Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
TriSuElla-AIDLCA-Framework — Framework LLMSecOps régi par des politiques fournissant une analyse SAST basée sur l'AST, une détection de secrets, des contrôles de chaîne d'approvisionnement et CSPM multi-cloud, la génération d'AI-BoM et des barrières de sécurité CI/CD. | Kitploit
Outils/GitHubGitHub/owasp/trisuella-aidlca-framework
Analyse Statique de Code (SAST)Analyse des VulnérabilitésAnalyse de CodeAudit de ConfigurationSécurité CloudDevSecOpsDétection de SecretsGestion des Identités et des Accès (IAM)Sécurité de la Chaîne Logistique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Sécurité de l'IA
GitHubowasp/trisuella-aidlca-framework

TriSuElla-AIDLCA-Framework

Framework LLMSecOps régi par des politiques fournissant une analyse SAST basée sur l'AST, une détection de secrets, des contrôles de chaîne d'approvisionnement et CSPM multi-cloud, la génération d'AI-BoM et des barrières de sécurité CI/CD.

Voir le dépôt
17il y a 1 jourPas encore vérifié

🔱 Framework TriSuElla-AIDLCA

Cycle de vie de développement piloté par l'IA et gouvernance autonome des agents (LLMSecOps)
Version logicielle : 3.2.0 | Version du framework : 3.2.0 | Statut : Institutionnalisé (Prêt pour la production, prêt pour DevSecOps et vérifié par CI)
Invariants consolidés : 305 contrôles | Règles : 204 | Familles de domaines : 26

TriSuElla Gate Version: 3.2.0 CI Gate: Passing Progress: 100% Complete Author: Bhaskar Puppala (PATEL) LinkedIn Standards: ISO 42001 / DPDPA / EU AI Act BOM: CycloneDX AI v1.6


🏛️ Aperçu exécutif

Le Framework TriSuElla-AIDLCA est une architecture et une norme de sécurité de niveau entreprise, régie par des politiques, pour l'ingénierie logicielle assistée par l'IA et les systèmes multi-agents autonomes. Il garantit que l'intelligence artificielle fonctionne avec une exécution déterministe, une vérification cryptographique zero-trust et une gouvernance coordonnée avec l'humain dans la boucle.

Ancré dans le Trident (Trishula) symbolique des principes nordiques et sanskrits :

  • 🔴 SISU (Résilience et exécution) : Les agents s'exécutent avec des limites déterministes, une récupération après incident et des invariants de sûreté.
  • 🔵 TILLIT (Confiance et gouvernance) : Zero Trust (« Ne jamais faire confiance, toujours vérifier »), identité cryptographique et pistes d'audit inviolables.
  • 🟢 DUGNAD (Collaboration collective) : Transferts multi-agents avec des portes d'approbation obligatoires à double clé et humain dans la boucle (HITL).

📈 Progression et jalons de mise en œuvre (v3.2.0 institutionnalisée et vérifiée par CI)

Le framework a atteint une mise en œuvre institutionnalisée à 100 % sur tous les piliers de gouvernance, l'outillage automatisé et les normes de posture multi-cloud :


🌟 Principales fonctionnalités et capacités de la solution

La solution TriSuElla-AIDLCA fournit un moteur de sécurité et de gouvernance de qualité production à spectre complet, conçu pour l'ingénierie IA moderne et les essaims d'agents autonomes :

1. 🛡️ CLI de garde-barrière de politiques sans dépendance (TRISU-CLI)

  • Portabilité native : Fonctionne sous Windows (.\trisu.cmd), Linux/macOS (./trisu), ou comme commande globale via pip install -e tools/trisu-cli.
  • Bibliothèque standard Python pure : Fonctionne sans dépendances tierces (argparse, ast, json, re, pathlib), éliminant le risque de chaîne d'approvisionnement sur le validateur lui-même.
  • Vitesse fulgurante : Exécution en moins d'une seconde (<1,5 s), idéale pour un retour développeur rapide et des jobs de runner CI/CD légers.
  • Codes de sortie déterministes en échec fermé : Renvoie 0 en état propre et 1 en cas de violations bloquantes [CRITICAL] / [HIGH].

2. 🔍 Tests de sécurité applicative statique hybrides par AST (TRISU-SAST / ZTC)

  • Analyse par arbre syntaxique abstrait (AST) : Inspecte automatiquement les arbres source Python pour détecter les puits d'exécution dynamique interdits (eval(), exec()), la désérialisation non sécurisée (pickle.load/loads, chargeur YAML non sécurisé) et l'exécution shell dangereuse (subprocess.run(shell=True)).
  • Application déterministe de la gestion des erreurs (TRISU-ZTC-04) : Identifie et bloque les suppressions d'exceptions nues en échec ouvert (except: pass), garantissant une sécurité en échec fermé.
  • Prévention des frontières et des injections (TRISU-ZTC-01) : Détecte les f-strings SQL non paramétrées, la concaténation SQL brute et les contournements non sécurisés de vérification TLS (verify=False).

3. 🔑 Zéro identifiant ambiant et analyse des secrets (TRISU-ZTC-03)

  • Scanner d'identifiants multi-vecteurs : Analyse tous les fichiers du dépôt à la recherche de clés d'accès AWS exposées (AKIA*), de PAT GitHub (ghp_*), de clés privées RSA/EC/SSH et de jetons d'API codés en dur.
  • Application des identifiants juste-à-temps (JIT) : Impose la récupération d'identités éphémères via la fédération de charges de travail et la remise à zéro immédiate de la mémoire.

4. 📦 Analyse de composition logicielle (SCA) et sécurité de la chaîne d'approvisionnement (TRISU-OSS)

  • Épinglage cryptographique par hachage de lockfile (TRISU-OSS-01) : Impose l'épinglage exact des versions de dépendances avec des hachages d'intégrité SHA-256, rejetant les plages de versions flottantes (>=, ~=).
  • Gouvernance des licences open source (TRISU-OSS-03) : Interdit la contamination restrictive par copyleft (AGPL-3.0, SSPL, EUPL) dans les versions commerciales.
  • Défense contre le typosquatting et la confusion de dépendances (TRISU-OSS-04) : Détecte les noms de paquets usurpés, malveillants ou typosquattés.
  • Attestation de provenance cryptographique (TRISU-OSS-06) : Valide la provenance SLSA niveau 2+ et les métadonnées de signature de conteneurs.

5. 📋 Nomenclature logicielle CycloneDX AI v1.6 automatisée (TRISU-BOM / AI-BOM)

  • Génération d'AI-BoM : Produit des manifestes JSON CycloneDX v1.6 conformes avec des UUID RFC-4122 (trisu bom --output ai-bom.json).
  • Transparence des modèles et des prompts : Enregistre automatiquement les modèles de fondation (par ex. Claude, GPT, Gemma), les tâches de raisonnement, les schémas d'entrée/sortie, les niveaux de risque et les propriétés de gouvernance pour l'auditabilité réglementaire.

6. 🤖 Confinement autonome des agents et bac à sable des outils MCP (TRISU-MCP)

  • Garde-fous du Model Context Protocol (MCP) : Impose l'assainissement des paramètres à l'exécution, les limites de boucles d'exécution récursives et la défense contre l'injection d'identifiants hors bande (TRISU-MCP-01..06).
  • Limites du rayon d'impact des agents : Restreint l'exécution des outils des agents autonomes à des opérations à moindre privilège avec validation humaine obligatoire sur les appels mutants (TRISU-ZTC-08).

7. ☁️ Framework CSPM multi-cloud d'entreprise (TRISU-CSPM)

  • 14 contrôles cloud unifiés : Posture de sécurité standardisée sur AWS, Microsoft Azure, Google Cloud (GCP), Alibaba Cloud (Aliyun) et Oracle Cloud Infrastructure (OCI).
  • Couverture approfondie des domaines : Posture Kubernetes (KSPM), posture de sécurité des données (DSPM), périmètres de modèles IA (AI-CSPM), verrous d'objets de stockage WORM et validation IaC shift-left.

8. 👥 Humain dans la boucle à double clé (HITL) et IAM agentique (TRISU-AIAM)

  • Enveloppes Zero Trust Protocol (ZTP) : Paquets de communication inter-agents structurés et vérifiés cryptographiquement sur le cycle de vie multi-agents AIDLCAa en 8 étapes.
  • Portes d'approbation à double clé : Les opérations critiques (par ex. migration de schéma, déploiement en production, élévation IAM) nécessitent des autorisations cosignées par deux rôles humains distincts.
  • Fédération des identités non humaines (NHI) : Remplace les clés cloud statiques par l'échange de jetons RFC 8693 et les principaux de charge de travail SPIFFE/mTLS.

9. 🌐 Intégration DevSecOps CI/CD universelle et OASIS SARIF 2.1.0 (TRISU-SARIF)

  • Génération OASIS SARIF 2.1.0 : La CLI exporte des rapports SARIF standard (--sarif) ingérés de manière transparente par GitHub Code Scanning, GitLab Security Dashboard, Azure DevOps et SonarQube.
  • Échafaudage clé en main (trisu init) : Génère des workflows GitHub Actions complets, des hooks pre-commit et des directives IDE en moins de 30 secondes.

10. 🖥️ Tableau de bord visuel de conformité Sisu Nexus (SISU-UI)

  • Interface cyber glassmorphique : Application web autonome en mode sombre offrant l'exploration en temps réel de l'espace de code du dépôt, des graphes de dépendances actifs et des jauges de santé des piliers en direct (SISU, TILLIT, DUGNAD).

🎯 Personas et comment utiliser TriSuElla


🛡️ Le modèle de sécurité IA à 3 couches axé sur le risque

TriSuElla structure l'investissement en sécurité en fonction de l'endroit où se produisent les pertes opérationnelles et financières réelles :

root@kitploit:~
graph TD
    L1["<b>Layer 1: Cyber Residual Risk Floor</b><br/>(~70% Loss Impact - Foundation: IAM, Secrets, Cloud, OS)"]
    L2["<b>Layer 2: AI / App Security</b><br/>(~20% Loss Impact - AI-Native: Prompt Injection, Semantic Guardrails, MCP Sandboxing)"]
    L3["<b>Layer 3: Technical & Operational Governance</b><br/>(~10% Loss Impact - Lifecycle: AI-BoM, NI-IAM, Drift, EU AI Act, DPDPA)"]
    
    L1 --> L2
    L1 --> L3
    L2 --> L3
    
    style L1 fill:#ff9966,stroke:#333,stroke-width:2px,color:#000
    style L2 fill:#66ccff,stroke:#333,stroke-width:2px,color:#000
    style L3 fill:#99ff66,stroke:#333,stroke-width:2px,color:#000

📊 Récapitulatif des règles et contrôles maîtres (299 au total)

Toutes les règles sont consolidées dans TRISUELLA_MASTER_RULES_AND_CHECKS.md :


⚡ Démarrage rapide : 30 secondes pour une gouvernance de production

1. Lanceurs clé en main et installation pip globale

Le framework fournit des wrappers clé en main sans configuration et un packaging pip standard :

root@kitploit:~
# Option A: Direct root wrapper (zero install)
.\trisu.cmd check        # Windows (cmd / powershell)
./trisu check            # Linux / macOS / Git Bash

# Option B: Global pip installation (accessible from any directory)
pip install -e tools/trisu-cli
trisu --help

2. Échafauder n'importe quel projet avec trisu init

Exécutez la CLI pour initialiser instantanément la gouvernance TriSuElla dans votre dépôt existant :

root@kitploit:~
trisu init --target /path/to/my-repo

Cela génère automatiquement :

  • .cursorrules (Cursor AI)
  • CLAUDE.md (Claude Code / Claude Projects)
  • .windsurfrules (Windsurf)
  • .github/copilot-instructions.md (GitHub Copilot)
  • trisuella.config.yaml (configuration des politiques du projet)
  • .pre-commit-config.yaml (bloqueur de commit git local)
  • .github/workflows/trisuella-gate.yml (porte de PR CI/CD)
  • audit.md et TRISUELLA-AIDLCA-state.md (suivi d'état et de conformité)

3. Exécuter les audits de politiques et les portes de chaîne d'approvisionnement

root@kitploit:~
# Check repository artifact and drop-in template readiness
trisu check

# Run blocking security audit and export OASIS SARIF report
trisu audit --sarif audit.sarif

# Run Open Source Security (OSS) & supply chain audit
trisu oss --sarif oss.sarif

# Scan codebase for Shadow AI, undeclared models & gateway bypasses
trisu shadow --sarif shadow.sarif

# Validate all 204 rule identifiers and inspect domain breakdown
trisu rules

# Generate a CycloneDX AI v1.6 Bill of Materials (AI-BoM)
trisu bom --output ai-bom.json

📁 Structure du dépôt

root@kitploit:~
OWASP-TriSuElla-AIDLCA-FrameWork/
├── README.md                              # Main project entrypoint & quickstart (v3.0)
├── Usage-Guide.md                         # Comprehensive step-by-step master usage guide
├── TRISUELLA_MASTER_RULES_AND_CHECKS.md   # Unified master rulebook (305 checks, 204 rules)
├── ai-bom.json                            # Machine-readable CycloneDX AI v1.6 BoM
├── trisuella.config.yaml                  # Declarative policy & Multi-Cloud CSPM manifest
├── CLAUDE.md & .cursorrules               # Local IDE workspace assistant rules
├── trisu.cmd & trisu                      # Turnkey CLI wrappers for Windows & Unix
├── LICENSE                                # Open-source Apache-2.0 license
├── templates/                             # Drop-in templates for all IDEs & CI/CD
│   ├── .cursorrules                       # Cursor IDE rules
│   ├── CLAUDE.md                          # Claude Code instructions
│   ├── .windsurfrules                     # Windsurf rules
│   ├── copilot-instructions.md            # GitHub Copilot instructions
│   ├── trisuella.config.yaml              # Declarative policy & CSPM manifest
│   ├── .pre-commit-config.yaml            # Git pre-commit hook
│   └── .github/workflows/trisuella-gate.yml # GitHub Actions PR gate
├── tools/
│   ├── trisu-cli/                         # Gatekeeper CLI (check, audit, oss, init, bom, rules)
│   │   ├── trisu_validator.py             # Python engine with AST parser & supply chain scanner
│   │   ├── pyproject.toml & setup.py      # Pip package definition for global 'trisu' command
│   │   └── README.md                      # CLI usage manual
│   └── sisu-ui/                           # Sisu Nexus visual compliance dashboard
│       ├── index.html                     # Web UI dashboard
│       ├── sisu-ui-design-spec.md         # UI architecture & KPIs spec
│       └── sample-data/                   # Demo compliance & governance dataset
├── TRISUELLA-AIDLCA-Rules/                # Core specifications, workflows & prompts
│   ├── README.md & CHARTER.md             # Philosophy, severity scale & charter
│   ├── FULL_README.md                     # Comprehensive manual, CSPM crosswalk & changelog
│   ├── TRISUELLA-AIDLCA-rules/            # core-workflow.md (active agent prompt)
│   ├── TRISUELLA-AIDLCA-rule-details/     # Modular extensions (MCP, EU AI, Zero Trust, CSPM)
│   ├── prompts/                           # Turnkey prompt library (P, B, T, A, C series)
│   └── docs/                              # Developer guides (faq, which-extensions, vibe-coding)
├── TRISUELLA-AIDLCAa/                     # 8-Stage Autonomous Multi-Agent System
│   └── README.md                          # ZTP message protocol & Dual-Key HITL gates
├── TRISUELLA-AIDLCA-docs/                 # State tracker & crosswalk matrices
│   ├── TRISUELLA-AIDLCA-state.md          # Runtime workflow state & extension tracking
│   └── AICM-AIDLCA-Crosswalk.md           # CSA AICM v1.0.3 to TriSuElla crosswalk
└── Data-Source/                           # Regulatory baselines (RBI, ISO 42001, CSA AICM)

📜 Garantie d'application

TriSuElla fonctionne selon un strict principe d'application binaire :

  • [CRITICAL] / [HIGH] : Porte d'arrêt atomique. L'exécution s'arrête immédiatement. La génération de code et les pipelines de déploiement sont bloqués jusqu'à remédiation.
  • [MEDIUM] / [LOW] : Consultatif. Nécessite une justification documentée et une acceptation signée par un responsable humain dans audit.md.

👤 Auteur et direction du projet

  • Auteur et architecte du framework : Bhaskar Puppala (PATEL)
  • LinkedIn : linkedin.com/in/bhaskerkpatel
  • Organisation : OWASP TriSuElla Working Group

Version institutionnalisée v3.2.0 — Sécurité d'abord, IA native. Conçu pour l'ère de l'autonomie agentique.

Télécharger l’outil
Pilier de gouvernance / ComposantPérimètre et normesProgressionStatut
Règlement maître et invariants305 contrôles répartis sur 26 familles de domaines et 204 règles100%Institutionnalisé
Shadow AI et découverte de modèlesTRISU-SHADOW-01..06 (analyse AST, synchronisation de modèles AI-BOM, porte de contournement de passerelle)100%Prêt pour la production
Code Zero Trust (ZTC)TRISU-ZTC-01..08 (contrôles de frontière AST, suppression des secrets ambiants)100%Prêt pour la production
Sécurité open source (OSS)TRISU-OSS-01..06 (épinglage cryptographique des lockfiles et analyse des licences)100%Prêt pour la production
CLI clé en main et packagingtrisu.cmd, exécutable trisu, packaging pip (pyproject.toml)100%Prêt pour la production
Framework CSPM multi-cloud14 normes d'audit sur AWS, Azure, GCP, Alibaba, OCI100%Prêt pour la production
Générateur CycloneDX AI-BoMGénérateur de nomenclature logicielle CycloneDX AI v1.6 (trisu bom)100%Prêt pour la production
Porte de politique CI/CD pour pull requestGitHub Actions vérifié en direct (Run 34675720411 : double SARIF + BoM)100%Vérifié conforme
Système multi-agents (AIDLCAa)Pipeline à 8 agents, enveloppes TRISU-ZTP et portes HITL à double clé100%Prêt pour la production
Tableau de bord visuel de gouvernanceInterface web Sisu Nexus (tools/sisu-ui) et jeux de données de conformité100%Prêt pour la production
PersonaObjectif principalComment TriSuElla le résout
Ingénieurs IA et codeurs « vibe »Construire rapidement sans générer de failles de sécuritéDéposez .cursorrules, CLAUDE.md ou .windsurfrules. Le copilote IA applique automatiquement la modélisation des menaces, la validation des entrées et la liste de contrôle de revue de sécurité en 20 points.
Ingénieurs DevSecOps et AppSecBloquer les vulnérabilités et les attaques de chaîne d'approvisionnement en CI/CDExécutez trisu audit --sarif audit.sarif et trisu oss --sarif oss.sarif dans les pull requests. Blocage automatique des builds en cas de CVE critiques, de paquets non épinglés ou de secrets exposés.
Architectes cloud et plateformeStandardiser la sécurité sur les déploiements multi-cloudAppliquez les 14 contrôles TRISU-CSPM sur AWS, Azure, GCP, Alibaba et OCI pour éliminer les erreurs de configuration cloud et garantir des périmètres IA privés.
Responsables GRC et conformitéSatisfaire aux réglementations IA (EU AI Act, ISO 42001, DPDPA)Exécutez trisu bom pour produire des AI-BoM CycloneDX et auditez par rapport aux 299 contrôles institutionnalisés pour garantir des preuves de conformité continues.
SectionDomaine / Famille de règlesContrôlesNormes / Ancrages principaux
0–1Charte du framework et cycle de vie LLMSecOps de base15STRIDE-AI, ISO 5259, Cosign, AI-BoM
2Référentiel de sécurité système (TRISU-BASE)15OWASP Top 10 (2026), sécurité des API
3Sécurité IA et agentique (TRISU-SEC)22OWASP LLM Top 10, bac à sable des outils
4Architecture et code Zero Trust (TRISU-TRUST/ZTC)22Modèle de maturité ZT de la CISA, NIST SP 800-207, ASVS
5Sécurité des données sensibles (TRISU-DATA)10DPDPA (Inde), RGPD, HIPAA, classification L0–L4
6–8DLCA, infra (TRISU-INFRA), cloud et CSPM multi-cloud (TRISU-CLOUD/CSPM)55Référentiels CIS, CSPM multi-cloud (AWS, Azure, GCP, Alibaba, OCI)
9–10Conformité régionale et protection de la vie privée dès la conception51Art. 25 RGPD, résilience cyber RBI, NIST SSDF
11–13Tests, listes de contrôle et portes CI/CD45Garak, PyRIT, SAST, liste de contrôle de revue en 20 points
14–20Outillage, modèle de maturité, KPI et Sutras RBI40Sisu-UI, 7 Sutras RBI, AIMS ISO 42001
21Sécurité du Model Context Protocol (TRISU-MCP)6Assainissement du schéma MCP, limites de récursion, HITL
22Conformité haut risque EU AI Act (TRISU-EUAI)7Règlement UE 2024/1689 (articles 9–15, porte CE)
23Identité agentique et délégation de jetons (TRISU-AIAM)5Échange de jetons RFC 8693, SPIFFE/mTLS, clés éphémères
24Sécurité open source et chaîne d'approvisionnement (TRISU-OSS)6OpenSSF, SLSA v1.0, épinglage par hachage de lockfile, CycloneDX v1.6
TOTALInvariants consolidés299Blocage obligatoire pour [CRITICAL]/[HIGH]