
Policy統制されたLLMSecOpsフレームワーク。ASTベースのSAST、シークレットスキャン、サプライチェーンおよびマルチクラウドCSPMチェック、AI-BoM生成、CI/CDセキュリティゲートを提供します。
AI駆動開発ライフサイクル & 自律エージェントガバナンス (LLMSecOps)
ソフトウェアバージョン: 3.2.0 | フレームワークバージョン: 3.2.0 | ステータス: 制度化済み (本番環境対応、DevSecOps対応 & CI検証済み)
統合不変条件: 305 チェック | ルール: 204 | ドメインファミリー: 26
TriSuElla-AIDLCA フレームワークは、AI支援ソフトウェアエンジニアリングおよび自律型マルチエージェントシステムのためのエンタープライズグレードのポリシー統治アーキテクチャおよびセキュリティ標準です。機械知能が決定論的実行、ゼロトラスト暗号検証、および協調的なヒューマン・イン・ザ・ループ・ガバナンスのもとで動作することを保証します。
北欧およびサンスクリットの原則に基づく象徴的なトライデント (Trishula) に根ざしています:
本フレームワークは、すべてのガバナンスピラー、自動化ツーリング、およびマルチクラウドポスチャ標準にわたって100%の制度化された実装を達成しています:
TriSuElla-AIDLCAソリューションは、現代のAIエンジニアリングおよび自律型エージェントスウォーム向けに設計された、フルスペクトラムの本番グレードのセキュリティおよびガバナンスエンジンを提供します:
TRISU-CLI).\trisu.cmd)、Linux/macOS (./trisu)、または pip install -e tools/trisu-cli によるグローバルコマンドとして実行可能。argparse、ast、json、re、pathlib) で動作し、バリデータ自体のサプライチェーンリスクを排除。0 を返し、ブロッキング [CRITICAL] / [HIGH] 違反では 1 を返します。TRISU-SAST / ZTC)eval()、exec())、安全でないデシリアライゼーション (pickle.load/loads、アンローダーYAML)、および危険なシェル実行 (subprocess.run(shell=True)) を検出。TRISU-ZTC-04): フェイルオープンな裸の例外抑制 (except: pass) を識別・ブロックし、フェイルクローズドセキュリティを保証。TRISU-ZTC-01): パラメータ化されていないSQL f-string、生のSQL連結、および安全でないTLS検証バイパス (verify=False) を検出。TRISU-ZTC-03)AKIA*)、GitHub PAT (ghp_*)、秘密RSA/EC/SSHキー、およびハードコードされたAPIトークンを検出。TRISU-OSS)TRISU-OSS-01): SHA-256整合性ハッシュによる正確な依存バージョンピン留めを強制し、浮動バージョン範囲 (>=、~=) を拒否。TRISU-OSS-03): 商用リリースにおける制限的コピーレフト汚染 (AGPL-3.0、SSPL、EUPL) を禁止。TRISU-OSS-04): 偽装、悪意、またはタイポスクワットされたパッケージ名を検出。TRISU-OSS-06): SLSA Level 2+ プロベナンスおよびコンテナ署名メタデータを検証。TRISU-BOM / AI-BOM)trisu bom --output ai-bom.json)。TRISU-MCP)TRISU-MCP-01..06)。TRISU-ZTC-08)。TRISU-CSPM)TRISU-AIAM)TRISU-SARIF)--sarif) をエクスポートし、GitHub Code Scanning、GitLab Security Dashboard、Azure DevOps、およびSonarQubeにシームレスに取り込まれます。trisu init): 完全なGitHub Actionsワークフロー、pre-commitフック、およびIDEディレクティブを30秒以内にスキャフォールド。SISU-UI)TriSuEllaは、現実世界の運用上および財務上の損失が発生する場所に応じてセキュリティ投資を構造化します:
graph TD
L1["<b>Layer 1: Cyber Residual Risk Floor</b><br/>(~70% Loss Impact - Foundation: IAM, Secrets, Cloud, OS)"]
L2["<b>Layer 2: AI / App Security</b><br/>(~20% Loss Impact - AI-Native: Prompt Injection, Semantic Guardrails, MCP Sandboxing)"]
L3["<b>Layer 3: Technical & Operational Governance</b><br/>(~10% Loss Impact - Lifecycle: AI-BoM, NI-IAM, Drift, EU AI Act, DPDPA)"]
L1 --> L2
L1 --> L3
L2 --> L3
style L1 fill:#ff9966,stroke:#333,stroke-width:2px,color:#000
style L2 fill:#66ccff,stroke:#333,stroke-width:2px,color:#000
style L3 fill:#99ff66,stroke:#333,stroke-width:2px,color:#000すべてのルールは TRISUELLA_MASTER_RULES_AND_CHECKS.md に統合されています:
本フレームワークは、ターンキーのゼロセットアップラッパーと標準pipパッケージングを提供します:
# Option A: Direct root wrapper (zero install)
.\trisu.cmd check # Windows (cmd / powershell)
./trisu check # Linux / macOS / Git Bash
# Option B: Global pip installation (accessible from any directory)
pip install -e tools/trisu-cli
trisu --help
trisu init で任意のプロジェクトをスキャフォールドCLIを実行して、既存のリポジトリにTriSuEllaガバナンスを即座に初期化します:
trisu init --target /path/to/my-repo
これにより以下が自動的にスキャフォールドされます:
.cursorrules (Cursor AI)CLAUDE.md (Claude Code / Claude Projects).windsurfrules (Windsurf).github/copilot-instructions.md (GitHub Copilot)trisuella.config.yaml (プロジェクトポリシー設定).pre-commit-config.yaml (ローカルgitコミットブロッカー).github/workflows/trisuella-gate.yml (CI/CD PRゲート)audit.md & TRISUELLA-AIDLCA-state.md (状態 & コンプライアンス追跡)# Check repository artifact and drop-in template readiness
trisu check
# Run blocking security audit and export OASIS SARIF report
trisu audit --sarif audit.sarif
# Run Open Source Security (OSS) & supply chain audit
trisu oss --sarif oss.sarif
# Scan codebase for Shadow AI, undeclared models & gateway bypasses
trisu shadow --sarif shadow.sarif
# Validate all 204 rule identifiers and inspect domain breakdown
trisu rules
# Generate a CycloneDX AI v1.6 Bill of Materials (AI-BoM)
trisu bom --output ai-bom.json
OWASP-TriSuElla-AIDLCA-FrameWork/
├── README.md # Main project entrypoint & quickstart (v3.0)
├── Usage-Guide.md # Comprehensive step-by-step master usage guide
├── TRISUELLA_MASTER_RULES_AND_CHECKS.md # Unified master rulebook (305 checks, 204 rules)
├── ai-bom.json # Machine-readable CycloneDX AI v1.6 BoM
├── trisuella.config.yaml # Declarative policy & Multi-Cloud CSPM manifest
├── CLAUDE.md & .cursorrules # Local IDE workspace assistant rules
├── trisu.cmd & trisu # Turnkey CLI wrappers for Windows & Unix
├── LICENSE # Open-source Apache-2.0 license
├── templates/ # Drop-in templates for all IDEs & CI/CD
│ ├── .cursorrules # Cursor IDE rules
│ ├── CLAUDE.md # Claude Code instructions
│ ├── .windsurfrules # Windsurf rules
│ ├── copilot-instructions.md # GitHub Copilot instructions
│ ├── trisuella.config.yaml # Declarative policy & CSPM manifest
│ ├── .pre-commit-config.yaml # Git pre-commit hook
│ └── .github/workflows/trisuella-gate.yml # GitHub Actions PR gate
├── tools/
│ ├── trisu-cli/ # Gatekeeper CLI (check, audit, oss, init, bom, rules)
│ │ ├── trisu_validator.py # Python engine with AST parser & supply chain scanner
│ │ ├── pyproject.toml & setup.py # Pip package definition for global 'trisu' command
│ │ └── README.md # CLI usage manual
│ └── sisu-ui/ # Sisu Nexus visual compliance dashboard
│ ├── index.html # Web UI dashboard
│ ├── sisu-ui-design-spec.md # UI architecture & KPIs spec
│ └── sample-data/ # Demo compliance & governance dataset
├── TRISUELLA-AIDLCA-Rules/ # Core specifications, workflows & prompts
│ ├── README.md & CHARTER.md # Philosophy, severity scale & charter
│ ├── FULL_README.md # Comprehensive manual, CSPM crosswalk & changelog
│ ├── TRISUELLA-AIDLCA-rules/ # core-workflow.md (active agent prompt)
│ ├── TRISUELLA-AIDLCA-rule-details/ # Modular extensions (MCP, EU AI, Zero Trust, CSPM)
│ ├── prompts/ # Turnkey prompt library (P, B, T, A, C series)
│ └── docs/ # Developer guides (faq, which-extensions, vibe-coding)
├── TRISUELLA-AIDLCAa/ # 8-Stage Autonomous Multi-Agent System
│ └── README.md # ZTP message protocol & Dual-Key HITL gates
├── TRISUELLA-AIDLCA-docs/ # State tracker & crosswalk matrices
│ ├── TRISUELLA-AIDLCA-state.md # Runtime workflow state & extension tracking
│ └── AICM-AIDLCA-Crosswalk.md # CSA AICM v1.0.3 to TriSuElla crosswalk
└── Data-Source/ # Regulatory baselines (RBI, ISO 42001, CSA AICM)
TriSuEllaは厳格なバイナリ施行原則に基づいて動作します:
[CRITICAL] / [HIGH]: アトミックストップゲート。実行は即座に停止します。コード生成およびデプロイメントパイプラインは、修復されるまでブロックされます。[MEDIUM] / [LOW]: 勧告。audit.md における文書化された正当化と署名された人間のスチュワード承認が必要です。v3.2.0 制度化リリース — セキュリティファースト、AIネイティブ。エージェント自律性の時代のために構築。
| ガバナンスピラー / コンポーネント | スコープ & 標準 | 進捗 | ステータス |
|---|
| マスタールールブック & 不変条件 | 26 ドメインファミリー & 204 ルールにわたる 305 チェック | 100% | 制度化済み |
| シャドウAI & モデルディスカバリ | TRISU-SHADOW-01..06 (ASTスキャン、AI-BOMモデル同期、ゲートウェイバイパスゲート) | 100% | 本番環境対応 |
| ゼロトラストコード (ZTC) | TRISU-ZTC-01..08 (AST境界チェック、アンビエントシークレット除去) | 100% | 本番環境対応 |
| オープンソースセキュリティ (OSS) | TRISU-OSS-01..06 (暗号化ロックファイルピン留め & ライセンススキャン) | 100% | 本番環境対応 |
| ターンキーCLI & パッケージング | trisu.cmd、trisu 実行ファイル、pipパッケージング (pyproject.toml) | 100% | 本番環境対応 |
| マルチクラウドCSPMフレームワーク | AWS、Azure、GCP、Alibaba、OCIにわたる14の監査標準 | 100% | 本番環境対応 |
| CycloneDX AI-BoMジェネレータ | CycloneDX AI v1.6 部品表ジェネレータ (trisu bom) | 100% | 本番環境対応 |
| CI/CD プルリクエストポリシーゲート | GitHub Actions ライブ検証済み (Run 34675720411: デュアルSARIF + BoM) | 100% | 検証済み合格 |
| マルチエージェントシステム (AIDLCAa) | 8エージェントパイプライン、TRISU-ZTPエンベロープ & デュアルキーHITLゲート | 100% | 本番環境対応 |
| ビジュアルガバナンスダッシュボード | Sisu Nexus Web UI (tools/sisu-ui) & コンプライアンスデータセット | 100% | 本番環境対応 |
| ペルソナ | 主な目標 | TriSuEllaによる解決方法 |
|---|
| AIエンジニア & バイブコーダー | セキュリティ欠陥を生成せずに迅速に構築 | .cursorrules、CLAUDE.md、または .windsurfrules をドロップイン。AIコパイロットが脅威モデリング、入力検証、および20項目セキュリティレビューチェックリストを自動的に強制。 |
| DevSecOps & AppSecエンジニア | CI/CDにおける脆弱性とサプライチェーン攻撃をブロック | プルリクエストで trisu audit --sarif audit.sarif および trisu oss --sarif oss.sarif を実行。重大なCVE、ピン留めされていないパッケージ、または露出したシークレットでビルドを自動ブロック。 |
| クラウド & プラットフォームアーキテクト | マルチクラウドデプロイメント全体でセキュリティを標準化 | AWS、Azure、GCP、Alibaba、およびOCIにわたって14の TRISU-CSPM コントロールを強制し、クラウド設定ミスを排除し、プライベートAIペリメータを確保。 |
| GRC & コンプライアンスオフィサー | AI規制 (EU AI Act、ISO 42001、DPDPA) を満たす | trisu bom を実行してCycloneDX AI-BoMを生成し、299の制度化されたチェックに対して監査して継続的なコンプライアンス証拠を確保。 |
| セクション | ドメイン / ルールファミリー | チェック | 主要標準 / アンカー |
|---|
| 0–1 | フレームワーク憲章 & コアLLMSecOpsライフサイクル | 15 | STRIDE-AI、ISO 5259、Cosign、AI-BoM |
| 2 | システムセキュリティベースライン (TRISU-BASE) | 15 | OWASP Top 10 (2026)、APIセキュリティ |
| 3 | AI & エージェントセキュリティ (TRISU-SEC) | 22 | OWASP LLM Top 10、ツールサンドボックス化 |
| 4 | ゼロトラストアーキテクチャ & コード (TRISU-TRUST/ZTC) | 22 | CISA ZT成熟度モデル、NIST SP 800-207、ASVS |
| 5 | 機密データセキュリティ (TRISU-DATA) | 10 | DPDPA (インド)、GDPR、HIPAA、L0–L4分類 |
| 6–8 | DLCA、インフラ (TRISU-INFRA)、クラウド & マルチクラウドCSPM (TRISU-CLOUD/CSPM) | 55 | CISベンチマーク、マルチクラウドCSPM (AWS、Azure、GCP、Alibaba、OCI) |
| 9–10 | 地域コンプライアンス & プライバシーバイデザイン | 51 | GDPR第25条、RBIサイバーレジリエンス、NIST SSDF |
| 11–13 | テスト、チェックリスト & CI/CDゲート | 45 | Garak、PyRIT、SAST、20項目レビューチェックリスト |
| 14–20 | ツーリング、成熟度モデル、KPI & RBIスートラ | 40 | Sisu-UI、RBI 7スートラ、ISO 42001 AIMS |
| 21 | Model Context Protocolセキュリティ (TRISU-MCP) | 6 | MCPスキーマサニタイゼーション、再帰境界、HITL |
| 22 | EU AI Act高リスクコンプライアンス (TRISU-EUAI) | 7 | EU規則2024/1689 (第9–15条、CEゲート) |
| 23 | エージェントアイデンティティ & トークン委任 (TRISU-AIAM) | 5 | RFC 8693トークン交換、SPIFFE/mTLS、エフェメラルキー |
| 24 | オープンソース & サプライチェーンセキュリティ (TRISU-OSS) | 6 | OpenSSF、SLSA v1.0、ロックファイルハッシュピン留め、CycloneDX v1.6 |
| 合計 | 統合不変条件 | 299 | [CRITICAL]/[HIGH]に対する必須ブロッキング |