
Фреймворк LLMSecOps с управлением политиками, обеспечивающий AST-ориентированный SAST, сканирование секретов, проверки цепочки поставок и мультиоблачного CSPM, генерацию AI-BoM и шлюзы безопасности CI/CD.
Жизненный цикл разработки на основе ИИ и управление автономными агентами (LLMSecOps)
Версия ПО: 3.2.0 | Версия фреймворка: 3.2.0 | Статус: Институционализирован (Готов к продакшену, готов к DevSecOps и проверен CI)
Консолидированные инварианты: 305 проверок | Правила: 204 | Доменные семейства: 26
Фреймворк TriSuElla-AIDLCA — это архитектура и стандарт безопасности корпоративного уровня с управлением на основе политик для программной инженерии с поддержкой ИИ и автономных мультиагентных систем. Он обеспечивает работу машинного интеллекта с детерминированным исполнением, криптографической верификацией по принципу нулевого доверия и скоординированным управлением с участием человека в контуре.
В основе лежит символьный Трезубец (Тришула) скандинавских и санскритских принципов:
Фреймворк достиг 100% институционализированного внедрения по всем столпам управления, средствам автоматизации и стандартам мультиоблачной безопасности:
Решение TriSuElla-AIDLCA предоставляет полноспектральный движок безопасности и управления продакшен-уровня, разработанный для современной ИИ-инженерии и автономных роёв агентов:
TRISU-CLI).\trisu.cmd), Linux/macOS (./trisu) или как глобальная команда через pip install -e tools/trisu-cli.argparse, ast, json, re, pathlib), устраняя риск цепочки поставок в самом валидаторе.0 при чистом состоянии и 1 при блокирующих нарушениях [CRITICAL] / [HIGH].TRISU-SAST / ZTC)eval(), exec()), небезопасной десериализации (pickle.load/loads, небезопасный YAML) и опасного исполнения shell (subprocess.run(shell=True)).TRISU-ZTC-04): Выявляет и блокирует подавление исключений с отказом в открытом состоянии (except: pass), гарантируя безопасность fail-closed.TRISU-ZTC-01): Обнаруживает непараметризованные SQL f-строки, конкатенацию сырого SQL и небезопасные обходы проверки TLS (verify=False).TRISU-ZTC-03)AKIA*), GitHub PAT (ghp_*), приватных ключей RSA/EC/SSH и жёстко закодированных API-токенов.TRISU-OSS)TRISU-OSS-01): Требует точного закрепления версий зависимостей с хешами целостности SHA-256, отклоняя плавающие диапазоны версий (>=, ~=).TRISU-OSS-03): Запрещает ограничительное копилефт-загрязнение (AGPL-3.0, SSPL, EUPL) в коммерческих релизах.TRISU-OSS-04): Обнаруживает поддельные, вредоносные или тайпсквоттинговые имена пакетов.TRISU-OSS-06): Проверяет происхождение SLSA уровня 2+ и метаданные подписи контейнеров.TRISU-BOM / AI-BOM)trisu bom --output ai-bom.json).TRISU-MCP)TRISU-MCP-01..06).TRISU-ZTC-08).TRISU-CSPM)TRISU-AIAM)TRISU-SARIF)--sarif), бесшовно принимаемые GitHub Code Scanning, GitLab Security Dashboard, Azure DevOps и SonarQube.trisu init): Создаёт полные рабочие процессы GitHub Actions, pre-commit хуки и директивы IDE менее чем за 30 секунд.SISU-UI)TriSuElla структурирует инвестиции в безопасность в соответствии с тем, где происходят реальные операционные и финансовые потери:
graph TD
L1["<b>Layer 1: Cyber Residual Risk Floor</b><br/>(~70% Loss Impact - Foundation: IAM, Secrets, Cloud, OS)"]
L2["<b>Layer 2: AI / App Security</b><br/>(~20% Loss Impact - AI-Native: Prompt Injection, Semantic Guardrails, MCP Sandboxing)"]
L3["<b>Layer 3: Technical & Operational Governance</b><br/>(~10% Loss Impact - Lifecycle: AI-BoM, NI-IAM, Drift, EU AI Act, DPDPA)"]
L1 --> L2
L1 --> L3
L2 --> L3
style L1 fill:#ff9966,stroke:#333,stroke-width:2px,color:#000
style L2 fill:#66ccff,stroke:#333,stroke-width:2px,color:#000
style L3 fill:#99ff66,stroke:#333,stroke-width:2px,color:#000Все правила консолидированы в TRISUELLA_MASTER_RULES_AND_CHECKS.md:
Фреймворк предоставляет готовые обёртки без настройки и стандартную pip-упаковку:
# Option A: Direct root wrapper (zero install)
.\trisu.cmd check # Windows (cmd / powershell)
./trisu check # Linux / macOS / Git Bash
# Option B: Global pip installation (accessible from any directory)
pip install -e tools/trisu-cli
trisu --help
trisu initЗапустите CLI, чтобы мгновенно инициализировать управление TriSuElla в вашем существующем репозитории:
trisu init --target /path/to/my-repo
Это автоматически создаёт:
.cursorrules (Cursor AI)CLAUDE.md (Claude Code / Claude Projects).windsurfrules (Windsurf).github/copilot-instructions.md (GitHub Copilot)trisuella.config.yaml (конфигурация политики проекта).pre-commit-config.yaml (локальный блокировщик git-коммитов).github/workflows/trisuella-gate.yml (шлюз CI/CD для PR)audit.md и TRISUELLA-AIDLCA-state.md (отслеживание состояния и соответствия)# Check repository artifact and drop-in template readiness
trisu check
# Run blocking security audit and export OASIS SARIF report
trisu audit --sarif audit.sarif
# Run Open Source Security (OSS) & supply chain audit
trisu oss --sarif oss.sarif
# Scan codebase for Shadow AI, undeclared models & gateway bypasses
trisu shadow --sarif shadow.sarif
# Validate all 204 rule identifiers and inspect domain breakdown
trisu rules
# Generate a CycloneDX AI v1.6 Bill of Materials (AI-BoM)
trisu bom --output ai-bom.json
OWASP-TriSuElla-AIDLCA-FrameWork/
├── README.md # Main project entrypoint & quickstart (v3.0)
├── Usage-Guide.md # Comprehensive step-by-step master usage guide
├── TRISUELLA_MASTER_RULES_AND_CHECKS.md # Unified master rulebook (305 checks, 204 rules)
├── ai-bom.json # Machine-readable CycloneDX AI v1.6 BoM
├── trisuella.config.yaml # Declarative policy & Multi-Cloud CSPM manifest
├── CLAUDE.md & .cursorrules # Local IDE workspace assistant rules
├── trisu.cmd & trisu # Turnkey CLI wrappers for Windows & Unix
├── LICENSE # Open-source Apache-2.0 license
├── templates/ # Drop-in templates for all IDEs & CI/CD
│ ├── .cursorrules # Cursor IDE rules
│ ├── CLAUDE.md # Claude Code instructions
│ ├── .windsurfrules # Windsurf rules
│ ├── copilot-instructions.md # GitHub Copilot instructions
│ ├── trisuella.config.yaml # Declarative policy & CSPM manifest
│ ├── .pre-commit-config.yaml # Git pre-commit hook
│ └── .github/workflows/trisuella-gate.yml # GitHub Actions PR gate
├── tools/
│ ├── trisu-cli/ # Gatekeeper CLI (check, audit, oss, init, bom, rules)
│ │ ├── trisu_validator.py # Python engine with AST parser & supply chain scanner
│ │ ├── pyproject.toml & setup.py # Pip package definition for global 'trisu' command
│ │ └── README.md # CLI usage manual
│ └── sisu-ui/ # Sisu Nexus visual compliance dashboard
│ ├── index.html # Web UI dashboard
│ ├── sisu-ui-design-spec.md # UI architecture & KPIs spec
│ └── sample-data/ # Demo compliance & governance dataset
├── TRISUELLA-AIDLCA-Rules/ # Core specifications, workflows & prompts
│ ├── README.md & CHARTER.md # Philosophy, severity scale & charter
│ ├── FULL_README.md # Comprehensive manual, CSPM crosswalk & changelog
│ ├── TRISUELLA-AIDLCA-rules/ # core-workflow.md (active agent prompt)
│ ├── TRISUELLA-AIDLCA-rule-details/ # Modular extensions (MCP, EU AI, Zero Trust, CSPM)
│ ├── prompts/ # Turnkey prompt library (P, B, T, A, C series)
│ └── docs/ # Developer guides (faq, which-extensions, vibe-coding)
├── TRISUELLA-AIDLCAa/ # 8-Stage Autonomous Multi-Agent System
│ └── README.md # ZTP message protocol & Dual-Key HITL gates
├── TRISUELLA-AIDLCA-docs/ # State tracker & crosswalk matrices
│ ├── TRISUELLA-AIDLCA-state.md # Runtime workflow state & extension tracking
│ └── AICM-AIDLCA-Crosswalk.md # CSA AICM v1.0.3 to TriSuElla crosswalk
└── Data-Source/ # Regulatory baselines (RBI, ISO 42001, CSA AICM)
TriSuElla работает по строгому принципу бинарного принуждения:
[CRITICAL] / [HIGH]: Атомарный стоп-шлюз. Исполнение немедленно останавливается. Конвейеры генерации кода и развёртывания блокируются до устранения.[MEDIUM] / [LOW]: Рекомендательный характер. Требует документированного обоснования и подписанного принятия ответственным человеком в audit.md.Релиз v3.2.0 Institutionalized — Безопасность прежде всего, ИИ-нативный. Создан для эпохи агентной автономии.
| Столп управления / Компонент | Область и стандарты | Прогресс | Статус |
|---|
| Мастер-свод правил и инварианты | 305 проверок в 26 доменных семействах и 204 правила | 100% | Институционализирован |
| Обнаружение теневого ИИ и моделей | TRISU-SHADOW-01..06 (AST-сканирование, синхронизация моделей AI-BOM, шлюз обхода gateway) | 100% | Готов к продакшену |
| Код нулевого доверия (ZTC) | TRISU-ZTC-01..08 (проверки границ AST, удаление внешних секретов) | 100% | Готов к продакшену |
| Безопасность открытого исходного кода (OSS) | TRISU-OSS-01..06 (криптографическое закрепление lockfile и сканирование лицензий) | 100% | Готов к продакшену |
| Готовый CLI и упаковка | trisu.cmd, исполняемый файл trisu, pip-упаковка (pyproject.toml) | 100% | Готов к продакшену |
| Мультиоблачный фреймворк CSPM | 14 стандартов аудита для AWS, Azure, GCP, Alibaba, OCI | 100% | Готов к продакшену |
| Генератор CycloneDX AI-BoM | Генератор спецификации материалов CycloneDX AI v1.6 (trisu bom) | 100% | Готов к продакшену |
| Шлюз политики CI/CD для pull request | GitHub Actions проверен вживую (запуск 34675720411: двойной SARIF + BoM) | 100% | Проверено, проходит |
| Мультиагентная система (AIDLCAa) | 8-агентный конвейер, конверты TRISU-ZTP и шлюзы Dual-Key HITL | 100% | Готов к продакшену |
| Визуальная панель управления | Веб-интерфейс Sisu Nexus (tools/sisu-ui) и наборы данных о соответствии | 100% | Готов к продакшену |
| Персона | Основная цель | Как TriSuElla это решает |
|---|
| ИИ-инженеры и вайб-кодеры | Быстро создавать, не порождая уязвимостей | Добавьте .cursorrules, CLAUDE.md или .windsurfrules. ИИ-копайлот автоматически применяет моделирование угроз, валидацию ввода и 20-пунктный чек-лист безопасности. |
| Инженеры DevSecOps и AppSec | Блокировать уязвимости и атаки на цепочку поставок в CI/CD | Запускайте trisu audit --sarif audit.sarif и trisu oss --sarif oss.sarif в pull request. Автоблокировка сборок при критических CVE, незакреплённых пакетах или раскрытых секретах. |
| Облачные и платформенные архитекторы | Стандартизировать безопасность в мультиоблачных развёртываниях | Применяйте 14 контролей TRISU-CSPM в AWS, Azure, GCP, Alibaba и OCI для устранения облачных ошибок конфигурации и обеспечения приватных периметров ИИ. |
| Специалисты GRC и комплаенса | Соответствовать ИИ-регулированию (EU AI Act, ISO 42001, DPDPA) | Запускайте trisu bom для создания CycloneDX AI-BoM и аудита по 299 институционализированным проверкам для обеспечения непрерывных доказательств соответствия. |
| Раздел | Домен / Семейство правил | Проверки | Основные стандарты / привязки |
|---|
| 0–1 | Устав фреймворка и основной жизненный цикл LLMSecOps | 15 | STRIDE-AI, ISO 5259, Cosign, AI-BoM |
| 2 | Базовая линия безопасности системы (TRISU-BASE) | 15 | OWASP Top 10 (2026), API Security |
| 3 | Безопасность ИИ и агентов (TRISU-SEC) | 22 | OWASP LLM Top 10, Tool Sandboxing |
| 4 | Архитектура и код нулевого доверия (TRISU-TRUST/ZTC) | 22 | CISA ZT Maturity Model, NIST SP 800-207, ASVS |
| 5 | Безопасность конфиденциальных данных (TRISU-DATA) | 10 | DPDPA (Индия), GDPR, HIPAA, классификация L0–L4 |
| 6–8 | DLCA, инфраструктура (TRISU-INFRA), облако и мультиоблачный CSPM (TRISU-CLOUD/CSPM) | 55 | CIS Benchmarks, Multi-Cloud CSPM (AWS, Azure, GCP, Alibaba, OCI) |
| 9–10 | Региональное соответствие и Privacy by Design | 51 | Art. 25 GDPR, RBI Cyber Resilience, NIST SSDF |
| 11–13 | Тестирование, чек-листы и шлюзы CI/CD | 45 | Garak, PyRIT, SAST, 20-пунктный чек-лист проверки |
| 14–20 | Инструментарий, модель зрелости, KPI и RBI Sutras | 40 | Sisu-UI, RBI 7 Sutras, ISO 42001 AIMS |
| 21 | Безопасность Model Context Protocol (TRISU-MCP) | 6 | Санитизация схемы MCP, границы рекурсии, HITL |
| 22 | Соответствие EU AI Act для высокого риска (TRISU-EUAI) | 7 | Регламент ЕС 2024/1689 (статьи 9–15, CE Gate) |
| 23 | Агентная идентичность и делегирование токенов (TRISU-AIAM) | 5 | RFC 8693 Token Exchange, SPIFFE/mTLS, эфемерные ключи |
| 24 | Безопасность открытого исходного кода и цепочки поставок (TRISU-OSS) | 6 | OpenSSF, SLSA v1.0, закрепление хешей lockfile, CycloneDX v1.6 |
| ИТОГО | Консолидированные инварианты | 299 | Обязательная блокировка для [CRITICAL]/[HIGH] |