
Framework LLMSecOps régi par des politiques fournissant une analyse SAST basée sur l'AST, une détection de secrets, des contrôles de chaîne d'approvisionnement et CSPM multi-cloud, la génération d'AI-BoM et des barrières de sécurité CI/CD.
Cycle de vie de développement piloté par l'IA et gouvernance autonome des agents (LLMSecOps)
Version logicielle : 3.2.0 | Version du framework : 3.2.0 | Statut : Institutionnalisé (Prêt pour la production, prêt pour DevSecOps et vérifié par CI)
Invariants consolidés : 305 contrôles | Règles : 204 | Familles de domaines : 26
Le Framework TriSuElla-AIDLCA est une architecture et une norme de sécurité de niveau entreprise, régie par des politiques, pour l'ingénierie logicielle assistée par l'IA et les systèmes multi-agents autonomes. Il garantit que l'intelligence artificielle fonctionne avec une exécution déterministe, une vérification cryptographique zero-trust et une gouvernance coordonnée avec l'humain dans la boucle.
Ancré dans le Trident (Trishula) symbolique des principes nordiques et sanskrits :
Le framework a atteint une mise en œuvre institutionnalisée à 100 % sur tous les piliers de gouvernance, l'outillage automatisé et les normes de posture multi-cloud :
La solution TriSuElla-AIDLCA fournit un moteur de sécurité et de gouvernance de qualité production à spectre complet, conçu pour l'ingénierie IA moderne et les essaims d'agents autonomes :
TRISU-CLI).\trisu.cmd), Linux/macOS (./trisu), ou comme commande globale via pip install -e tools/trisu-cli.argparse, ast, json, re, pathlib), éliminant le risque de chaîne d'approvisionnement sur le validateur lui-même.0 en état propre et 1 en cas de violations bloquantes [CRITICAL] / [HIGH].TRISU-SAST / ZTC)eval(), exec()), la désérialisation non sécurisée (pickle.load/loads, chargeur YAML non sécurisé) et l'exécution shell dangereuse (subprocess.run(shell=True)).TRISU-ZTC-04) : Identifie et bloque les suppressions d'exceptions nues en échec ouvert (except: pass), garantissant une sécurité en échec fermé.TRISU-ZTC-01) : Détecte les f-strings SQL non paramétrées, la concaténation SQL brute et les contournements non sécurisés de vérification TLS (verify=False).TRISU-ZTC-03)AKIA*), de PAT GitHub (ghp_*), de clés privées RSA/EC/SSH et de jetons d'API codés en dur.TRISU-OSS)TRISU-OSS-01) : Impose l'épinglage exact des versions de dépendances avec des hachages d'intégrité SHA-256, rejetant les plages de versions flottantes (>=, ~=).TRISU-OSS-03) : Interdit la contamination restrictive par copyleft (AGPL-3.0, SSPL, EUPL) dans les versions commerciales.TRISU-OSS-04) : Détecte les noms de paquets usurpés, malveillants ou typosquattés.TRISU-OSS-06) : Valide la provenance SLSA niveau 2+ et les métadonnées de signature de conteneurs.TRISU-BOM / AI-BOM)trisu bom --output ai-bom.json).TRISU-MCP)TRISU-MCP-01..06).TRISU-ZTC-08).TRISU-CSPM)TRISU-AIAM)TRISU-SARIF)--sarif) ingérés de manière transparente par GitHub Code Scanning, GitLab Security Dashboard, Azure DevOps et SonarQube.trisu init) : Génère des workflows GitHub Actions complets, des hooks pre-commit et des directives IDE en moins de 30 secondes.SISU-UI)TriSuElla structure l'investissement en sécurité en fonction de l'endroit où se produisent les pertes opérationnelles et financières réelles :
graph TD
L1["<b>Layer 1: Cyber Residual Risk Floor</b><br/>(~70% Loss Impact - Foundation: IAM, Secrets, Cloud, OS)"]
L2["<b>Layer 2: AI / App Security</b><br/>(~20% Loss Impact - AI-Native: Prompt Injection, Semantic Guardrails, MCP Sandboxing)"]
L3["<b>Layer 3: Technical & Operational Governance</b><br/>(~10% Loss Impact - Lifecycle: AI-BoM, NI-IAM, Drift, EU AI Act, DPDPA)"]
L1 --> L2
L1 --> L3
L2 --> L3
style L1 fill:#ff9966,stroke:#333,stroke-width:2px,color:#000
style L2 fill:#66ccff,stroke:#333,stroke-width:2px,color:#000
style L3 fill:#99ff66,stroke:#333,stroke-width:2px,color:#000Toutes les règles sont consolidées dans TRISUELLA_MASTER_RULES_AND_CHECKS.md :
Le framework fournit des wrappers clé en main sans configuration et un packaging pip standard :
# Option A: Direct root wrapper (zero install)
.\trisu.cmd check # Windows (cmd / powershell)
./trisu check # Linux / macOS / Git Bash
# Option B: Global pip installation (accessible from any directory)
pip install -e tools/trisu-cli
trisu --help
trisu initExécutez la CLI pour initialiser instantanément la gouvernance TriSuElla dans votre dépôt existant :
trisu init --target /path/to/my-repo
Cela génère automatiquement :
.cursorrules (Cursor AI)CLAUDE.md (Claude Code / Claude Projects).windsurfrules (Windsurf).github/copilot-instructions.md (GitHub Copilot)trisuella.config.yaml (configuration des politiques du projet).pre-commit-config.yaml (bloqueur de commit git local).github/workflows/trisuella-gate.yml (porte de PR CI/CD)audit.md et TRISUELLA-AIDLCA-state.md (suivi d'état et de conformité)# Check repository artifact and drop-in template readiness
trisu check
# Run blocking security audit and export OASIS SARIF report
trisu audit --sarif audit.sarif
# Run Open Source Security (OSS) & supply chain audit
trisu oss --sarif oss.sarif
# Scan codebase for Shadow AI, undeclared models & gateway bypasses
trisu shadow --sarif shadow.sarif
# Validate all 204 rule identifiers and inspect domain breakdown
trisu rules
# Generate a CycloneDX AI v1.6 Bill of Materials (AI-BoM)
trisu bom --output ai-bom.json
OWASP-TriSuElla-AIDLCA-FrameWork/
├── README.md # Main project entrypoint & quickstart (v3.0)
├── Usage-Guide.md # Comprehensive step-by-step master usage guide
├── TRISUELLA_MASTER_RULES_AND_CHECKS.md # Unified master rulebook (305 checks, 204 rules)
├── ai-bom.json # Machine-readable CycloneDX AI v1.6 BoM
├── trisuella.config.yaml # Declarative policy & Multi-Cloud CSPM manifest
├── CLAUDE.md & .cursorrules # Local IDE workspace assistant rules
├── trisu.cmd & trisu # Turnkey CLI wrappers for Windows & Unix
├── LICENSE # Open-source Apache-2.0 license
├── templates/ # Drop-in templates for all IDEs & CI/CD
│ ├── .cursorrules # Cursor IDE rules
│ ├── CLAUDE.md # Claude Code instructions
│ ├── .windsurfrules # Windsurf rules
│ ├── copilot-instructions.md # GitHub Copilot instructions
│ ├── trisuella.config.yaml # Declarative policy & CSPM manifest
│ ├── .pre-commit-config.yaml # Git pre-commit hook
│ └── .github/workflows/trisuella-gate.yml # GitHub Actions PR gate
├── tools/
│ ├── trisu-cli/ # Gatekeeper CLI (check, audit, oss, init, bom, rules)
│ │ ├── trisu_validator.py # Python engine with AST parser & supply chain scanner
│ │ ├── pyproject.toml & setup.py # Pip package definition for global 'trisu' command
│ │ └── README.md # CLI usage manual
│ └── sisu-ui/ # Sisu Nexus visual compliance dashboard
│ ├── index.html # Web UI dashboard
│ ├── sisu-ui-design-spec.md # UI architecture & KPIs spec
│ └── sample-data/ # Demo compliance & governance dataset
├── TRISUELLA-AIDLCA-Rules/ # Core specifications, workflows & prompts
│ ├── README.md & CHARTER.md # Philosophy, severity scale & charter
│ ├── FULL_README.md # Comprehensive manual, CSPM crosswalk & changelog
│ ├── TRISUELLA-AIDLCA-rules/ # core-workflow.md (active agent prompt)
│ ├── TRISUELLA-AIDLCA-rule-details/ # Modular extensions (MCP, EU AI, Zero Trust, CSPM)
│ ├── prompts/ # Turnkey prompt library (P, B, T, A, C series)
│ └── docs/ # Developer guides (faq, which-extensions, vibe-coding)
├── TRISUELLA-AIDLCAa/ # 8-Stage Autonomous Multi-Agent System
│ └── README.md # ZTP message protocol & Dual-Key HITL gates
├── TRISUELLA-AIDLCA-docs/ # State tracker & crosswalk matrices
│ ├── TRISUELLA-AIDLCA-state.md # Runtime workflow state & extension tracking
│ └── AICM-AIDLCA-Crosswalk.md # CSA AICM v1.0.3 to TriSuElla crosswalk
└── Data-Source/ # Regulatory baselines (RBI, ISO 42001, CSA AICM)
TriSuElla fonctionne selon un strict principe d'application binaire :
[CRITICAL] / [HIGH] : Porte d'arrêt atomique. L'exécution s'arrête immédiatement. La génération de code et les pipelines de déploiement sont bloqués jusqu'à remédiation.[MEDIUM] / [LOW] : Consultatif. Nécessite une justification documentée et une acceptation signée par un responsable humain dans audit.md.Version institutionnalisée v3.2.0 — Sécurité d'abord, IA native. Conçu pour l'ère de l'autonomie agentique.
| Pilier de gouvernance / Composant | Périmètre et normes | Progression | Statut |
|---|
| Règlement maître et invariants | 305 contrôles répartis sur 26 familles de domaines et 204 règles | 100% | Institutionnalisé |
| Shadow AI et découverte de modèles | TRISU-SHADOW-01..06 (analyse AST, synchronisation de modèles AI-BOM, porte de contournement de passerelle) | 100% | Prêt pour la production |
| Code Zero Trust (ZTC) | TRISU-ZTC-01..08 (contrôles de frontière AST, suppression des secrets ambiants) | 100% | Prêt pour la production |
| Sécurité open source (OSS) | TRISU-OSS-01..06 (épinglage cryptographique des lockfiles et analyse des licences) | 100% | Prêt pour la production |
| CLI clé en main et packaging | trisu.cmd, exécutable trisu, packaging pip (pyproject.toml) | 100% | Prêt pour la production |
| Framework CSPM multi-cloud | 14 normes d'audit sur AWS, Azure, GCP, Alibaba, OCI | 100% | Prêt pour la production |
| Générateur CycloneDX AI-BoM | Générateur de nomenclature logicielle CycloneDX AI v1.6 (trisu bom) | 100% | Prêt pour la production |
| Porte de politique CI/CD pour pull request | GitHub Actions vérifié en direct (Run 34675720411 : double SARIF + BoM) | 100% | Vérifié conforme |
| Système multi-agents (AIDLCAa) | Pipeline à 8 agents, enveloppes TRISU-ZTP et portes HITL à double clé | 100% | Prêt pour la production |
| Tableau de bord visuel de gouvernance | Interface web Sisu Nexus (tools/sisu-ui) et jeux de données de conformité | 100% | Prêt pour la production |
| Persona | Objectif principal | Comment TriSuElla le résout |
|---|
| Ingénieurs IA et codeurs « vibe » | Construire rapidement sans générer de failles de sécurité | Déposez .cursorrules, CLAUDE.md ou .windsurfrules. Le copilote IA applique automatiquement la modélisation des menaces, la validation des entrées et la liste de contrôle de revue de sécurité en 20 points. |
| Ingénieurs DevSecOps et AppSec | Bloquer les vulnérabilités et les attaques de chaîne d'approvisionnement en CI/CD | Exécutez trisu audit --sarif audit.sarif et trisu oss --sarif oss.sarif dans les pull requests. Blocage automatique des builds en cas de CVE critiques, de paquets non épinglés ou de secrets exposés. |
| Architectes cloud et plateforme | Standardiser la sécurité sur les déploiements multi-cloud | Appliquez les 14 contrôles TRISU-CSPM sur AWS, Azure, GCP, Alibaba et OCI pour éliminer les erreurs de configuration cloud et garantir des périmètres IA privés. |
| Responsables GRC et conformité | Satisfaire aux réglementations IA (EU AI Act, ISO 42001, DPDPA) | Exécutez trisu bom pour produire des AI-BoM CycloneDX et auditez par rapport aux 299 contrôles institutionnalisés pour garantir des preuves de conformité continues. |
| Section | Domaine / Famille de règles | Contrôles | Normes / Ancrages principaux |
|---|
| 0–1 | Charte du framework et cycle de vie LLMSecOps de base | 15 | STRIDE-AI, ISO 5259, Cosign, AI-BoM |
| 2 | Référentiel de sécurité système (TRISU-BASE) | 15 | OWASP Top 10 (2026), sécurité des API |
| 3 | Sécurité IA et agentique (TRISU-SEC) | 22 | OWASP LLM Top 10, bac à sable des outils |
| 4 | Architecture et code Zero Trust (TRISU-TRUST/ZTC) | 22 | Modèle de maturité ZT de la CISA, NIST SP 800-207, ASVS |
| 5 | Sécurité des données sensibles (TRISU-DATA) | 10 | DPDPA (Inde), RGPD, HIPAA, classification L0–L4 |
| 6–8 | DLCA, infra (TRISU-INFRA), cloud et CSPM multi-cloud (TRISU-CLOUD/CSPM) | 55 | Référentiels CIS, CSPM multi-cloud (AWS, Azure, GCP, Alibaba, OCI) |
| 9–10 | Conformité régionale et protection de la vie privée dès la conception | 51 | Art. 25 RGPD, résilience cyber RBI, NIST SSDF |
| 11–13 | Tests, listes de contrôle et portes CI/CD | 45 | Garak, PyRIT, SAST, liste de contrôle de revue en 20 points |
| 14–20 | Outillage, modèle de maturité, KPI et Sutras RBI | 40 | Sisu-UI, 7 Sutras RBI, AIMS ISO 42001 |
| 21 | Sécurité du Model Context Protocol (TRISU-MCP) | 6 | Assainissement du schéma MCP, limites de récursion, HITL |
| 22 | Conformité haut risque EU AI Act (TRISU-EUAI) | 7 | Règlement UE 2024/1689 (articles 9–15, porte CE) |
| 23 | Identité agentique et délégation de jetons (TRISU-AIAM) | 5 | Échange de jetons RFC 8693, SPIFFE/mTLS, clés éphémères |
| 24 | Sécurité open source et chaîne d'approvisionnement (TRISU-OSS) | 6 | OpenSSF, SLSA v1.0, épinglage par hachage de lockfile, CycloneDX v1.6 |
| TOTAL | Invariants consolidés | 299 | Blocage obligatoire pour [CRITICAL]/[HIGH] |