
Framework LLMSecOps governato da policy che fornisce SAST basato su AST, scansione dei secret, controlli supply-chain e CSPM multi-cloud, generazione di AI-BoM e gate di sicurezza CI/CD.
Ciclo di Vita dello Sviluppo Guidato dall'IA e Governance Autonoma degli Agenti (LLMSecOps)
Versione Software: 3.2.0 | Versione Framework: 3.2.0 | Stato: Istituzionalizzato (Pronto per la Produzione, Pronto per DevSecOps e Verificato in CI)
Invarianti Consolidati: 305 Controlli | Regole: 204 | Famiglie di Dominio: 26
Il Framework TriSuElla-AIDLCA è un'architettura e uno standard di sicurezza di livello enterprise, governato da policy, per l'ingegneria del software assistita dall'IA e i sistemi multi-agente autonomi. Garantisce che l'intelligenza artificiale operi con esecuzione deterministica, verifica crittografica zero-trust e governance coordinata con l'uomo nel ciclo (human-in-the-loop).
Radicato nel simbolico Tridente (Trishula) dei principi nordici e sanscriti:
Il framework ha raggiunto il 100% di Implementazione Istituzionalizzata su tutti i pilastri di governance, gli strumenti automatizzati e gli standard di postura multi-cloud:
La soluzione TriSuElla-AIDLCA fornisce un motore di sicurezza e governance a spettro completo, di livello produttivo, progettato per l'ingegneria IA moderna e gli sciami di agenti autonomi:
TRISU-CLI).\trisu.cmd), Linux/macOS (./trisu), o come comando globale tramite pip install -e tools/trisu-cli.argparse, ast, json, re, pathlib), eliminando il rischio della supply chain sul validatore stesso.0 in stato pulito e 1 su violazioni bloccanti [CRITICAL] / [HIGH].TRISU-SAST / ZTC)eval(), exec()), deserializzazione insicura (pickle.load/loads, YAML unloader) ed esecuzione shell pericolosa (subprocess.run(shell=True)).TRISU-ZTC-04): Identifica e blocca soppressioni di eccezioni nude fail-open (except: pass), garantendo sicurezza fail-closed.TRISU-ZTC-01): Rileva f-string SQL non parametrizzate, concatenazione SQL grezza e bypass insicuri della verifica TLS (verify=False).TRISU-ZTC-03)AKIA*), PAT GitHub (ghp_*), chiavi private RSA/EC/SSH e token API hardcoded.TRISU-OSS)TRISU-OSS-01): Impone il pinning esatto della versione delle dipendenze con hash di integrità SHA-256, rifiutando intervalli di versione fluttuanti (>=, ~=).TRISU-OSS-03): Proibisce la contaminazione copyleft restrittiva (AGPL-3.0, SSPL, EUPL) nelle release commerciali.TRISU-OSS-04): Rileva nomi di pacchetti falsificati, malevoli o typosquattati.TRISU-OSS-06): Convalida la provenienza SLSA Livello 2+ e i metadati di firma dei container.TRISU-BOM / AI-BOM)trisu bom --output ai-bom.json).TRISU-MCP)TRISU-MCP-01..06).TRISU-ZTC-08).TRISU-CSPM)TRISU-AIAM)TRISU-SARIF)--sarif) ingeriti senza problemi da GitHub Code Scanning, GitLab Security Dashboard, Azure DevOps e SonarQube.trisu init): Genera workflow GitHub Actions completi, hook pre-commit e direttive IDE in meno di 30 secondi.SISU-UI)TriSuElla struttura l'investimento in sicurezza in base a dove si verificano perdite operative e finanziarie nel mondo reale:
graph TD
L1["<b>Livello 1: Piano di Rischio Residuo Cyber</b><br/>(~70% Impatto Perdita - Fondamenta: IAM, Segreti, Cloud, OS)"]
L2["<b>Livello 2: Sicurezza IA / App</b><br/>(~20% Impatto Perdita - AI-Native: Prompt Injection, Guardrail Semantici, Sandboxing MCP)"]
L3["<b>Livello 3: Governance Tecnica e Operativa</b><br/>(~10% Impatto Perdita - Ciclo di Vita: AI-BoM, NI-IAM, Drift, EU AI Act, DPDPA)"]
L1 --> L2
L1 --> L3
L2 --> L3
style L1 fill:#ff9966,stroke:#333,stroke-width:2px,color:#000
style L2 fill:#66ccff,stroke:#333,stroke-width:2px,color:#000
style L3 fill:#99ff66,stroke:#333,stroke-width:2px,color:#000Tutte le regole sono consolidate in TRISUELLA_MASTER_RULES_AND_CHECKS.md:
Il framework fornisce wrapper turnkey a configurazione zero e packaging pip standard:
# Opzione A: Wrapper root diretto (zero installazione)
.\trisu.cmd check # Windows (cmd / powershell)
./trisu check # Linux / macOS / Git Bash
# Opzione B: Installazione pip globale (accessibile da qualsiasi directory)
pip install -e tools/trisu-cli
trisu --help
trisu initEsegui la CLI per inizializzare istantaneamente la governance TriSuElla nel tuo repository esistente:
trisu init --target /path/to/my-repo
Questo genera automaticamente:
.cursorrules (Cursor AI)CLAUDE.md (Claude Code / Claude Projects).windsurfrules (Windsurf).github/copilot-instructions.md (GitHub Copilot)trisuella.config.yaml (Configurazione Policy Progetto).pre-commit-config.yaml (Bloccante commit git locale).github/workflows/trisuella-gate.yml (Gate PR CI/CD)audit.md e TRISUELLA-AIDLCA-state.md (Tracciamento stato e conformità)# Verifica la prontezza degli artefatti del repository e dei template drop-in
trisu check
# Esegui audit di sicurezza bloccante ed esporta report OASIS SARIF
trisu audit --sarif audit.sarif
# Esegui audit Sicurezza Open Source (OSS) e supply chain
trisu oss --sarif oss.sarif
# Scansiona il codebase per Shadow AI, modelli non dichiarati e bypass gateway
trisu shadow --sarif shadow.sarif
# Convalida tutti i 204 identificatori di regole e ispeziona la ripartizione per dominio
trisu rules
# Genera un Bill of Materials CycloneDX AI v1.6 (AI-BoM)
trisu bom --output ai-bom.json
OWASP-TriSuElla-AIDLCA-FrameWork/
├── README.md # Entrypoint principale del progetto e quickstart (v3.0)
├── Usage-Guide.md # Guida d'uso master completa passo-passo
├── TRISUELLA_MASTER_RULES_AND_CHECKS.md # Manuale delle regole master unificato (305 controlli, 204 regole)
├── ai-bom.json # BoM CycloneDX AI v1.6 leggibile da macchina
├── trisuella.config.yaml # Manifest policy dichiarativo e CSPM Multi-Cloud
├── CLAUDE.md & .cursorrules # Regole assistente workspace IDE locale
├── trisu.cmd & trisu # Wrapper CLI turnkey per Windows e Unix
├── LICENSE # Licenza open-source Apache-2.0
├── templates/ # Template drop-in per tutti gli IDE e CI/CD
│ ├── .cursorrules # Regole Cursor IDE
│ ├── CLAUDE.md # Istruzioni Claude Code
│ ├── .windsurfrules # Regole Windsurf
│ ├── copilot-instructions.md # Istruzioni GitHub Copilot
│ ├── trisuella.config.yaml # Manifest policy dichiarativo e CSPM
│ ├── .pre-commit-config.yaml # Hook pre-commit Git
│ └── .github/workflows/trisuella-gate.yml # Gate PR GitHub Actions
├── tools/
│ ├── trisu-cli/ # CLI Gatekeeper (check, audit, oss, init, bom, rules)
│ │ ├── trisu_validator.py # Motore Python con parser AST e scanner supply chain
│ │ ├── pyproject.toml & setup.py # Definizione pacchetto pip per comando globale 'trisu'
│ │ └── README.md # Manuale d'uso CLI
│ └── sisu-ui/ # Dashboard conformità visuale Sisu Nexus
│ ├── index.html # Dashboard Web UI
│ ├── sisu-ui-design-spec.md # Specifica architettura UI e KPI
│ └── sample-data/ # Dataset demo conformità e governance
├── TRISUELLA-AIDLCA-Rules/ # Specifiche core, workflow e prompt
│ ├── README.md & CHARTER.md # Filosofia, scala di severità e carta
│ ├── FULL_README.md # Manuale completo, crosswalk CSPM e changelog
│ ├── TRISUELLA-AIDLCA-rules/ # core-workflow.md (prompt agente attivo)
│ ├── TRISUELLA-AIDLCA-rule-details/ # Estensioni modulari (MCP, EU AI, Zero Trust, CSPM)
│ ├── prompts/ # Libreria prompt turnkey (serie P, B, T, A, C)
│ └── docs/ # Guide sviluppatore (faq, which-extensions, vibe-coding)
├── TRISUELLA-AIDLCAa/ # Sistema Multi-Agente Autonomo a 8 Stadi
│ └── README.md # Protocollo messaggi ZTP e gate HITL Dual-Key
├── TRISUELLA-AIDLCA-docs/ # Tracker stato e matrici crosswalk
│ ├── TRISUELLA-AIDLCA-state.md # Stato workflow runtime e tracciamento estensioni
│ └── AICM-AIDLCA-Crosswalk.md # Crosswalk CSA AICM v1.0.3 a TriSuElla
└── Data-Source/ # Baseline normative (RBI, ISO 42001, CSA AICM)
TriSuElla opera su un rigoroso Principio di Applicazione Binaria:
[CRITICAL] / [HIGH]: Gate di Arresto Atomico. L'esecuzione si interrompe immediatamente. La generazione del codice e le pipeline di deployment si bloccano fino alla correzione.[MEDIUM] / [LOW]: Consultivo. Richiede giustificazione documentata e accettazione firmata da uno steward umano in audit.md.v3.2.0 Release Istituzionalizzata — Security-first, AI-native. Costruito per l'era dell'Autonomia Agentica.
| Pilastro di Governance / Componente | Ambito e Standard | Progresso | Stato |
|---|
| Manuale delle Regole e Invarianti | 305 Controlli su 26 Famiglie di Dominio e 204 Regole | 100% | Istituzionalizzato |
| Scoperta Shadow AI e Modelli | TRISU-SHADOW-01..06 (scansione AST, sincronizzazione modelli AI-BOM, gate bypass gateway) | 100% | Pronto per la Produzione |
| Codice Zero Trust (ZTC) | TRISU-ZTC-01..08 (controlli confini AST, rimozione segreti ambientali) | 100% | Pronto per la Produzione |
| Sicurezza Open Source (OSS) | TRISU-OSS-01..06 (pinning crittografico lockfile e scansione licenze) | 100% | Pronto per la Produzione |
| CLI Turnkey e Packaging | trisu.cmd, eseguibile trisu, packaging pip (pyproject.toml) | 100% | Pronto per la Produzione |
| Framework CSPM Multi-Cloud | 14 Standard di Audit su AWS, Azure, GCP, Alibaba, OCI | 100% | Pronto per la Produzione |
| Generatore CycloneDX AI-BoM | Generatore di Bill of Materials CycloneDX AI v1.6 (trisu bom) | 100% | Pronto per la Produzione |
| Gate Policy Pull Request CI/CD | GitHub Actions verificato live (Run 34675720411: dual SARIF + BoM) | 100% | Verificato Superato |
| Sistema Multi-Agente (AIDLCAa) | Pipeline a 8 Agenti, Envelope TRISU-ZTP e Gate HITL Dual-Key | 100% | Pronto per la Produzione |
| Dashboard di Governance Visuale | Web UI Sisu Nexus (tools/sisu-ui) e Dataset di Conformità | 100% | Pronto per la Produzione |
| Persona | Obiettivo Primario | Come TriSuElla lo Risolve |
|---|
| Ingegneri IA e Vibe Coder | Costruire velocemente senza generare falle di sicurezza | Inserisci .cursorrules, CLAUDE.md o .windsurfrules. Il co-pilota IA applica automaticamente threat modeling, validazione input e la Checklist di Revisione Sicurezza a 20 Punti. |
| Ingegneri DevSecOps e AppSec | Bloccare vulnerabilità e attacchi supply-chain in CI/CD | Esegui trisu audit --sarif audit.sarif e trisu oss --sarif oss.sarif nelle pull request. Blocca automaticamente le build su CVE critici, pacchetti non pinnati o segreti esposti. |
| Architetti Cloud e Piattaforma | Standardizzare la sicurezza su deployment multi-cloud | Applica i 14 controlli TRISU-CSPM su AWS, Azure, GCP, Alibaba e OCI per eliminare misconfigurazioni cloud e garantire perimetri IA privati. |
| Responsabili GRC e Conformità | Soddisfare le normative IA (EU AI Act, ISO 42001, DPDPA) | Esegui trisu bom per produrre AI-BoM CycloneDX e verifica rispetto ai 299 controlli istituzionalizzati per garantire evidenza di conformità continua. |
| Sezione | Dominio / Famiglia di Regole | Controlli | Standard / Ancoraggi Primari |
|---|
| 0–1 | Carta del Framework e Ciclo di Vita LLMSecOps Core | 15 | STRIDE-AI, ISO 5259, Cosign, AI-BoM |
| 2 | Baseline Sicurezza Sistema (TRISU-BASE) | 15 | OWASP Top 10 (2026), Sicurezza API |
| 3 | Sicurezza IA e Agentica (TRISU-SEC) | 22 | OWASP LLM Top 10, Sandboxing Strumenti |
| 4 | Architettura e Codice Zero Trust (TRISU-TRUST/ZTC) | 22 | CISA ZT Maturity Model, NIST SP 800-207, ASVS |
| 5 | Sicurezza Dati Sensibili (TRISU-DATA) | 10 | DPDPA (India), GDPR, HIPAA, Classificazione L0–L4 |
| 6–8 | DLCA, Infra (TRISU-INFRA), Cloud e CSPM Multi-Cloud (TRISU-CLOUD/CSPM) | 55 | CIS Benchmarks, CSPM Multi-Cloud (AWS, Azure, GCP, Alibaba, OCI) |
| 9–10 | Conformità Regionale e Privacy by Design | 51 | Art. 25 GDPR, RBI Cyber Resilience, NIST SSDF |
| 11–13 | Testing, Checklist e Gate CI/CD | 45 | Garak, PyRIT, SAST, Checklist di Revisione a 20 Punti |
| 14–20 | Strumenti, Modello di Maturità, KPI e Sutra RBI | 40 | Sisu-UI, 7 Sutra RBI, ISO 42001 AIMS |
| 21 | Sicurezza Model Context Protocol (TRISU-MCP) | 6 | Sanificazione Schema MCP, Limiti Ricorsione, HITL |
| 22 | Conformità Alto Rischio EU AI Act (TRISU-EUAI) | 7 | Regolamento UE 2024/1689 (Articoli 9–15, Gate CE) |
| 23 | Identità Agentica e Delega Token (TRISU-AIAM) | 5 | RFC 8693 Token Exchange, SPIFFE/mTLS, Chiavi Effimere |
| 24 | Sicurezza Open Source e Supply Chain (TRISU-OSS) | 6 | OpenSSF, SLSA v1.0, Pinning Hash Lockfile, CycloneDX v1.6 |
| TOTALE | Invarianti Consolidati | 299 | Blocco Obbligatorio per [CRITICAL]/[HIGH] |