaneo AST, sincronización de modelos AI-BOM, puerta de bypass de gateway) | 100% | Listo para Producción |
| Código de Confianza Cero (ZTC) | TRISU-ZTC-01..08 (comprobaciones de límites AST, eliminación de secretos ambientales) | 100% | Listo para Producción |
| Seguridad de Código Abierto (OSS) | TRISU-OSS-01..06 (fijación criptográfica de lockfile y escaneo de licencias) | 100% | Listo para Producción |
| CLI Llave en Mano y Empaquetado | trisu.cmd, ejecutable trisu, empaquetado pip (pyproject.toml) | 100% | Listo para Producción |
| Framework CSPM Multicloud | 14 Estándares de Auditoría en AWS, Azure, GCP, Alibaba, OCI | 100% | Listo para Producción |
| Generador de AI-BoM CycloneDX | Generador de Lista de Materiales CycloneDX AI v1.6 (trisu bom) | 100% | Listo para Producción |
| Puerta de Política de Pull Request CI/CD | GitHub Actions verificado en vivo (Ejecución 34675720411: SARIF dual + BoM) | 100% | Verificado Aprobado |
| Sistema Multiagente (AIDLCAa) | Pipeline de 8 Agentes, Sobres TRISU-ZTP y Puertas HITL de Doble Clave | 100% | Listo para Producción |
| Panel de Gobernanza Visual | Interfaz Web Sisu Nexus (tools/sisu-ui) y Conjuntos de Datos de Cumplimiento | 100% | Listo para Producción |
| Perfil | Objetivo Principal | Cómo lo Resuelve TriSuElla |
|---|
| Ingenieros de IA y Vibe Coders | Construir rápido sin generar fallos de seguridad | Inserte .cursorrules, CLAUDE.md o .windsurfrules. El copiloto de IA aplica automáticamente modelado de amenazas, validación de entrada y la Lista de Verificación de Seguridad de 20 Puntos. |
| Ingenieros DevSecOps y AppSec | Bloquear vulnerabilidades y ataques a la cadena de suministro en CI/CD | Ejecute trisu audit --sarif audit.sarif y trisu oss --sarif oss.sarif en pull requests. Bloquee automáticamente compilaciones ante CVEs críticos, paquetes no fijados o secretos expuestos. |
| Arquitectos Cloud y de Plataforma | Estandarizar la seguridad en despliegues multicloud | Aplique los 14 controles TRISU-CSPM en AWS, Azure, GCP, Alibaba y OCI para eliminar configuraciones erróneas en la nube y garantizar perímetros de IA privados. |
| Oficiales de GRC y Cumplimiento | Satisfacer regulaciones de IA (EU AI Act, ISO 42001, DPDPA) | Ejecute trisu bom para producir AI-BoMs CycloneDX y audite contra las 299 comprobaciones institucionalizadas para garantizar evidencia de cumplimiento continuo. |
| Sección | Dominio / Familia de Reglas | Comprobaciones | Estándares / Anclas Principales |
|---|
| 0–1 | Carta del Framework y Ciclo de Vida Central LLMSecOps | 15 | STRIDE-AI, ISO 5259, Cosign, AI-BoM |
| 2 | Línea Base de Seguridad del Sistema (TRISU-BASE) | 15 | OWASP Top 10 (2026), Seguridad de API |
| 3 | Seguridad de IA y Agéntica (TRISU-SEC) | 22 | OWASP LLM Top 10, Sandboxing de Herramientas |
| 4 | Arquitectura y Código de Confianza Cero (TRISU-TRUST/ZTC) | 22 | Modelo de Madurez ZT de CISA, NIST SP 800-207, ASVS |
| 5 | Seguridad de Datos Sensibles (TRISU-DATA) | 10 | DPDPA (India), GDPR, HIPAA, Clasificación L0–L4 |
| 6–8 | DLCA, Infraestructura (TRISU-INFRA), Cloud y CSPM Multicloud (TRISU-CLOUD/CSPM) | 55 | CIS Benchmarks, CSPM Multicloud (AWS, Azure, GCP, Alibaba, OCI) |
| 9–10 | Cumplimiento Regional y Privacidad por Diseño | 51 | Art. 25 GDPR, Resiliencia Cibernética RBI, NIST SSDF |
| 11–13 | Pruebas, Listas de Verificación y Puertas CI/CD | 45 | Garak, PyRIT, SAST, Lista de Verificación de 20 Puntos |
| 14–20 | Herramientas, Modelo de Madurez, KPIs y Sutras RBI | 40 | Sisu-UI, 7 Sutras RBI, ISO 42001 AIMS |
| 21 | Seguridad del Protocolo de Contexto de Modelo (TRISU-MCP) | 6 | Sanitización de Esquemas MCP, Límites de Recursión, HITL |
| 22 | Cumplimiento de Alto Riesgo del EU AI Act (TRISU-EUAI) | 7 | Regulación EU 2024/1689 (Artículos 9–15, Puerta CE) |
| 23 | Identidad Agéntica y Delegación de Tokens (TRISU-AIAM) | 5 | Intercambio de Tokens RFC 8693, SPIFFE/mTLS, Claves Efímeras |
| 24 | Seguridad de Código Abierto y Cadena de Suministro (TRISU-OSS) | 6 | OpenSSF, SLSA v1.0, Fijación de Hash de Lockfile, CycloneDX v1.6 |
| TOTAL | Invariantes Consolidados | 299 | Bloqueo Obligatorio para [CRITICAL]/[HIGH] |