
Estrutura LLMSecOps governada por políticas que fornece SAST baseado em AST, verificação de segredos, verificações de supply-chain e CSPM multicloud, geração de AI-BoM e gates de segurança de CI/CD.
Ciclo de Vida de Desenvolvimento Orientado por IA e Governança Autônoma de Agentes (LLMSecOps)
Versão do Software: 3.2.0 | Versão do Framework: 3.2.0 | Status: Institucionalizado (Pronto para Produção, Pronto para DevSecOps e Verificado por CI)
Invariantes Consolidados: 305 Verificações | Regras: 204 | Famílias de Domínio: 26
O Framework TriSuElla-AIDLCA é uma arquitetura e padrão de segurança de nível empresarial, governado por políticas, para engenharia de software assistida por IA e sistemas autônomos multiagentes. Ele garante que a inteligência de máquina opere com execução determinística, verificação criptográfica de confiança zero e governança coordenada com humano no circuito.
Enraizado no simbólico Tridente (Trishula) dos princípios nórdicos e sânscritos:
O framework alcançou 100% de Implementação Institucionalizada em todos os pilares de governança, ferramentas automatizadas e padrões de postura multicloud:
A solução TriSuElla-AIDLCA fornece um motor de segurança e governança de espectro completo, de nível de produção, projetado para engenharia de IA moderna e enxames de agentes autônomos:
TRISU-CLI).\trisu.cmd), Linux/macOS (./trisu), ou como comando global via pip install -e tools/trisu-cli.argparse, ast, json, re, pathlib), eliminando risco de cadeia de suprimentos no próprio validador.0 em estado limpo e 1 em violações bloqueantes [CRITICAL] / [HIGH].TRISU-SAST / ZTC)eval(), exec()), desserialização insegura (pickle.load/loads, YAML unloader) e execução perigosa de shell (subprocess.run(shell=True)).TRISU-ZTC-04): Identifica e bloqueia supressões de exceções nuas fail-open (except: pass), garantindo segurança fail-closed.TRISU-ZTC-01): Detecta f-strings SQL não parametrizadas, concatenação SQL bruta e bypasses inseguros de verificação TLS (verify=False).TRISU-ZTC-03)AKIA*), PATs do GitHub (ghp_*), chaves privadas RSA/EC/SSH e tokens de API codificados.TRISU-OSS)TRISU-OSS-01): Exige fixação exata de versão de dependência com hashes de integridade SHA-256, rejeitando intervalos de versão flutuantes (>=, ~=).TRISU-OSS-03): Proíbe contaminação restritiva de copyleft (AGPL-3.0, SSPL, EUPL) em lançamentos comerciais.TRISU-OSS-04): Detecta nomes de pacotes falsificados, maliciosos ou com typosquatting.TRISU-OSS-06): Valida proveniência SLSA Nível 2+ e metadados de assinatura de contêiner.TRISU-BOM / AI-BOM)trisu bom --output ai-bom.json).TRISU-MCP)TRISU-MCP-01..06).TRISU-ZTC-08).TRISU-CSPM)TRISU-AIAM)TRISU-SARIF)--sarif) perfeitamente ingeridos pelo GitHub Code Scanning, GitLab Security Dashboard, Azure DevOps e SonarQube.trisu init): Cria fluxos de trabalho completos do GitHub Actions, hooks de pré-commit e diretivas de IDE em menos de 30 segundos.SISU-UI)O TriSuElla estrutura o investimento em segurança de acordo com onde ocorrem perdas operacionais e financeiras do mundo real:
graph TD
L1["<b>Camada 1: Piso de Risco Residual Cibernético</b><br/>(~70% de Impacto de Perda - Fundação: IAM, Segredos, Nuvem, SO)"]
L2["<b>Camada 2: Segurança de IA / Aplicação</b><br/>(~20% de Impacto de Perda - Nativo de IA: Injeção de Prompt, Guardrails Semânticos, Sandboxing MCP)"]
L3["<b>Camada 3: Governança Técnica e Operacional</b><br/>(~10% de Impacto de Perda - Ciclo de Vida: AI-BoM, NI-IAM, Drift, EU AI Act, DPDPA)"]
L1 --> L2
L1 --> L3
L2 --> L3
style L1 fill:#ff9966,stroke:#333,stroke-width:2px,color:#000
style L2 fill:#66ccff,stroke:#333,stroke-width:2px,color:#000
style L3 fill:#99ff66,stroke:#333,stroke-width:2px,color:#000Todas as regras estão consolidadas em TRISUELLA_MASTER_RULES_AND_CHECKS.md:
O framework fornece wrappers turnkey de configuração zero e empacotamento pip padrão:
# Opção A: Wrapper raiz direto (zero instalação)
.\trisu.cmd check # Windows (cmd / powershell)
./trisu check # Linux / macOS / Git Bash
# Opção B: Instalação global via pip (acessível de qualquer diretório)
pip install -e tools/trisu-cli
trisu --help
trisu initExecute a CLI para inicializar instantaneamente a governança TriSuElla em seu repositório existente:
trisu init --target /path/to/my-repo
Isso cria automaticamente:
.cursorrules (Cursor AI)CLAUDE.md (Claude Code / Claude Projects).windsurfrules (Windsurf).github/copilot-instructions.md (GitHub Copilot)trisuella.config.yaml (Configuração de Política do Projeto).pre-commit-config.yaml (Bloqueador de commit git local).github/workflows/trisuella-gate.yml (Portão de PR CI/CD)audit.md e TRISUELLA-AIDLCA-state.md (Rastreamento de estado e conformidade)# Verificar prontidão de artefatos do repositório e templates drop-in
trisu check
# Executar auditoria de segurança bloqueante e exportar relatório OASIS SARIF
trisu audit --sarif audit.sarif
# Executar auditoria de Segurança de Código Aberto (OSS) e cadeia de suprimentos
trisu oss --sarif oss.sarif
# Escanear base de código em busca de Shadow AI, modelos não declarados e bypasses de gateway
trisu shadow --sarif shadow.sarif
# Validar todos os 204 identificadores de regras e inspecionar detalhamento de domínio
trisu rules
# Gerar um Bill of Materials CycloneDX AI v1.6 (AI-BoM)
trisu bom --output ai-bom.json
OWASP-TriSuElla-AIDLCA-FrameWork/
├── README.md # Ponto de entrada principal do projeto e quickstart (v3.0)
├── Usage-Guide.md # Guia de uso mestre abrangente passo a passo
├── TRISUELLA_MASTER_RULES_AND_CHECKS.md # Livro de regras mestre unificado (305 verificações, 204 regras)
├── ai-bom.json # BoM CycloneDX AI v1.6 legível por máquina
├── trisuella.config.yaml # Manifesto declarativo de política e CSPM Multicloud
├── CLAUDE.md & .cursorrules # Regras do assistente de workspace IDE local
├── trisu.cmd & trisu # Wrappers CLI turnkey para Windows e Unix
├── LICENSE # Licença de código aberto Apache-2.0
├── templates/ # Templates drop-in para todos os IDEs e CI/CD
│ ├── .cursorrules # Regras do Cursor IDE
│ ├── CLAUDE.md # Instruções do Claude Code
│ ├── .windsurfrules # Regras do Windsurf
│ ├── copilot-instructions.md # Instruções do GitHub Copilot
│ ├── trisuella.config.yaml # Manifesto declarativo de política e CSPM
│ ├── .pre-commit-config.yaml # Hook de pré-commit do Git
│ └── .github/workflows/trisuella-gate.yml # Portão de PR do GitHub Actions
├── tools/
│ ├── trisu-cli/ # CLI Guardião (check, audit, oss, init, bom, rules)
│ │ ├── trisu_validator.py # Motor Python com parser AST e scanner de cadeia de suprimentos
│ │ ├── pyproject.toml & setup.py # Definição de pacote pip para comando global 'trisu'
│ │ └── README.md # Manual de uso da CLI
│ └── sisu-ui/ # Painel visual de conformidade Sisu Nexus
│ ├── index.html # Painel da interface web
│ ├── sisu-ui-design-spec.md # Especificação de arquitetura de UI e KPIs
│ └── sample-data/ # Conjunto de dados de demonstração de conformidade e governança
├── TRISUELLA-AIDLCA-Rules/ # Especificações centrais, fluxos de trabalho e prompts
│ ├── README.md & CHARTER.md # Filosofia, escala de severidade e carta
│ ├── FULL_README.md # Manual abrangente, crosswalk CSPM e changelog
│ ├── TRISUELLA-AIDLCA-rules/ # core-workflow.md (prompt de agente ativo)
│ ├── TRISUELLA-AIDLCA-rule-details/ # Extensões modulares (MCP, EU AI, Zero Trust, CSPM)
│ ├── prompts/ # Biblioteca de prompts turnkey (séries P, B, T, A, C)
│ └── docs/ # Guias do desenvolvedor (faq, which-extensions, vibe-coding)
├── TRISUELLA-AIDLCAa/ # Sistema Multiagente Autônomo de 8 Estágios
│ └── README.md # Protocolo de mensagem ZTP e portões HITL de Chave Dupla
├── TRISUELLA-AIDLCA-docs/ # Rastreador de estado e matrizes de crosswalk
│ ├── TRISUELLA-AIDLCA-state.md # Estado do fluxo de trabalho em tempo de execução e rastreamento de extensões
│ └── AICM-AIDLCA-Crosswalk.md # Crosswalk CSA AICM v1.0.3 para TriSuElla
└── Data-Source/ # Linhas de base regulatórias (RBI, ISO 42001, CSA AICM)
O TriSuElla opera com um rigoroso Princípio de Aplicação Binária:
[CRITICAL] / [HIGH]: Portão de Parada Atômica. A execução para imediatamente. Pipelines de geração de código e implantação bloqueiam até a remediação.[MEDIUM] / [LOW]: Consultivo. Requer justificativa documentada e aceitação assinada por responsável humano em audit.md.Versão 3.2.0 Institucionalizada — Segurança em primeiro lugar, nativa de IA. Construída para a era da Autonomia Agêntica.
| Pilar de Governança / Componente | Escopo e Padrões | Progresso | Status |
|---|
| Livro Mestre de Regras e Invariantes | 305 Verificações em 26 Famílias de Domínio e 204 Regras | 100% | Institucionalizado |
| Descoberta de Shadow AI e Modelos | TRISU-SHADOW-01..06 (varredura AST, sincronização de modelos AI-BOM, portão de bypass de gateway) | 100% | Pronto para Produção |
| Código de Confiança Zero (ZTC) | TRISU-ZTC-01..08 (verificações de limite AST, remoção de segredos ambientais) | 100% | Pronto para Produção |
| Segurança de Código Aberto (OSS) | TRISU-OSS-01..06 (fixação criptográfica de lockfile e varredura de licenças) | 100% | Pronto para Produção |
| CLI Turnkey e Empacotamento | trisu.cmd, executável trisu, empacotamento pip (pyproject.toml) | 100% | Pronto para Produção |
| Framework CSPM Multicloud | 14 Padrões de Auditoria em AWS, Azure, GCP, Alibaba, OCI | 100% | Pronto para Produção |
| Gerador CycloneDX AI-BoM | Gerador de Bill of Materials CycloneDX AI v1.6 (trisu bom) | 100% | Pronto para Produção |
| Portão de Política de Pull Request CI/CD | GitHub Actions verificado ao vivo (Execução 34675720411: SARIF duplo + BoM) | 100% | Verificado como Aprovado |
| Sistema Multiagente (AIDLCAa) | Pipeline de 8 Agentes, Envelopes TRISU-ZTP e Portões HITL de Chave Dupla | 100% | Pronto para Produção |
| Painel Visual de Governança | Interface Web Sisu Nexus (tools/sisu-ui) e Conjuntos de Dados de Conformidade | 100% | Pronto para Produção |
| Persona | Objetivo Principal | Como o TriSuElla Resolve |
|---|
| Engenheiros de IA e Vibe Coders | Construir rápido sem gerar falhas de segurança | Insira .cursorrules, CLAUDE.md ou .windsurfrules. O copiloto de IA aplica automaticamente modelagem de ameaças, validação de entrada e a Lista de Verificação de Segurança de 20 Itens. |
| Engenheiros DevSecOps e AppSec | Bloquear vulnerabilidades e ataques à cadeia de suprimentos em CI/CD | Execute trisu audit --sarif audit.sarif e trisu oss --sarif oss.sarif em pull requests. Bloqueie automaticamente builds em CVEs críticas, pacotes não fixados ou segredos expostos. |
| Arquitetos de Nuvem e Plataforma | Padronizar segurança em implantações multicloud | Aplique os 14 controles TRISU-CSPM em AWS, Azure, GCP, Alibaba e OCI para eliminar configurações incorretas de nuvem e garantir perímetros de IA privados. |
| Oficiais de GRC e Conformidade | Satisfazer regulamentações de IA (EU AI Act, ISO 42001, DPDPA) | Execute trisu bom para produzir CycloneDX AI-BoMs e audite contra as 299 verificações institucionalizadas para garantir evidências de conformidade contínua. |
| Seção | Domínio / Família de Regras | Verificações | Padrões / Âncoras Primárias |
|---|
| 0–1 | Carta do Framework e Ciclo de Vida Central LLMSecOps | 15 | STRIDE-AI, ISO 5259, Cosign, AI-BoM |
| 2 | Linha de Base de Segurança do Sistema (TRISU-BASE) | 15 | OWASP Top 10 (2026), Segurança de API |
| 3 | Segurança de IA e Agêntica (TRISU-SEC) | 22 | OWASP LLM Top 10, Sandboxing de Ferramentas |
| 4 | Arquitetura e Código de Confiança Zero (TRISU-TRUST/ZTC) | 22 | Modelo de Maturidade ZT da CISA, NIST SP 800-207, ASVS |
| 5 | Segurança de Dados Sensíveis (TRISU-DATA) | 10 | DPDPA (Índia), GDPR, HIPAA, Classificação L0–L4 |
| 6–8 | DLCA, Infra (TRISU-INFRA), Nuvem e CSPM Multicloud (TRISU-CLOUD/CSPM) | 55 | Benchmarks CIS, CSPM Multicloud (AWS, Azure, GCP, Alibaba, OCI) |
| 9–10 | Conformidade Regional e Privacidade desde a Concepção | 51 | Art. 25 GDPR, Resiliência Cibernética RBI, NIST SSDF |
| 11–13 | Testes, Listas de Verificação e Portões CI/CD | 45 | Garak, PyRIT, SAST, Lista de Verificação de Revisão de 20 Itens |
| 14–20 | Ferramentas, Modelo de Maturidade, KPIs e Sutras RBI | 40 | Sisu-UI, 7 Sutras RBI, ISO 42001 AIMS |
| 21 | Segurança do Model Context Protocol (TRISU-MCP) | 6 | Sanitização de Esquema MCP, Limites de Recursão, HITL |
| 22 | Conformidade de Alto Risco do EU AI Act (TRISU-EUAI) | 7 | Regulamento UE 2024/1689 (Artigos 9–15, Portão CE) |
| 23 | Identidade Agêntica e Delegação de Tokens (TRISU-AIAM) | 5 | Troca de Tokens RFC 8693, SPIFFE/mTLS, Chaves Efêmeras |
| 24 | Segurança de Código Aberto e Cadeia de Suprimentos (TRISU-OSS) | 6 | OpenSSF, SLSA v1.0, Fixação de Hash de Lockfile, CycloneDX v1.6 |
| TOTAL | Invariantes Consolidados | 299 | Bloqueio Obrigatório para [CRITICAL]/[HIGH] |