
Policy-शासित LLMSecOps फ्रेमवर्क जो AST-आधारित SAST, secret स्कैनिंग, supply-chain और multi-cloud CSPM जाँच, AI-BoM जनरेशन, और CI/CD सुरक्षा गेट्स प्रदान करता है।
AI-संचालित विकास जीवन चक्र और स्वायत्त एजेंट शासन (LLMSecOps)
सॉफ़्टवेयर संस्करण: 3.2.0 | फ्रेमवर्क संस्करण: 3.2.0 | स्थिति: संस्थागत (प्रोडक्शन-तैयार, DevSecOps-तैयार और CI-सत्यापित)
समेकित अपरिवर्तनीय: 305 जाँचें | नियम: 204 | डोमेन परिवार: 26
TriSuElla-AIDLCA फ्रेमवर्क AI-सहायित सॉफ़्टवेयर इंजीनियरिंग और स्वायत्त मल्टी-एजेंट सिस्टम के लिए एक एंटरप्राइज़-ग्रेड, नीति-शासित आर्किटेक्चर और सुरक्षा मानक है। यह सुनिश्चित करता है कि मशीन इंटेलिजेंस नियतात्मक निष्पादन, ज़ीरो-ट्रस्ट क्रिप्टोग्राफिक सत्यापन, और समन्वित ह्यूमन-इन-द-लूप शासन के साथ संचालित होता है।
नॉर्डिक और संस्कृत सिद्धांतों के प्रतीकात्मक त्रिशूल (Trishula) में निहित:
फ्रेमवर्क ने सभी शासन स्तंभों, स्वचालित टूलिंग, और मल्टी-क्लाउड पोस्चर मानकों में 100% संस्थागत कार्यान्वयन प्राप्त किया है:
TriSuElla-AIDLCA समाधान आधुनिक AI इंजीनियरिंग और स्वायत्त एजेंट स्वार्म के लिए डिज़ाइन किया गया एक पूर्ण-स्पेक्ट्रम, प्रोडक्शन-ग्रेड सुरक्षा और शासन इंजन प्रदान करता है:
TRISU-CLI).\trisu.cmd), Linux/macOS (./trisu) पर, या pip install -e tools/trisu-cli के माध्यम से वैश्विक कमांड के रूप में चलता है।argparse, ast, json, re, pathlib) के साथ संचालित होता है, जो स्वयं वैलिडेटर पर सप्लाई चेन जोखिम को समाप्त करता है।0 और अवरोधक [CRITICAL] / [HIGH] उल्लंघनों पर 1 लौटाता है।TRISU-SAST / ZTC)eval(), exec()), असुरक्षित डीसेरियलाइज़ेशन (pickle.load/loads, unloader YAML), और खतरनाक शेल निष्पादन (subprocess.run(shell=True)) का पता लगाने के लिए Python सोर्स ट्री का स्वचालित निरीक्षण करता है।TRISU-ZTC-04): फेल-ओपन नग्न अपवाद दमन (except: pass) की पहचान करता है और अवरुद्ध करता है, फेल-क्लोज़्ड सुरक्षा की गारंटी देता है।TRISU-ZTC-01): अनपैरामीटराइज़्ड SQL f-strings, कच्चे SQL कॉन्कैटिनेशन, और असुरक्षित TLS सत्यापन बायपास (verify=False) का पता लगाता है।TRISU-ZTC-03)AKIA*), GitHub PATs (ghp_*), निजी RSA/EC/SSH कीज़, और हार्डकोडेड API टोकन के लिए सभी रिपॉज़िटरी फ़ाइलों को स्कैन करता है।TRISU-OSS)TRISU-OSS-01): SHA-256 इंटीग्रिटी हैश के साथ सटीक निर्भरता संस्करण पिनिंग को अनिवार्य करता है, फ़्लोटिंग संस्करण श्रेणियों (>=, ~=) को अस्वीकार करता है।TRISU-OSS-03): व्यावसायिक रिलीज़ में प्रतिबंधात्मक कॉपीलेफ्ट संदूषण (AGPL-3.0, SSPL, EUPL) को प्रतिबंधित करता है।TRISU-OSS-04): स्पूफ़्ड, दुर्भावनापूर्ण, या टाइपोस्क्वाटेड पैकेज नामों का पता लगाता है।TRISU-OSS-06): SLSA Level 2+ प्रोवेनेंस और कंटेनर साइनिंग मेटाडेटा को मान्य करता है।TRISU-BOM / AI-BOM)trisu bom --output ai-bom.json)।TRISU-MCP)TRISU-MCP-01..06) को अनिवार्य करता है।TRISU-ZTC-08)।TRISU-CSPM)TRISU-AIAM)TRISU-SARIF)--sarif) निर्यात करता है जो GitHub Code Scanning, GitLab Security Dashboard, Azure DevOps, और SonarQube द्वारा सहजता से अंतर्ग्रहित की जाती हैं।trisu init): 30 सेकंड से कम समय में पूर्ण GitHub Actions वर्कफ़्लो, प्री-कमिट हुक, और IDE निर्देशों को स्कैफ़ोल्ड करता है।SISU-UI)TriSuElla वास्तविक दुनिया के परिचालन और वित्तीय नुकसान के आधार पर सुरक्षा निवेश को संरचित करता है:
graph TD
L1["<b>Layer 1: Cyber Residual Risk Floor</b><br/>(~70% Loss Impact - Foundation: IAM, Secrets, Cloud, OS)"]
L2["<b>Layer 2: AI / App Security</b><br/>(~20% Loss Impact - AI-Native: Prompt Injection, Semantic Guardrails, MCP Sandboxing)"]
L3["<b>Layer 3: Technical & Operational Governance</b><br/>(~10% Loss Impact - Lifecycle: AI-BoM, NI-IAM, Drift, EU AI Act, DPDPA)"]
L1 --> L2
L1 --> L3
L2 --> L3
style L1 fill:#ff9966,stroke:#333,stroke-width:2px,color:#000
style L2 fill:#66ccff,stroke:#333,stroke-width:2px,color:#000
style L3 fill:#99ff66,stroke:#333,stroke-width:2px,color:#000सभी नियम TRISUELLA_MASTER_RULES_AND_CHECKS.md में समेकित हैं:
फ्रेमवर्क टर्नकी ज़ीरो-सेटअप रैपर और मानक pip पैकेजिंग प्रदान करता है:
# Option A: Direct root wrapper (zero install)
.\trisu.cmd check # Windows (cmd / powershell)
./trisu check # Linux / macOS / Git Bash
# Option B: Global pip installation (accessible from any directory)
pip install -e tools/trisu-cli
trisu --help
trisu init के साथ किसी भी प्रोजेक्ट को स्कैफ़ोल्ड करेंअपने मौजूदा रिपॉज़िटरी में TriSuElla शासन को तुरंत आरंभ करने के लिए CLI चलाएँ:
trisu init --target /path/to/my-repo
यह स्वचालित रूप से स्कैफ़ोल्ड करता है:
.cursorrules (Cursor AI)CLAUDE.md (Claude Code / Claude Projects).windsurfrules (Windsurf).github/copilot-instructions.md (GitHub Copilot)trisuella.config.yaml (Project Policy Configuration).pre-commit-config.yaml (Local git commit blocker).github/workflows/trisuella-gate.yml (CI/CD PR gate)audit.md & TRISUELLA-AIDLCA-state.md (State & compliance tracking)# Check repository artifact and drop-in template readiness
trisu check
# Run blocking security audit and export OASIS SARIF report
trisu audit --sarif audit.sarif
# Run Open Source Security (OSS) & supply chain audit
trisu oss --sarif oss.sarif
# Scan codebase for Shadow AI, undeclared models & gateway bypasses
trisu shadow --sarif shadow.sarif
# Validate all 204 rule identifiers and inspect domain breakdown
trisu rules
# Generate a CycloneDX AI v1.6 Bill of Materials (AI-BoM)
trisu bom --output ai-bom.json
OWASP-TriSuElla-AIDLCA-FrameWork/
├── README.md # Main project entrypoint & quickstart (v3.0)
├── Usage-Guide.md # Comprehensive step-by-step master usage guide
├── TRISUELLA_MASTER_RULES_AND_CHECKS.md # Unified master rulebook (305 checks, 204 rules)
├── ai-bom.json # Machine-readable CycloneDX AI v1.6 BoM
├── trisuella.config.yaml # Declarative policy & Multi-Cloud CSPM manifest
├── CLAUDE.md & .cursorrules # Local IDE workspace assistant rules
├── trisu.cmd & trisu # Turnkey CLI wrappers for Windows & Unix
├── LICENSE # Open-source Apache-2.0 license
├── templates/ # Drop-in templates for all IDEs & CI/CD
│ ├── .cursorrules # Cursor IDE rules
│ ├── CLAUDE.md # Claude Code instructions
│ ├── .windsurfrules # Windsurf rules
│ ├── copilot-instructions.md # GitHub Copilot instructions
│ ├── trisuella.config.yaml # Declarative policy & CSPM manifest
│ ├── .pre-commit-config.yaml # Git pre-commit hook
│ └── .github/workflows/trisuella-gate.yml # GitHub Actions PR gate
├── tools/
│ ├── trisu-cli/ # Gatekeeper CLI (check, audit, oss, init, bom, rules)
│ │ ├── trisu_validator.py # Python engine with AST parser & supply chain scanner
│ │ ├── pyproject.toml & setup.py # Pip package definition for global 'trisu' command
│ │ └── README.md # CLI usage manual
│ └── sisu-ui/ # Sisu Nexus visual compliance dashboard
│ ├── index.html # Web UI dashboard
│ ├── sisu-ui-design-spec.md # UI architecture & KPIs spec
│ └── sample-data/ # Demo compliance & governance dataset
├── TRISUELLA-AIDLCA-Rules/ # Core specifications, workflows & prompts
│ ├── README.md & CHARTER.md # Philosophy, severity scale & charter
│ ├── FULL_README.md # Comprehensive manual, CSPM crosswalk & changelog
│ ├── TRISUELLA-AIDLCA-rules/ # core-workflow.md (active agent prompt)
│ ├── TRISUELLA-AIDLCA-rule-details/ # Modular extensions (MCP, EU AI, Zero Trust, CSPM)
│ ├── prompts/ # Turnkey prompt library (P, B, T, A, C series)
│ └── docs/ # Developer guides (faq, which-extensions, vibe-coding)
├── TRISUELLA-AIDLCAa/ # 8-Stage Autonomous Multi-Agent System
│ └── README.md # ZTP message protocol & Dual-Key HITL gates
├── TRISUELLA-AIDLCA-docs/ # State tracker & crosswalk matrices
│ ├── TRISUELLA-AIDLCA-state.md # Runtime workflow state & extension tracking
│ └── AICM-AIDLCA-Crosswalk.md # CSA AICM v1.0.3 to TriSuElla crosswalk
└── Data-Source/ # Regulatory baselines (RBI, ISO 42001, CSA AICM)
TriSuElla एक सख्त बाइनरी प्रवर्तन सिद्धांत पर संचालित होता है:
[CRITICAL] / [HIGH]: परमाणु स्टॉप गेट। निष्पादन तुरंत| शासन स्तंभ / घटक | दायरा और मानक | प्रगति | स्थिति |
|---|
| मास्टर रूलबुक और अपरिवर्तनीय | 26 डोमेन परिवारों और 204 नियमों में 305 जाँचें | 100% | संस्थागत |
| शैडो AI और मॉडल डिस्कवरी | TRISU-SHADOW-01..06 (AST स्कैन, AI-BOM मॉडल सिंक, गेटवे बायपास गेट) | 100% | प्रोडक्शन-तैयार |
| ज़ीरो ट्रस्ट कोड (ZTC) | TRISU-ZTC-01..08 (AST सीमा जाँच, एम्बिएंट सीक्रेट हटाना) | 100% | प्रोडक्शन-तैयार |
| ओपन सोर्स सुरक्षा (OSS) | TRISU-OSS-01..06 (क्रिप्टोग्राफिक लॉकफ़ाइल पिनिंग और लाइसेंस स्कैन) | 100% | प्रोडक्शन-तैयार |
| टर्नकी CLI और पैकेजिंग | trisu.cmd, trisu निष्पादन योग्य, pip पैकेजिंग (pyproject.toml) | 100% | प्रोडक्शन-तैयार |
| मल्टी-क्लाउड CSPM फ्रेमवर्क | AWS, Azure, GCP, Alibaba, OCI में 14 ऑडिटिंग मानक | 100% | प्रोडक्शन-तैयार |
| CycloneDX AI-BoM जेनरेटर | CycloneDX AI v1.6 बिल ऑफ़ मटेरियल्स जेनरेटर (trisu bom) | 100% | प्रोडक्शन-तैयार |
| CI/CD पुल रिक्वेस्ट नीति गेट | GitHub Actions लाइव सत्यापित (Run 34675720411: dual SARIF + BoM) | 100% | सत्यापित पासिंग |
| मल्टी-एजेंट सिस्टम (AIDLCAa) | 8-एजेंट पाइपलाइन, TRISU-ZTP एनवेलप्स और डुअल-की HITL गेट्स | 100% | प्रोडक्शन-तैयार |
| विज़ुअल शासन डैशबोर्ड | Sisu Nexus वेब UI (tools/sisu-ui) और अनुपालन डेटासेट | 100% | प्रोडक्शन-तैयार |
| पर्सोना | प्राथमिक लक्ष्य | TriSuElla इसे कैसे हल करता है |
|---|
| AI इंजीनियर और वाइब कोडर्स | सुरक्षा खामियाँ उत्पन्न किए बिना तेज़ी से निर्माण करें | .cursorrules, CLAUDE.md, या .windsurfrules ड्रॉप करें। AI को-पायलट स्वचालित रूप से थ्रेट मॉडलिंग, इनपुट सत्यापन, और 20-आइटम सुरक्षा समीक्षा चेकलिस्ट को लागू करता है। |
| DevSecOps और AppSec इंजीनियर | CI/CD में भेद्यताओं और सप्लाई-चेन हमलों को अवरुद्ध करें | पुल रिक्वेस्ट में trisu audit --sarif audit.sarif और trisu oss --sarif oss.sarif चलाएँ। महत्वपूर्ण CVEs, अनपिन्ड पैकेज, या उजागर सीक्रेट्स पर बिल्ड को स्वतः अवरुद्ध करें। |
| क्लाउड और प्लेटफ़ॉर्म आर्किटेक्ट | मल्टी-क्लाउड डिप्लॉयमेंट में सुरक्षा को मानकीकृत करें | क्लाउड मिसकॉन्फ़िगरेशन को समाप्त करने और निजी AI परिधि सुनिश्चित करने के लिए AWS, Azure, GCP, Alibaba, और OCI में 14 TRISU-CSPM नियंत्रणों को लागू करें। |
| GRC और अनुपालन अधिकारी | AI नियमों (EU AI Act, ISO 42001, DPDPA) को संतुष्ट करें | CycloneDX AI-BoMs उत्पन्न करने और निरंतर अनुपालन साक्ष्य सुनिश्चित करने के लिए 299 संस्थागत जाँचों के विरुद्ध ऑडिट करने के लिए trisu bom चलाएँ। |
| अनुभाग | डोमेन / नियम परिवार | जाँचें | प्राथमिक मानक / एंकर |
|---|
| 0–1 | फ्रेमवर्क चार्टर और कोर LLMSecOps जीवनचक्र | 15 | STRIDE-AI, ISO 5259, Cosign, AI-BoM |
| 2 | सिस्टम सुरक्षा बेसलाइन (TRISU-BASE) | 15 | OWASP Top 10 (2026), API Security |
| 3 | AI और एजेंटिक सुरक्षा (TRISU-SEC) | 22 | OWASP LLM Top 10, Tool Sandboxing |
| 4 | ज़ीरो ट्रस्ट आर्किटेक्चर और कोड (TRISU-TRUST/ZTC) | 22 | CISA ZT Maturity Model, NIST SP 800-207, ASVS |
| 5 | संवेदनशील डेटा सुरक्षा (TRISU-DATA) | 10 | DPDPA (India), GDPR, HIPAA, L0–L4 Classification |
| 6–8 | DLCA, इन्फ्रा (TRISU-INFRA), क्लाउड और मल्टी-क्लाउड CSPM (TRISU-CLOUD/CSPM) | 55 | CIS Benchmarks, Multi-Cloud CSPM (AWS, Azure, GCP, Alibaba, OCI) |
| 9–10 | क्षेत्रीय अनुपालन और डिज़ाइन द्वारा गोपनीयता | 51 | Art. 25 GDPR, RBI Cyber Resilience, NIST SSDF |
| 11–13 | परीक्षण, चेकलिस्ट और CI/CD गेट्स | 45 | Garak, PyRIT, SAST, 20-Item Review Checklist |
| 14–20 | टूलिंग, मैच्योरिटी मॉडल, KPIs और RBI सूत्र | 40 | Sisu-UI, RBI 7 Sutras, ISO 42001 AIMS |
| 21 | मॉडल कॉन्टेक्स्ट प्रोटोकॉल सुरक्षा (TRISU-MCP) | 6 | MCP Schema Sanitization, Recursion Bounds, HITL |
| 22 | EU AI Act उच्च-जोखिम अनुपालन (TRISU-EUAI) | 7 | EU Regulation 2024/1689 (Articles 9–15, CE Gate) |
| 23 | एजेंटिक पहचान और टोकन प्रतिनिधिमंडल (TRISU-AIAM) | 5 | RFC 8693 Token Exchange, SPIFFE/mTLS, Ephemeral Keys |
| 24 | ओपन सोर्स और सप्लाई चेन सुरक्षा (TRISU-OSS) | 6 | OpenSSF, SLSA v1.0, Lockfile Hash Pinning, CycloneDX v1.6 |
| कुल | समेकित अपरिवर्तनीय | 299 | [CRITICAL]/[HIGH] के लिए अनिवार्य अवरोधन |