Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
TriSuElla-AIDLCA-Framework — Framework LLMSecOps governato da policy che fornisce SAST basato su AST, scansione dei secret, controlli supply-chain e CSPM multi-cloud, generazione di AI-BoM e gate di sicurezza CI/CD. | Kitploit
Strumenti/GitHubGitHub/owasp/trisuella-aidlca-framework
Analisi Statica del Codice (SAST)Analisi delle VulnerabilitàAnalisi del CodiceAudit di ConfigurazioneSicurezza CloudDevSecOpsRilevamento SegretiGestione Identità e Accessi (IAM)Sicurezza della Supply Chain

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sicurezza dell'IA
GitHubowasp/trisuella-aidlca-framework

TriSuElla-AIDLCA-Framework

Framework LLMSecOps governato da policy che fornisce SAST basato su AST, scansione dei secret, controlli supply-chain e CSPM multi-cloud, generazione di AI-BoM e gate di sicurezza CI/CD.

Vedi Repository
171 giorno faNon ancora revisionato

🔱 Framework TriSuElla-AIDLCA

Ciclo di Vita dello Sviluppo Guidato dall'IA e Governance Autonoma degli Agenti (LLMSecOps)
Versione Software: 3.2.0 | Versione Framework: 3.2.0 | Stato: Istituzionalizzato (Pronto per la Produzione, Pronto per DevSecOps e Verificato in CI)
Invarianti Consolidati: 305 Controlli | Regole: 204 | Famiglie di Dominio: 26

TriSuElla Gate Version: 3.2.0 CI Gate: Passing Progress: 100% Complete Author: Bhaskar Puppala (PATEL) LinkedIn Standards: ISO 42001 / DPDPA / EU AI Act BOM: CycloneDX AI v1.6


🏛️ Panoramica Esecutiva

Il Framework TriSuElla-AIDLCA è un'architettura e uno standard di sicurezza di livello enterprise, governato da policy, per l'ingegneria del software assistita dall'IA e i sistemi multi-agente autonomi. Garantisce che l'intelligenza artificiale operi con esecuzione deterministica, verifica crittografica zero-trust e governance coordinata con l'uomo nel ciclo (human-in-the-loop).

Radicato nel simbolico Tridente (Trishula) dei principi nordici e sanscriti:

  • 🔴 SISU (Resilienza ed Esecuzione): Gli agenti operano con limiti deterministici, ripristino da crash e invarianti di sicurezza.
  • 🔵 TILLIT (Fiducia e Governance): Zero Trust ("Non Fidarsi Mai, Verificare Sempre"), identità crittografica e tracce di audit a prova di manomissione.
  • 🟢 DUGNAD (Collaborazione Collettiva): Passaggi di consegne multi-agente con gate di approvazione obbligatori Dual-Key Human-in-the-Loop (HITL).

📈 Progresso e Traguardi di Implementazione (v3.2.0 Istituzionalizzato e Verificato in CI)

Il framework ha raggiunto il 100% di Implementazione Istituzionalizzata su tutti i pilastri di governance, gli strumenti automatizzati e gli standard di postura multi-cloud:


🌟 Caratteristiche e Capacità Chiave della Soluzione

La soluzione TriSuElla-AIDLCA fornisce un motore di sicurezza e governance a spettro completo, di livello produttivo, progettato per l'ingegneria IA moderna e gli sciami di agenti autonomi:

1. 🛡️ CLI Gatekeeper Policy a Dipendenze Zero (TRISU-CLI)

  • Portabilità Nativa: Funziona su Windows (.\trisu.cmd), Linux/macOS (./trisu), o come comando globale tramite pip install -e tools/trisu-cli.
  • Libreria Standard Python Pura: Opera con zero dipendenze di terze parti (argparse, ast, json, re, pathlib), eliminando il rischio della supply chain sul validatore stesso.
  • Velocità Fulminea: Esecuzione sub-secondo (<1.5s) che lo rende ideale per feedback rapido agli sviluppatori e job leggeri su runner CI/CD.
  • Codici di Uscita Deterministici Fail-Closed: Restituisce 0 in stato pulito e 1 su violazioni bloccanti [CRITICAL] / [HIGH].

2. 🔍 Test di Sicurezza Statico Ibrido AST (TRISU-SAST / ZTC)

  • Analisi dell'Albero Sintattico Astratto (AST): Ispeziona automaticamente gli alberi sorgente Python per rilevare sink di esecuzione dinamica vietati (eval(), exec()), deserializzazione insicura (pickle.load/loads, YAML unloader) ed esecuzione shell pericolosa (subprocess.run(shell=True)).
  • Applicazione Deterministica della Gestione Errori (TRISU-ZTC-04): Identifica e blocca soppressioni di eccezioni nude fail-open (except: pass), garantendo sicurezza fail-closed.
  • Prevenzione Confini e Injection (TRISU-ZTC-01): Rileva f-string SQL non parametrizzate, concatenazione SQL grezza e bypass insicuri della verifica TLS (verify=False).

3. 🔑 Credenziali Ambientali Zero e Scansione Segreti (TRISU-ZTC-03)

  • Scanner Credenziali Multi-Vettore: Scansiona tutti i file del repository per chiavi di accesso AWS esposte (AKIA*), PAT GitHub (ghp_*), chiavi private RSA/EC/SSH e token API hardcoded.
  • Applicazione Credenziali Just-In-Time (JIT): Richiede il recupero di identità effimere tramite federazione dei carichi di lavoro e azzeramento immediato della memoria.

4. 📦 Analisi Composizione Software (SCA) e Sicurezza Supply Chain (TRISU-OSS)

  • Pinning Hash Crittografico Lockfile (TRISU-OSS-01): Impone il pinning esatto della versione delle dipendenze con hash di integrità SHA-256, rifiutando intervalli di versione fluttuanti (>=, ~=).
  • Governance Licenze Open Source (TRISU-OSS-03): Proibisce la contaminazione copyleft restrittiva (AGPL-3.0, SSPL, EUPL) nelle release commerciali.
  • Difesa da Typosquatting e Dependency Confusion (TRISU-OSS-04): Rileva nomi di pacchetti falsificati, malevoli o typosquattati.
  • Attestazione di Provenienza Crittografica (TRISU-OSS-06): Convalida la provenienza SLSA Livello 2+ e i metadati di firma dei container.

5. 📋 Bill of Materials CycloneDX AI v1.6 Automatizzato (TRISU-BOM / AI-BOM)

  • Generazione AI-BoM: Produce manifest JSON CycloneDX v1.6 conformi con UUID RFC-4122 (trisu bom --output ai-bom.json).
  • Trasparenza Modelli e Prompt: Registra automaticamente modelli di fondazione (es. Claude, GPT, Gemma), task di ragionamento, schemi input/output, livelli di rischio e proprietà di governance per l'auditabilità normativa.

6. 🤖 Confinamento Agenti Autonomi e Sandboxing Strumenti MCP (TRISU-MCP)

  • Guardrail Model Context Protocol (MCP): Impone la sanificazione dei parametri a runtime, limiti di ricorsione dei loop di esecuzione e difesa da iniezione di credenziali fuori banda (TRISU-MCP-01..06).
  • Limiti Raggio d'Azione Agenti: Limita l'esecuzione degli strumenti degli agenti autonomi a operazioni con privilegi minimi con approvazione umana obbligatoria sulle chiamate mutanti (TRISU-ZTC-08).

7. ☁️ Framework CSPM Multi-Cloud Enterprise (TRISU-CSPM)

  • 14 Controlli Cloud Unificati: Postura di sicurezza standardizzata su AWS, Microsoft Azure, Google Cloud (GCP), Alibaba Cloud (Aliyun) e Oracle Cloud Infrastructure (OCI).
  • Copertura di Dominio Profonda: Postura Kubernetes (KSPM), Postura Sicurezza Dati (DSPM), Perimetri Modelli IA (AI-CSPM), Object Lock Storage WORM e validazione IaC Shift-Left.

8. 👥 Dual-Key Human-in-the-Loop (HITL) e IAM Agentico (TRISU-AIAM)

  • Envelope Zero Trust Protocol (ZTP): Pacchetti di comunicazione inter-agente strutturati e crittograficamente verificati attraverso il ciclo di vita multi-agente AIDLCAa a 8 stadi.
  • Gate di Approvazione Dual-Key: Le operazioni critiche (es. migrazione schema, deploy in produzione, elevazione IAM) richiedono autorizzazioni co-firmate da due ruoli umani distinti.
  • Federazione Identità Non-Umana (NHI): Sostituisce le chiavi cloud statiche con scambio di token RFC 8693 e principal di workload SPIFFE/mTLS.

9. 🌐 Integrazione Universale CI/CD DevSecOps e OASIS SARIF 2.1.0 (TRISU-SARIF)

  • Generazione OASIS SARIF 2.1.0: La CLI esporta report SARIF standard (--sarif) ingeriti senza problemi da GitHub Code Scanning, GitLab Security Dashboard, Azure DevOps e SonarQube.
  • Scaffolding Turnkey (trisu init): Genera workflow GitHub Actions completi, hook pre-commit e direttive IDE in meno di 30 secondi.

10. 🖥️ Dashboard Conformità Visuale Sisu Nexus (SISU-UI)

  • UI Cyber Glassmorfica: Applicazione web standalone in modalità scura con esplorazione del codespace del repository in tempo reale, grafi delle dipendenze attive e indicatori di salute dei pilastri in tempo reale (SISU, TILLIT, DUGNAD).

🎯 Personas e Come Usare TriSuElla


🛡️ Il Modello di Sicurezza IA Risk-First a 3 Livelli

TriSuElla struttura l'investimento in sicurezza in base a dove si verificano perdite operative e finanziarie nel mondo reale:

root@kitploit:~
graph TD
    L1["<b>Livello 1: Piano di Rischio Residuo Cyber</b><br/>(~70% Impatto Perdita - Fondamenta: IAM, Segreti, Cloud, OS)"]
    L2["<b>Livello 2: Sicurezza IA / App</b><br/>(~20% Impatto Perdita - AI-Native: Prompt Injection, Guardrail Semantici, Sandboxing MCP)"]
    L3["<b>Livello 3: Governance Tecnica e Operativa</b><br/>(~10% Impatto Perdita - Ciclo di Vita: AI-BoM, NI-IAM, Drift, EU AI Act, DPDPA)"]
    
    L1 --> L2
    L1 --> L3
    L2 --> L3
    
    style L1 fill:#ff9966,stroke:#333,stroke-width:2px,color:#000
    style L2 fill:#66ccff,stroke:#333,stroke-width:2px,color:#000
    style L3 fill:#99ff66,stroke:#333,stroke-width:2px,color:#000

📊 Riepilogo delle Regole e Controlli Principali (299 Totali)

Tutte le regole sono consolidate in TRISUELLA_MASTER_RULES_AND_CHECKS.md:


⚡ Avvio Rapido: 30 Secondi alla Governance di Produzione

1. Launcher Turnkey e Installazione Pip Globale

Il framework fornisce wrapper turnkey a configurazione zero e packaging pip standard:

root@kitploit:~
# Opzione A: Wrapper root diretto (zero installazione)
.\trisu.cmd check        # Windows (cmd / powershell)
./trisu check            # Linux / macOS / Git Bash

# Opzione B: Installazione pip globale (accessibile da qualsiasi directory)
pip install -e tools/trisu-cli
trisu --help

2. Scaffold di Qualsiasi Progetto con trisu init

Esegui la CLI per inizializzare istantaneamente la governance TriSuElla nel tuo repository esistente:

root@kitploit:~
trisu init --target /path/to/my-repo

Questo genera automaticamente:

  • .cursorrules (Cursor AI)
  • CLAUDE.md (Claude Code / Claude Projects)
  • .windsurfrules (Windsurf)
  • .github/copilot-instructions.md (GitHub Copilot)
  • trisuella.config.yaml (Configurazione Policy Progetto)
  • .pre-commit-config.yaml (Bloccante commit git locale)
  • .github/workflows/trisuella-gate.yml (Gate PR CI/CD)
  • audit.md e TRISUELLA-AIDLCA-state.md (Tracciamento stato e conformità)

3. Esegui Audit Policy e Gate Supply Chain

root@kitploit:~
# Verifica la prontezza degli artefatti del repository e dei template drop-in
trisu check

# Esegui audit di sicurezza bloccante ed esporta report OASIS SARIF
trisu audit --sarif audit.sarif

# Esegui audit Sicurezza Open Source (OSS) e supply chain
trisu oss --sarif oss.sarif

# Scansiona il codebase per Shadow AI, modelli non dichiarati e bypass gateway
trisu shadow --sarif shadow.sarif

# Convalida tutti i 204 identificatori di regole e ispeziona la ripartizione per dominio
trisu rules

# Genera un Bill of Materials CycloneDX AI v1.6 (AI-BoM)
trisu bom --output ai-bom.json

📁 Struttura del Repository

root@kitploit:~
OWASP-TriSuElla-AIDLCA-FrameWork/
├── README.md                              # Entrypoint principale del progetto e quickstart (v3.0)
├── Usage-Guide.md                         # Guida d'uso master completa passo-passo
├── TRISUELLA_MASTER_RULES_AND_CHECKS.md   # Manuale delle regole master unificato (305 controlli, 204 regole)
├── ai-bom.json                            # BoM CycloneDX AI v1.6 leggibile da macchina
├── trisuella.config.yaml                  # Manifest policy dichiarativo e CSPM Multi-Cloud
├── CLAUDE.md & .cursorrules               # Regole assistente workspace IDE locale
├── trisu.cmd & trisu                      # Wrapper CLI turnkey per Windows e Unix
├── LICENSE                                # Licenza open-source Apache-2.0
├── templates/                             # Template drop-in per tutti gli IDE e CI/CD
│   ├── .cursorrules                       # Regole Cursor IDE
│   ├── CLAUDE.md                          # Istruzioni Claude Code
│   ├── .windsurfrules                     # Regole Windsurf
│   ├── copilot-instructions.md            # Istruzioni GitHub Copilot
│   ├── trisuella.config.yaml              # Manifest policy dichiarativo e CSPM
│   ├── .pre-commit-config.yaml            # Hook pre-commit Git
│   └── .github/workflows/trisuella-gate.yml # Gate PR GitHub Actions
├── tools/
│   ├── trisu-cli/                         # CLI Gatekeeper (check, audit, oss, init, bom, rules)
│   │   ├── trisu_validator.py             # Motore Python con parser AST e scanner supply chain
│   │   ├── pyproject.toml & setup.py      # Definizione pacchetto pip per comando globale 'trisu'
│   │   └── README.md                      # Manuale d'uso CLI
│   └── sisu-ui/                           # Dashboard conformità visuale Sisu Nexus
│       ├── index.html                     # Dashboard Web UI
│       ├── sisu-ui-design-spec.md         # Specifica architettura UI e KPI
│       └── sample-data/                   # Dataset demo conformità e governance
├── TRISUELLA-AIDLCA-Rules/                # Specifiche core, workflow e prompt
│   ├── README.md & CHARTER.md             # Filosofia, scala di severità e carta
│   ├── FULL_README.md                     # Manuale completo, crosswalk CSPM e changelog
│   ├── TRISUELLA-AIDLCA-rules/            # core-workflow.md (prompt agente attivo)
│   ├── TRISUELLA-AIDLCA-rule-details/     # Estensioni modulari (MCP, EU AI, Zero Trust, CSPM)
│   ├── prompts/                           # Libreria prompt turnkey (serie P, B, T, A, C)
│   └── docs/                              # Guide sviluppatore (faq, which-extensions, vibe-coding)
├── TRISUELLA-AIDLCAa/                     # Sistema Multi-Agente Autonomo a 8 Stadi
│   └── README.md                          # Protocollo messaggi ZTP e gate HITL Dual-Key
├── TRISUELLA-AIDLCA-docs/                 # Tracker stato e matrici crosswalk
│   ├── TRISUELLA-AIDLCA-state.md          # Stato workflow runtime e tracciamento estensioni
│   └── AICM-AIDLCA-Crosswalk.md           # Crosswalk CSA AICM v1.0.3 a TriSuElla
└── Data-Source/                           # Baseline normative (RBI, ISO 42001, CSA AICM)

📜 Garanzia di Applicazione

TriSuElla opera su un rigoroso Principio di Applicazione Binaria:

  • [CRITICAL] / [HIGH]: Gate di Arresto Atomico. L'esecuzione si interrompe immediatamente. La generazione del codice e le pipeline di deployment si bloccano fino alla correzione.
  • [MEDIUM] / [LOW]: Consultivo. Richiede giustificazione documentata e accettazione firmata da uno steward umano in audit.md.

👤 Autore e Leadership del Progetto

  • Autore e Architetto del Framework: Bhaskar Puppala (PATEL)
  • LinkedIn: linkedin.com/in/bhaskerkpatel
  • Organizzazione: OWASP TriSuElla Working Group

v3.2.0 Release Istituzionalizzata — Security-first, AI-native. Costruito per l'era dell'Autonomia Agentica.

Scarica lo strumento
Pilastro di Governance / ComponenteAmbito e StandardProgressoStato
Manuale delle Regole e Invarianti305 Controlli su 26 Famiglie di Dominio e 204 Regole100%Istituzionalizzato
Scoperta Shadow AI e ModelliTRISU-SHADOW-01..06 (scansione AST, sincronizzazione modelli AI-BOM, gate bypass gateway)100%Pronto per la Produzione
Codice Zero Trust (ZTC)TRISU-ZTC-01..08 (controlli confini AST, rimozione segreti ambientali)100%Pronto per la Produzione
Sicurezza Open Source (OSS)TRISU-OSS-01..06 (pinning crittografico lockfile e scansione licenze)100%Pronto per la Produzione
CLI Turnkey e Packagingtrisu.cmd, eseguibile trisu, packaging pip (pyproject.toml)100%Pronto per la Produzione
Framework CSPM Multi-Cloud14 Standard di Audit su AWS, Azure, GCP, Alibaba, OCI100%Pronto per la Produzione
Generatore CycloneDX AI-BoMGeneratore di Bill of Materials CycloneDX AI v1.6 (trisu bom)100%Pronto per la Produzione
Gate Policy Pull Request CI/CDGitHub Actions verificato live (Run 34675720411: dual SARIF + BoM)100%Verificato Superato
Sistema Multi-Agente (AIDLCAa)Pipeline a 8 Agenti, Envelope TRISU-ZTP e Gate HITL Dual-Key100%Pronto per la Produzione
Dashboard di Governance VisualeWeb UI Sisu Nexus (tools/sisu-ui) e Dataset di Conformità100%Pronto per la Produzione
PersonaObiettivo PrimarioCome TriSuElla lo Risolve
Ingegneri IA e Vibe CoderCostruire velocemente senza generare falle di sicurezzaInserisci .cursorrules, CLAUDE.md o .windsurfrules. Il co-pilota IA applica automaticamente threat modeling, validazione input e la Checklist di Revisione Sicurezza a 20 Punti.
Ingegneri DevSecOps e AppSecBloccare vulnerabilità e attacchi supply-chain in CI/CDEsegui trisu audit --sarif audit.sarif e trisu oss --sarif oss.sarif nelle pull request. Blocca automaticamente le build su CVE critici, pacchetti non pinnati o segreti esposti.
Architetti Cloud e PiattaformaStandardizzare la sicurezza su deployment multi-cloudApplica i 14 controlli TRISU-CSPM su AWS, Azure, GCP, Alibaba e OCI per eliminare misconfigurazioni cloud e garantire perimetri IA privati.
Responsabili GRC e ConformitàSoddisfare le normative IA (EU AI Act, ISO 42001, DPDPA)Esegui trisu bom per produrre AI-BoM CycloneDX e verifica rispetto ai 299 controlli istituzionalizzati per garantire evidenza di conformità continua.
SezioneDominio / Famiglia di RegoleControlliStandard / Ancoraggi Primari
0–1Carta del Framework e Ciclo di Vita LLMSecOps Core15STRIDE-AI, ISO 5259, Cosign, AI-BoM
2Baseline Sicurezza Sistema (TRISU-BASE)15OWASP Top 10 (2026), Sicurezza API
3Sicurezza IA e Agentica (TRISU-SEC)22OWASP LLM Top 10, Sandboxing Strumenti
4Architettura e Codice Zero Trust (TRISU-TRUST/ZTC)22CISA ZT Maturity Model, NIST SP 800-207, ASVS
5Sicurezza Dati Sensibili (TRISU-DATA)10DPDPA (India), GDPR, HIPAA, Classificazione L0–L4
6–8DLCA, Infra (TRISU-INFRA), Cloud e CSPM Multi-Cloud (TRISU-CLOUD/CSPM)55CIS Benchmarks, CSPM Multi-Cloud (AWS, Azure, GCP, Alibaba, OCI)
9–10Conformità Regionale e Privacy by Design51Art. 25 GDPR, RBI Cyber Resilience, NIST SSDF
11–13Testing, Checklist e Gate CI/CD45Garak, PyRIT, SAST, Checklist di Revisione a 20 Punti
14–20Strumenti, Modello di Maturità, KPI e Sutra RBI40Sisu-UI, 7 Sutra RBI, ISO 42001 AIMS
21Sicurezza Model Context Protocol (TRISU-MCP)6Sanificazione Schema MCP, Limiti Ricorsione, HITL
22Conformità Alto Rischio EU AI Act (TRISU-EUAI)7Regolamento UE 2024/1689 (Articoli 9–15, Gate CE)
23Identità Agentica e Delega Token (TRISU-AIAM)5RFC 8693 Token Exchange, SPIFFE/mTLS, Chiavi Effimere
24Sicurezza Open Source e Supply Chain (TRISU-OSS)6OpenSSF, SLSA v1.0, Pinning Hash Lockfile, CycloneDX v1.6
TOTALEInvarianti Consolidati299Blocco Obbligatorio per [CRITICAL]/[HIGH]