
Policy 기반 LLMSecOps 프레임워크로, AST 기반 SAST, 시크릿 스캐닝, 공급망 및 멀티클라우드 CSPM 검사, AI-BoM 생성, CI/CD 보안 게이트를 제공합니다.
AI 기반 개발 수명 주기 및 자율 에이전트 거버넌스 (LLMSecOps)
소프트웨어 버전: 3.2.0 | 프레임워크 버전: 3.2.0 | 상태: 제도화됨 (프로덕션 준비 완료, DevSecOps 준비 완료 및 CI 검증 완료)
통합 불변식: 305개 검사 | 규칙: 204개 | 도메인 패밀리: 26개
TriSuElla-AIDLCA 프레임워크는 AI 지원 소프트웨어 엔지니어링 및 자율 멀티 에이전트 시스템을 위한 엔터프라이즈급 정책 기반 아키텍처 및 보안 표준입니다. 이 프레임워크는 기계 지능이 결정론적 실행, 제로 트러스트 암호화 검증, 그리고 조정된 인간 개입(Human-in-the-Loop) 거버넌스와 함께 작동하도록 보장합니다.
북유럽 및 산스크리트 원칙의 상징적인 **삼지창(Trishula)**에 뿌리를 두고 있습니다:
이 프레임워크는 모든 거버넌스 기둥, 자동화 도구, 멀티 클라우드 보안 태세 표준 전반에 걸쳐 100% 제도화된 구현을 달성했습니다:
TriSuElla-AIDLCA 솔루션은 현대 AI 엔지니어링 및 자율 에이전트 군집을 위해 설계된 전 스펙트럼, 프로덕션급 보안 및 거버넌스 엔진을 제공합니다:
TRISU-CLI).\trisu.cmd), Linux/macOS(./trisu)에서 실행되거나 pip install -e tools/trisu-cli를 통해 전역 명령으로 실행됩니다.argparse, ast, json, re, pathlib)으로 작동하여 검증기 자체의 공급망 위험을 제거합니다.0을 반환하고 차단 [CRITICAL] / [HIGH] 위반 시 1을 반환합니다.TRISU-SAST / ZTC)eval(), exec()), 안전하지 않은 역직렬화(pickle.load/loads, unloader YAML), 위험한 셸 실행(subprocess.run(shell=True))을 탐지합니다.TRISU-ZTC-04): 실패 개방형 무방비 예외 억제(except: pass)를 식별하고 차단하여 실패 폐쇄 보안을 보장합니다.TRISU-ZTC-01): 매개변수화되지 않은 SQL f-문자열, 원시 SQL 연결, 안전하지 않은 TLS 검증 우회(verify=False)를 탐지합니다.TRISU-ZTC-03)AKIA*), GitHub PAT(ghp_*), 개인 RSA/EC/SSH 키, 하드코딩된 API 토큰을 스캔합니다.TRISU-OSS)TRISU-OSS-01): SHA-256 무결성 해시와 함께 정확한 의존성 버전 고정을 강제하고 유동 버전 범위(>=, ~=)를 거부합니다.TRISU-OSS-03): 상업적 릴리스에서 제한적 코피레프트 오염(AGPL-3.0, SSPL, EUPL)을 금지합니다.TRISU-OSS-04): 위조, 악성 또는 타이포스쿼팅된 패키지 이름을 탐지합니다.TRISU-OSS-06): SLSA 레벨 2+ 출처 및 컨테이너 서명 메타데이터를 검증합니다.TRISU-BOM / AI-BOM)trisu bom --output ai-bom.json).TRISU-MCP)TRISU-MCP-01..06).TRISU-ZTC-08).TRISU-CSPM)TRISU-AIAM)TRISU-SARIF)--sarif)를 내보냅니다.trisu init): 30초 이내에 완전한 GitHub Actions 워크플로, 사전 커밋 훅, IDE 지시문을 스캐폴딩합니다.SISU-UI)TriSuElla는 실제 운영 및 재무적 손실이 발생하는 위치에 따라 보안 투자를 구조화합니다:
graph TD
L1["<b>Layer 1: Cyber Residual Risk Floor</b><br/>(~70% Loss Impact - Foundation: IAM, Secrets, Cloud, OS)"]
L2["<b>Layer 2: AI / App Security</b><br/>(~20% Loss Impact - AI-Native: Prompt Injection, Semantic Guardrails, MCP Sandboxing)"]
L3["<b>Layer 3: Technical & Operational Governance</b><br/>(~10% Loss Impact - Lifecycle: AI-BoM, NI-IAM, Drift, EU AI Act, DPDPA)"]
L1 --> L2
L1 --> L3
L2 --> L3
style L1 fill:#ff9966,stroke:#333,stroke-width:2px,color:#000
style L2 fill:#66ccff,stroke:#333,stroke-width:2px,color:#000
style L3 fill:#99ff66,stroke:#333,stroke-width:2px,color:#000모든 규칙은 TRISUELLA_MASTER_RULES_AND_CHECKS.md에 통합되어 있습니다:
이 프레임워크는 턴키 제로 설정 래퍼와 표준 pip 패키징을 제공합니다:
# Option A: Direct root wrapper (zero install)
.\trisu.cmd check # Windows (cmd / powershell)
./trisu check # Linux / macOS / Git Bash
# Option B: Global pip installation (accessible from any directory)
pip install -e tools/trisu-cli
trisu --help
trisu init으로 모든 프로젝트 스캐폴딩CLI를 실행하여 기존 저장소에서 TriSuElla 거버넌스를 즉시 초기화하세요:
trisu init --target /path/to/my-repo
다음이 자동으로 스캐폴딩됩니다:
.cursorrules (Cursor AI)CLAUDE.md (Claude Code / Claude Projects).windsurfrules (Windsurf).github/copilot-instructions.md (GitHub Copilot)trisuella.config.yaml (프로젝트 정책 구성).pre-commit-config.yaml (로컬 git 커밋 차단기).github/workflows/trisuella-gate.yml (CI/CD PR 게이트)audit.md & TRISUELLA-AIDLCA-state.md (상태 및 규정 준수 추적)# Check repository artifact and drop-in template readiness
trisu check
# Run blocking security audit and export OASIS SARIF report
trisu audit --sarif audit.sarif
# Run Open Source Security (OSS) & supply chain audit
trisu oss --sarif oss.sarif
# Scan codebase for Shadow AI, undeclared models & gateway bypasses
trisu shadow --sarif shadow.sarif
# Validate all 204 rule identifiers and inspect domain breakdown
trisu rules
# Generate a CycloneDX AI v1.6 Bill of Materials (AI-BoM)
trisu bom --output ai-bom.json
OWASP-TriSuElla-AIDLCA-FrameWork/
├── README.md # Main project entrypoint & quickstart (v3.0)
├── Usage-Guide.md # Comprehensive step-by-step master usage guide
├── TRISUELLA_MASTER_RULES_AND_CHECKS.md # Unified master rulebook (305 checks, 204 rules)
├── ai-bom.json # Machine-readable CycloneDX AI v1.6 BoM
├── trisuella.config.yaml # Declarative policy & Multi-Cloud CSPM manifest
├── CLAUDE.md & .cursorrules # Local IDE workspace assistant rules
├── trisu.cmd & trisu # Turnkey CLI wrappers for Windows & Unix
├── LICENSE # Open-source Apache-2.0 license
├── templates/ # Drop-in templates for all IDEs & CI/CD
│ ├── .cursorrules # Cursor IDE rules
│ ├── CLAUDE.md # Claude Code instructions
│ ├── .windsurfrules # Windsurf rules
│ ├── copilot-instructions.md # GitHub Copilot instructions
│ ├── trisuella.config.yaml # Declarative policy & CSPM manifest
│ ├── .pre-commit-config.yaml # Git pre-commit hook
│ └── .github/workflows/trisuella-gate.yml # GitHub Actions PR gate
├── tools/
│ ├── trisu-cli/ # Gatekeeper CLI (check, audit, oss, init, bom, rules)
│ │ ├── trisu_validator.py # Python engine with AST parser & supply chain scanner
│ │ ├── pyproject.toml & setup.py # Pip package definition for global 'trisu' command
│ │ └── README.md # CLI usage manual
│ └── sisu-ui/ # Sisu Nexus visual compliance dashboard
│ ├── index.html # Web UI dashboard
│ ├── sisu-ui-design-spec.md # UI architecture & KPIs spec
│ └── sample-data/ # Demo compliance & governance dataset
├── TRISUELLA-AIDLCA-Rules/ # Core specifications, workflows & prompts
│ ├── README.md & CHARTER.md # Philosophy, severity scale & charter
│ ├── FULL_README.md # Comprehensive manual, CSPM crosswalk & changelog
│ ├── TRISUELLA-AIDLCA-rules/ # core-workflow.md (active agent prompt)
│ ├── TRISUELLA-AIDLCA-rule-details/ # Modular extensions (MCP, EU AI, Zero Trust, CSPM)
│ ├── prompts/ # Turnkey prompt library (P, B, T, A, C series)
│ └── docs/ # Developer guides (faq, which-extensions, vibe-coding)
├── TRISUELLA-AIDLCAa/ # 8-Stage Autonomous Multi-Agent System
│ └── README.md # ZTP message protocol & Dual-Key HITL gates
├── TRISUELLA-AIDLCA-docs/ # State tracker & crosswalk matrices
│ ├── TRISUELLA-AIDLCA-state.md # Runtime workflow state & extension tracking
│ └── AICM-AIDLCA-Crosswalk.md # CSA AICM v1.0.3 to TriSuElla crosswalk
└── Data-Source/ # Regulatory baselines (RBI, ISO 42001, CSA AICM)
TriSuElla는 엄격한 이진 시행 원칙에 따라 운영됩니다:
[CRITICAL] / [HIGH]: 원자적 중지 게이트. 실행이 즉시 중단됩니다. 코드 생성 및 배포 파이프라인은 해결될 때까지 차단됩니다.[MEDIUM] / [LOW]: 권고. audit.md에 문서화된 정당성과 서명된 인간 관리자 수용이 필요합니다.v3.2.0 제도화 릴리스 — 보안 우선, AI 네이티브. 에이전트 자율성 시대를 위해 구축되었습니다.
| 거버넌스 기둥 / 구성 요소 | 범위 및 표준 | 진행률 | 상태 |
|---|
| 마스터 규칙집 및 불변식 | 26개 도메인 패밀리 및 204개 규칙에 걸친 305개 검사 | 100% | 제도화됨 |
| 섀도 AI 및 모델 검색 | TRISU-SHADOW-01..06 (AST 스캔, AI-BOM 모델 동기화, 게이트웨이 우회 게이트) | 100% | 프로덕션 준비 완료 |
| 제로 트러스트 코드 (ZTC) | TRISU-ZTC-01..08 (AST 경계 검사, 상시 비밀 제거) | 100% | 프로덕션 준비 완료 |
| 오픈 소스 보안 (OSS) | TRISU-OSS-01..06 (암호화 잠금 파일 고정 및 라이선스 스캔) | 100% | 프로덕션 준비 완료 |
| 턴키 CLI 및 패키징 | trisu.cmd, trisu 실행 파일, pip 패키징 (pyproject.toml) | 100% | 프로덕션 준비 완료 |
| 멀티 클라우드 CSPM 프레임워크 | AWS, Azure, GCP, Alibaba, OCI 전반에 걸친 14개 감사 표준 | 100% | 프로덕션 준비 완료 |
| CycloneDX AI-BoM 생성기 | CycloneDX AI v1.6 자재 명세서 생성기 (trisu bom) | 100% | 프로덕션 준비 완료 |
| CI/CD 풀 리퀘스트 정책 게이트 | GitHub Actions 라이브 검증 완료 (실행 34675720411: 이중 SARIF + BoM) | 100% | 검증 통과 |
| 멀티 에이전트 시스템 (AIDLCAa) | 8-에이전트 파이프라인, TRISU-ZTP 봉투 및 이중 키 HITL 게이트 | 100% | 프로덕션 준비 완료 |
| 시각적 거버넌스 대시보드 | Sisu Nexus 웹 UI (tools/sisu-ui) 및 규정 준수 데이터셋 | 100% | 프로덕션 준비 완료 |
| 페르소나 | 주요 목표 | TriSuElla가 해결하는 방법 |
|---|
| AI 엔지니어 및 바이브 코더 | 보안 결함을 생성하지 않고 빠르게 구축 | .cursorrules, CLAUDE.md, .windsurfrules를 추가하세요. AI 코파일럿이 위협 모델링, 입력 검증, 20개 항목 보안 검토 체크리스트를 자동으로 강제합니다. |
| DevSecOps 및 AppSec 엔지니어 | CI/CD에서 취약점 및 공급망 공격 차단 | 풀 리퀘스트에서 trisu audit --sarif audit.sarif 및 trisu oss --sarif oss.sarif를 실행하세요. 중요 CVE, 고정되지 않은 패키지, 노출된 비밀에 대해 빌드를 자동 차단합니다. |
| 클라우드 및 플랫폼 아키텍트 | 멀티 클라우드 배포 전반에 걸쳐 보안 표준화 | AWS, Azure, GCP, Alibaba, OCI 전반에 걸쳐 14개 TRISU-CSPM 제어를 강제하여 클라우드 구성 오류를 제거하고 프라이빗 AI 경계를 보장합니다. |
| GRC 및 규정 준수 담당자 | AI 규정(EU AI Act, ISO 42001, DPDPA) 충족 | trisu bom을 실행하여 CycloneDX AI-BoM을 생성하고 299개 제도화된 검사에 대해 감사하여 지속적인 규정 준수 증거를 보장합니다. |
| 섹션 | 도메인 / 규칙 패밀리 | 검사 | 주요 표준 / 앵커 |
|---|
| 0–1 | 프레임워크 헌장 및 핵심 LLMSecOps 수명 주기 | 15 | STRIDE-AI, ISO 5259, Cosign, AI-BoM |
| 2 | 시스템 보안 기준선 (TRISU-BASE) | 15 | OWASP Top 10 (2026), API 보안 |
| 3 | AI 및 에이전트 보안 (TRISU-SEC) | 22 | OWASP LLM Top 10, 도구 샌드박싱 |
| 4 | 제로 트러스트 아키텍처 및 코드 (TRISU-TRUST/ZTC) | 22 | CISA ZT 성숙도 모델, NIST SP 800-207, ASVS |
| 5 | 민감 데이터 보안 (TRISU-DATA) | 10 | DPDPA (인도), GDPR, HIPAA, L0–L4 분류 |
| 6–8 | DLCA, 인프라 (TRISU-INFRA), 클라우드 및 멀티 클라우드 CSPM (TRISU-CLOUD/CSPM) | 55 | CIS 벤치마크, 멀티 클라우드 CSPM (AWS, Azure, GCP, Alibaba, OCI) |
| 9–10 | 지역 규정 준수 및 설계 기반 프라이버시 | 51 | GDPR 제25조, RBI 사이버 회복력, NIST SSDF |
| 11–13 | 테스팅, 체크리스트 및 CI/CD 게이트 | 45 | Garak, PyRIT, SAST, 20개 항목 검토 체크리스트 |
| 14–20 | 도구, 성숙도 모델, KPI 및 RBI 수트라 | 40 | Sisu-UI, RBI 7 수트라, ISO 42001 AIMS |
| 21 | 모델 컨텍스트 프로토콜 보안 (TRISU-MCP) | 6 | MCP 스키마 정제, 재귀 경계, HITL |
| 22 | EU AI Act 고위험 규정 준수 (TRISU-EUAI) | 7 | EU 규정 2024/1689 (제9–15조, CE 게이트) |
| 23 | 에이전트 신원 및 토큰 위임 (TRISU-AIAM) | 5 | RFC 8693 토큰 교환, SPIFFE/mTLS, 임시 키 |
| 24 | 오픈 소스 및 공급망 보안 (TRISU-OSS) | 6 | OpenSSF, SLSA v1.0, 잠금 파일 해시 고정, CycloneDX v1.6 |
| 총계 | 통합 불변식 | 299 | [CRITICAL]/[HIGH]에 대한 필수 차단 |