Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
TriSuElla-AIDLCA-Framework — Policy 기반 LLMSecOps 프레임워크로, AST 기반 SAST, 시크릿 스캐닝, 공급망 및 멀티클라우드 CSPM 검사, AI-BoM 생성, CI/CD 보안 게이트를 제공합니다. | Kitploit
도구/GitHubGitHub/owasp/trisuella-aidlca-framework
Static Code Analysis (SAST)Vulnerability AnalysisCode AnalysisConfiguration AuditingCloud SecurityDevSecOpsSecret DetectionIdentity & Access Management (IAM)Supply Chain SecurityAI Security
GitHubowasp/trisuella-aidlca-framework
171일 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

TriSuElla-AIDLCA-Framework

Policy 기반 LLMSecOps 프레임워크로, AST 기반 SAST, 시크릿 스캐닝, 공급망 및 멀티클라우드 CSPM 검사, AI-BoM 생성, CI/CD 보안 게이트를 제공합니다.

저장소 보기

🔱 TriSuElla-AIDLCA 프레임워크

AI 기반 개발 수명 주기 및 자율 에이전트 거버넌스 (LLMSecOps)
소프트웨어 버전: 3.2.0 | 프레임워크 버전: 3.2.0 | 상태: 제도화됨 (프로덕션 준비 완료, DevSecOps 준비 완료 및 CI 검증 완료)
통합 불변식: 305개 검사 | 규칙: 204개 | 도메인 패밀리: 26개

TriSuElla Gate Version: 3.2.0 CI Gate: Passing Progress: 100% Complete Author: Bhaskar Puppala (PATEL) LinkedIn Standards: ISO 42001 / DPDPA / EU AI Act BOM: CycloneDX AI v1.6


🏛️ 개요

TriSuElla-AIDLCA 프레임워크는 AI 지원 소프트웨어 엔지니어링 및 자율 멀티 에이전트 시스템을 위한 엔터프라이즈급 정책 기반 아키텍처 및 보안 표준입니다. 이 프레임워크는 기계 지능이 결정론적 실행, 제로 트러스트 암호화 검증, 그리고 조정된 인간 개입(Human-in-the-Loop) 거버넌스와 함께 작동하도록 보장합니다.

북유럽 및 산스크리트 원칙의 상징적인 **삼지창(Trishula)**에 뿌리를 두고 있습니다:

  • 🔴 SISU (회복력 및 실행): 에이전트는 결정론적 경계, 충돌 복구, 안전 불변식과 함께 실행됩니다.
  • 🔵 TILLIT (신뢰 및 거버넌스): 제로 트러스트("절대 신뢰하지 말고, 항상 검증하라"), 암호화 신원, 변조 방지 감사 추적.
  • 🟢 DUGNAD (집단 협업): 필수 이중 키 인간 개입(HITL) 승인 게이트를 통한 멀티 에이전트 핸드오프.

📈 진행 상황 및 구현 마일스톤 (v3.2.0 제도화 및 CI 검증 완료)

이 프레임워크는 모든 거버넌스 기둥, 자동화 도구, 멀티 클라우드 보안 태세 표준 전반에 걸쳐 100% 제도화된 구현을 달성했습니다:


🌟 주요 솔루션 기능 및 역량

TriSuElla-AIDLCA 솔루션은 현대 AI 엔지니어링 및 자율 에이전트 군집을 위해 설계된 전 스펙트럼, 프로덕션급 보안 및 거버넌스 엔진을 제공합니다:

1. 🛡️ 제로 의존성 정책 게이트키퍼 CLI (TRISU-CLI)

  • 네이티브 이식성: Windows(.\trisu.cmd), Linux/macOS(./trisu)에서 실행되거나 pip install -e tools/trisu-cli를 통해 전역 명령으로 실행됩니다.
  • 순수 Python 표준 라이브러리: 제로 서드파티 의존성(argparse, ast, json, re, pathlib)으로 작동하여 검증기 자체의 공급망 위험을 제거합니다.
  • 초고속: 1초 미만의 실행(<1.5초)으로 빠른 개발자 피드백 및 경량 CI/CD 러너 작업에 이상적입니다.
  • 결정론적 실패 폐쇄 종료 코드: 정상 상태에서 0을 반환하고 차단 [CRITICAL] / [HIGH] 위반 시 1을 반환합니다.

2. 🔍 하이브리드 AST 정적 애플리케이션 보안 테스팅 (TRISU-SAST / ZTC)

  • 추상 구문 트리 (AST) 분석: Python 소스 트리를 자동으로 검사하여 금지된 동적 실행 싱크(eval(), exec()), 안전하지 않은 역직렬화(pickle.load/loads, unloader YAML), 위험한 셸 실행(subprocess.run(shell=True))을 탐지합니다.
  • 결정론적 오류 처리 강제 (TRISU-ZTC-04): 실패 개방형 무방비 예외 억제(except: pass)를 식별하고 차단하여 실패 폐쇄 보안을 보장합니다.
  • 경계 및 주입 방지 (TRISU-ZTC-01): 매개변수화되지 않은 SQL f-문자열, 원시 SQL 연결, 안전하지 않은 TLS 검증 우회(verify=False)를 탐지합니다.

3. 🔑 제로 상시 자격 증명 및 비밀 스캐닝 (TRISU-ZTC-03)

  • 다중 벡터 자격 증명 스캐너: 모든 저장소 파일에서 노출된 AWS 액세스 키(AKIA*), GitHub PAT(ghp_*), 개인 RSA/EC/SSH 키, 하드코딩된 API 토큰을 스캔합니다.
  • 적시(JIT) 자격 증명 강제: 워크로드 페더레이션을 통한 임시 신원 검색 및 즉각적인 메모리 제로화를 의무화합니다.

4. 📦 소프트웨어 구성 분석 (SCA) 및 공급망 보안 (TRISU-OSS)

  • 암호화 잠금 파일 해시 고정 (TRISU-OSS-01): SHA-256 무결성 해시와 함께 정확한 의존성 버전 고정을 강제하고 유동 버전 범위(>=, ~=)를 거부합니다.
  • 오픈 소스 라이선스 거버넌스 (TRISU-OSS-03): 상업적 릴리스에서 제한적 코피레프트 오염(AGPL-3.0, SSPL, EUPL)을 금지합니다.
  • 타이포스쿼팅 및 의존성 혼동 방어 (TRISU-OSS-04): 위조, 악성 또는 타이포스쿼팅된 패키지 이름을 탐지합니다.
  • 암호화 출처 증명 (TRISU-OSS-06): SLSA 레벨 2+ 출처 및 컨테이너 서명 메타데이터를 검증합니다.

5. 📋 자동화된 CycloneDX AI v1.6 자재 명세서 (TRISU-BOM / AI-BOM)

  • AI-BoM 생성: RFC-4122 UUID와 함께 규정을 준수하는 CycloneDX v1.6 JSON 매니페스트를 생성합니다(trisu bom --output ai-bom.json).
  • 모델 및 프롬프트 투명성: 규제 감사 가능성을 위해 기반 모델(예: Claude, GPT, Gemma), 추론 작업, 입출력 스키마, 위험 등급, 거버넌스 속성을 자동으로 기록합니다.

6. 🤖 자율 에이전트 격리 및 MCP 도구 샌드박싱 (TRISU-MCP)

  • 모델 컨텍스트 프로토콜 (MCP) 가드레일: 런타임 매개변수 정제, 재귀 실행 루프 경계, 대역 외 자격 증명 주입 방어를 강제합니다(TRISU-MCP-01..06).
  • 에이전트 폭발 반경 제한: 자율 에이전트 도구 실행을 최소 권한 작업으로 제한하고 변경 호출에 대한 필수 인간 승인을 요구합니다(TRISU-ZTC-08).

7. ☁️ 엔터프라이즈 멀티 클라우드 CSPM 프레임워크 (TRISU-CSPM)

  • 14개 통합 클라우드 제어: AWS, Microsoft Azure, Google Cloud (GCP), Alibaba Cloud (Aliyun), Oracle Cloud Infrastructure (OCI) 전반에 걸쳐 표준화된 보안 태세.
  • 심층 도메인 커버리지: Kubernetes 태세(KSPM), 데이터 보안 태세(DSPM), AI 모델 경계(AI-CSPM), WORM 스토리지 객체 잠금, 시프트 레프트 IaC 검증.

8. 👥 이중 키 인간 개입(HITL) 및 에이전트 IAM (TRISU-AIAM)

  • 제로 트러스트 프로토콜 (ZTP) 봉투: 8단계 AIDLCAa 멀티 에이전트 수명 주기 전반에 걸친 구조화되고 암호화 검증된 에이전트 간 통신 패킷.
  • 이중 키 승인 게이트: 중요 작업(예: 스키마 마이그레이션, 프로덕션 배포, IAM 승격)은 두 명의 서로 다른 인간 역할의 공동 서명 승인이 필요합니다.
  • 비인간 신원 (NHI) 페더레이션: 정적 클라우드 키를 RFC 8693 토큰 교환 및 SPIFFE/mTLS 워크로드 주체로 대체합니다.

9. 🌐 범용 CI/CD DevSecOps 통합 및 OASIS SARIF 2.1.0 (TRISU-SARIF)

  • OASIS SARIF 2.1.0 생성: CLI는 GitHub 코드 스캐닝, GitLab 보안 대시보드, Azure DevOps, SonarQube에서 원활하게 수집되는 표준 SARIF 보고서(--sarif)를 내보냅니다.
  • 턴키 스캐폴딩 (trisu init): 30초 이내에 완전한 GitHub Actions 워크플로, 사전 커밋 훅, IDE 지시문을 스캐폴딩합니다.

10. 🖥️ Sisu Nexus 시각적 규정 준수 대시보드 (SISU-UI)

  • 글래스모픽 사이버 UI: 실시간 저장소 코드스페이스 탐색, 활성 의존성 그래프, 실시간 기둥 상태 게이지(SISU, TILLIT, DUGNAD)를 갖춘 독립형 다크 모드 웹 애플리케이션.

🎯 페르소나 및 TriSuElla 사용 방법


🛡️ 3계층 위험 우선 AI 보안 모델

TriSuElla는 실제 운영 및 재무적 손실이 발생하는 위치에 따라 보안 투자를 구조화합니다:

root@kitploit:~
graph TD
    L1["<b>Layer 1: Cyber Residual Risk Floor</b><br/>(~70% Loss Impact - Foundation: IAM, Secrets, Cloud, OS)"]
    L2["<b>Layer 2: AI / App Security</b><br/>(~20% Loss Impact - AI-Native: Prompt Injection, Semantic Guardrails, MCP Sandboxing)"]
    L3["<b>Layer 3: Technical & Operational Governance</b><br/>(~10% Loss Impact - Lifecycle: AI-BoM, NI-IAM, Drift, EU AI Act, DPDPA)"]
    
    L1 --> L2
    L1 --> L3
    L2 --> L3
    
    style L1 fill:#ff9966,stroke:#333,stroke-width:2px,color:#000
    style L2 fill:#66ccff,stroke:#333,stroke-width:2px,color:#000
    style L3 fill:#99ff66,stroke:#333,stroke-width:2px,color:#000

📊 마스터 규칙 및 검사 요약 (총 299개)

모든 규칙은 TRISUELLA_MASTER_RULES_AND_CHECKS.md에 통합되어 있습니다:


⚡ 빠른 시작: 30초 만에 프로덕션 거버넌스

1. 턴키 런처 및 전역 Pip 설치

이 프레임워크는 턴키 제로 설정 래퍼와 표준 pip 패키징을 제공합니다:

root@kitploit:~
# Option A: Direct root wrapper (zero install)
.\trisu.cmd check        # Windows (cmd / powershell)
./trisu check            # Linux / macOS / Git Bash

# Option B: Global pip installation (accessible from any directory)
pip install -e tools/trisu-cli
trisu --help

2. trisu init으로 모든 프로젝트 스캐폴딩

CLI를 실행하여 기존 저장소에서 TriSuElla 거버넌스를 즉시 초기화하세요:

root@kitploit:~
trisu init --target /path/to/my-repo

다음이 자동으로 스캐폴딩됩니다:

  • .cursorrules (Cursor AI)
  • CLAUDE.md (Claude Code / Claude Projects)
  • .windsurfrules (Windsurf)
  • .github/copilot-instructions.md (GitHub Copilot)
  • trisuella.config.yaml (프로젝트 정책 구성)
  • .pre-commit-config.yaml (로컬 git 커밋 차단기)
  • .github/workflows/trisuella-gate.yml (CI/CD PR 게이트)
  • audit.md & TRISUELLA-AIDLCA-state.md (상태 및 규정 준수 추적)

3. 정책 감사 및 공급망 게이트 실행

root@kitploit:~
# Check repository artifact and drop-in template readiness
trisu check

# Run blocking security audit and export OASIS SARIF report
trisu audit --sarif audit.sarif

# Run Open Source Security (OSS) & supply chain audit
trisu oss --sarif oss.sarif

# Scan codebase for Shadow AI, undeclared models & gateway bypasses
trisu shadow --sarif shadow.sarif

# Validate all 204 rule identifiers and inspect domain breakdown
trisu rules

# Generate a CycloneDX AI v1.6 Bill of Materials (AI-BoM)
trisu bom --output ai-bom.json

📁 저장소 구조

root@kitploit:~
OWASP-TriSuElla-AIDLCA-FrameWork/
├── README.md                              # Main project entrypoint & quickstart (v3.0)
├── Usage-Guide.md                         # Comprehensive step-by-step master usage guide
├── TRISUELLA_MASTER_RULES_AND_CHECKS.md   # Unified master rulebook (305 checks, 204 rules)
├── ai-bom.json                            # Machine-readable CycloneDX AI v1.6 BoM
├── trisuella.config.yaml                  # Declarative policy & Multi-Cloud CSPM manifest
├── CLAUDE.md & .cursorrules               # Local IDE workspace assistant rules
├── trisu.cmd & trisu                      # Turnkey CLI wrappers for Windows & Unix
├── LICENSE                                # Open-source Apache-2.0 license
├── templates/                             # Drop-in templates for all IDEs & CI/CD
│   ├── .cursorrules                       # Cursor IDE rules
│   ├── CLAUDE.md                          # Claude Code instructions
│   ├── .windsurfrules                     # Windsurf rules
│   ├── copilot-instructions.md            # GitHub Copilot instructions
│   ├── trisuella.config.yaml              # Declarative policy & CSPM manifest
│   ├── .pre-commit-config.yaml            # Git pre-commit hook
│   └── .github/workflows/trisuella-gate.yml # GitHub Actions PR gate
├── tools/
│   ├── trisu-cli/                         # Gatekeeper CLI (check, audit, oss, init, bom, rules)
│   │   ├── trisu_validator.py             # Python engine with AST parser & supply chain scanner
│   │   ├── pyproject.toml & setup.py      # Pip package definition for global 'trisu' command
│   │   └── README.md                      # CLI usage manual
│   └── sisu-ui/                           # Sisu Nexus visual compliance dashboard
│       ├── index.html                     # Web UI dashboard
│       ├── sisu-ui-design-spec.md         # UI architecture & KPIs spec
│       └── sample-data/                   # Demo compliance & governance dataset
├── TRISUELLA-AIDLCA-Rules/                # Core specifications, workflows & prompts
│   ├── README.md & CHARTER.md             # Philosophy, severity scale & charter
│   ├── FULL_README.md                     # Comprehensive manual, CSPM crosswalk & changelog
│   ├── TRISUELLA-AIDLCA-rules/            # core-workflow.md (active agent prompt)
│   ├── TRISUELLA-AIDLCA-rule-details/     # Modular extensions (MCP, EU AI, Zero Trust, CSPM)
│   ├── prompts/                           # Turnkey prompt library (P, B, T, A, C series)
│   └── docs/                              # Developer guides (faq, which-extensions, vibe-coding)
├── TRISUELLA-AIDLCAa/                     # 8-Stage Autonomous Multi-Agent System
│   └── README.md                          # ZTP message protocol & Dual-Key HITL gates
├── TRISUELLA-AIDLCA-docs/                 # State tracker & crosswalk matrices
│   ├── TRISUELLA-AIDLCA-state.md          # Runtime workflow state & extension tracking
│   └── AICM-AIDLCA-Crosswalk.md           # CSA AICM v1.0.3 to TriSuElla crosswalk
└── Data-Source/                           # Regulatory baselines (RBI, ISO 42001, CSA AICM)

📜 시행 보장

TriSuElla는 엄격한 이진 시행 원칙에 따라 운영됩니다:

  • [CRITICAL] / [HIGH]: 원자적 중지 게이트. 실행이 즉시 중단됩니다. 코드 생성 및 배포 파이프라인은 해결될 때까지 차단됩니다.
  • [MEDIUM] / [LOW]: 권고. audit.md에 문서화된 정당성과 서명된 인간 관리자 수용이 필요합니다.

👤 저자 및 프로젝트 리더십

  • 저자 및 프레임워크 아키텍트: Bhaskar Puppala (PATEL)
  • LinkedIn: linkedin.com/in/bhaskerkpatel
  • 조직: OWASP TriSuElla Working Group

v3.2.0 제도화 릴리스 — 보안 우선, AI 네이티브. 에이전트 자율성 시대를 위해 구축되었습니다.

도구 다운로드
거버넌스 기둥 / 구성 요소범위 및 표준진행률상태
마스터 규칙집 및 불변식26개 도메인 패밀리 및 204개 규칙에 걸친 305개 검사100%제도화됨
섀도 AI 및 모델 검색TRISU-SHADOW-01..06 (AST 스캔, AI-BOM 모델 동기화, 게이트웨이 우회 게이트)100%프로덕션 준비 완료
제로 트러스트 코드 (ZTC)TRISU-ZTC-01..08 (AST 경계 검사, 상시 비밀 제거)100%프로덕션 준비 완료
오픈 소스 보안 (OSS)TRISU-OSS-01..06 (암호화 잠금 파일 고정 및 라이선스 스캔)100%프로덕션 준비 완료
턴키 CLI 및 패키징trisu.cmd, trisu 실행 파일, pip 패키징 (pyproject.toml)100%프로덕션 준비 완료
멀티 클라우드 CSPM 프레임워크AWS, Azure, GCP, Alibaba, OCI 전반에 걸친 14개 감사 표준100%프로덕션 준비 완료
CycloneDX AI-BoM 생성기CycloneDX AI v1.6 자재 명세서 생성기 (trisu bom)100%프로덕션 준비 완료
CI/CD 풀 리퀘스트 정책 게이트GitHub Actions 라이브 검증 완료 (실행 34675720411: 이중 SARIF + BoM)100%검증 통과
멀티 에이전트 시스템 (AIDLCAa)8-에이전트 파이프라인, TRISU-ZTP 봉투 및 이중 키 HITL 게이트100%프로덕션 준비 완료
시각적 거버넌스 대시보드Sisu Nexus 웹 UI (tools/sisu-ui) 및 규정 준수 데이터셋100%프로덕션 준비 완료
페르소나주요 목표TriSuElla가 해결하는 방법
AI 엔지니어 및 바이브 코더보안 결함을 생성하지 않고 빠르게 구축.cursorrules, CLAUDE.md, .windsurfrules를 추가하세요. AI 코파일럿이 위협 모델링, 입력 검증, 20개 항목 보안 검토 체크리스트를 자동으로 강제합니다.
DevSecOps 및 AppSec 엔지니어CI/CD에서 취약점 및 공급망 공격 차단풀 리퀘스트에서 trisu audit --sarif audit.sarif 및 trisu oss --sarif oss.sarif를 실행하세요. 중요 CVE, 고정되지 않은 패키지, 노출된 비밀에 대해 빌드를 자동 차단합니다.
클라우드 및 플랫폼 아키텍트멀티 클라우드 배포 전반에 걸쳐 보안 표준화AWS, Azure, GCP, Alibaba, OCI 전반에 걸쳐 14개 TRISU-CSPM 제어를 강제하여 클라우드 구성 오류를 제거하고 프라이빗 AI 경계를 보장합니다.
GRC 및 규정 준수 담당자AI 규정(EU AI Act, ISO 42001, DPDPA) 충족trisu bom을 실행하여 CycloneDX AI-BoM을 생성하고 299개 제도화된 검사에 대해 감사하여 지속적인 규정 준수 증거를 보장합니다.
섹션도메인 / 규칙 패밀리검사주요 표준 / 앵커
0–1프레임워크 헌장 및 핵심 LLMSecOps 수명 주기15STRIDE-AI, ISO 5259, Cosign, AI-BoM
2시스템 보안 기준선 (TRISU-BASE)15OWASP Top 10 (2026), API 보안
3AI 및 에이전트 보안 (TRISU-SEC)22OWASP LLM Top 10, 도구 샌드박싱
4제로 트러스트 아키텍처 및 코드 (TRISU-TRUST/ZTC)22CISA ZT 성숙도 모델, NIST SP 800-207, ASVS
5민감 데이터 보안 (TRISU-DATA)10DPDPA (인도), GDPR, HIPAA, L0–L4 분류
6–8DLCA, 인프라 (TRISU-INFRA), 클라우드 및 멀티 클라우드 CSPM (TRISU-CLOUD/CSPM)55CIS 벤치마크, 멀티 클라우드 CSPM (AWS, Azure, GCP, Alibaba, OCI)
9–10지역 규정 준수 및 설계 기반 프라이버시51GDPR 제25조, RBI 사이버 회복력, NIST SSDF
11–13테스팅, 체크리스트 및 CI/CD 게이트45Garak, PyRIT, SAST, 20개 항목 검토 체크리스트
14–20도구, 성숙도 모델, KPI 및 RBI 수트라40Sisu-UI, RBI 7 수트라, ISO 42001 AIMS
21모델 컨텍스트 프로토콜 보안 (TRISU-MCP)6MCP 스키마 정제, 재귀 경계, HITL
22EU AI Act 고위험 규정 준수 (TRISU-EUAI)7EU 규정 2024/1689 (제9–15조, CE 게이트)
23에이전트 신원 및 토큰 위임 (TRISU-AIAM)5RFC 8693 토큰 교환, SPIFFE/mTLS, 임시 키
24오픈 소스 및 공급망 보안 (TRISU-OSS)6OpenSSF, SLSA v1.0, 잠금 파일 해시 고정, CycloneDX v1.6
총계통합 불변식299[CRITICAL]/[HIGH]에 대한 필수 차단