Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
TriSuElla-AIDLCA-Framework — Фреймворк LLMSecOps с управлением политиками, обеспечивающий AST-ориентированный SAST, сканирование секретов, проверки цепочки поставок и мультиоблачного CSPM, генерацию AI-BoM и шлюзы безопасности CI/CD. | Kitploit
Инструменты/GitHubGitHub/owasp/trisuella-aidlca-framework
Статический анализ кода (SAST)Анализ уязвимостейАнализ КодаАудит конфигурацииБезопасность облачных средDevSecOpsОбнаружение СекретовУправление идентификацией и доступом (IAM)Безопасность Цепочки Поставок

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Безопасность ИИ
GitHubowasp/trisuella-aidlca-framework

TriSuElla-AIDLCA-Framework

Фреймворк LLMSecOps с управлением политиками, обеспечивающий AST-ориентированный SAST, сканирование секретов, проверки цепочки поставок и мультиоблачного CSPM, генерацию AI-BoM и шлюзы безопасности CI/CD.

Репозиторий
171 день назадЕщё не проверено

🔱 Фреймворк TriSuElla-AIDLCA

Жизненный цикл разработки на основе ИИ и управление автономными агентами (LLMSecOps)
Версия ПО: 3.2.0 | Версия фреймворка: 3.2.0 | Статус: Институционализирован (Готов к продакшену, готов к DevSecOps и проверен CI)
Консолидированные инварианты: 305 проверок | Правила: 204 | Доменные семейства: 26

TriSuElla Gate Version: 3.2.0 CI Gate: Passing Progress: 100% Complete Author: Bhaskar Puppala (PATEL) LinkedIn Standards: ISO 42001 / DPDPA / EU AI Act BOM: CycloneDX AI v1.6


🏛️ Обзор для руководства

Фреймворк TriSuElla-AIDLCA — это архитектура и стандарт безопасности корпоративного уровня с управлением на основе политик для программной инженерии с поддержкой ИИ и автономных мультиагентных систем. Он обеспечивает работу машинного интеллекта с детерминированным исполнением, криптографической верификацией по принципу нулевого доверия и скоординированным управлением с участием человека в контуре.

В основе лежит символьный Трезубец (Тришула) скандинавских и санскритских принципов:

  • 🔴 SISU (Устойчивость и исполнение): Агенты выполняются в детерминированных границах, с восстановлением после сбоев и инвариантами безопасности.
  • 🔵 TILLIT (Доверие и управление): Нулевое доверие («Никогда не доверяй, всегда проверяй»), криптографическая идентификация и защищённые от подмены журналы аудита.
  • 🟢 DUGNAD (Коллективное сотрудничество): Передача задач между агентами с обязательными шлюзами утверждения Dual-Key Human-in-the-Loop (HITL).

📈 Прогресс и этапы внедрения (v3.2.0 институционализирован и проверен CI)

Фреймворк достиг 100% институционализированного внедрения по всем столпам управления, средствам автоматизации и стандартам мультиоблачной безопасности:


🌟 Ключевые возможности и функции решения

Решение TriSuElla-AIDLCA предоставляет полноспектральный движок безопасности и управления продакшен-уровня, разработанный для современной ИИ-инженерии и автономных роёв агентов:

1. 🛡️ CLI-привратник политик без зависимостей (TRISU-CLI)

  • Нативная переносимость: Работает в Windows (.\trisu.cmd), Linux/macOS (./trisu) или как глобальная команда через pip install -e tools/trisu-cli.
  • Чистая стандартная библиотека Python: Работает без сторонних зависимостей (argparse, ast, json, re, pathlib), устраняя риск цепочки поставок в самом валидаторе.
  • Молниеносная скорость: Выполнение менее секунды (<1.5s), что идеально для быстрой обратной связи разработчику и лёгких задач CI/CD-раннера.
  • Детерминированные коды выхода Fail-Closed: Возвращает 0 при чистом состоянии и 1 при блокирующих нарушениях [CRITICAL] / [HIGH].

2. 🔍 Гибридное статическое тестирование безопасности приложений на основе AST (TRISU-SAST / ZTC)

  • Анализ абстрактного синтаксического дерева (AST): Автоматически проверяет деревья исходного кода Python для обнаружения запрещённых стоков динамического исполнения (eval(), exec()), небезопасной десериализации (pickle.load/loads, небезопасный YAML) и опасного исполнения shell (subprocess.run(shell=True)).
  • Принудительная детерминированная обработка ошибок (TRISU-ZTC-04): Выявляет и блокирует подавление исключений с отказом в открытом состоянии (except: pass), гарантируя безопасность fail-closed.
  • Предотвращение выхода за границы и инъекций (TRISU-ZTC-01): Обнаруживает непараметризованные SQL f-строки, конкатенацию сырого SQL и небезопасные обходы проверки TLS (verify=False).

3. 🔑 Нулевые внешние учётные данные и сканирование секретов (TRISU-ZTC-03)

  • Многовекторный сканер учётных данных: Сканирует все файлы репозитория на предмет раскрытых ключей доступа AWS (AKIA*), GitHub PAT (ghp_*), приватных ключей RSA/EC/SSH и жёстко закодированных API-токенов.
  • Принудительное использование учётных данных Just-In-Time (JIT): Требует эфемерного получения идентичности через федерацию рабочих нагрузок и немедленного обнуления памяти.

4. 📦 Анализ композиции ПО (SCA) и безопасность цепочки поставок (TRISU-OSS)

  • Криптографическое закрепление хешей lockfile (TRISU-OSS-01): Требует точного закрепления версий зависимостей с хешами целостности SHA-256, отклоняя плавающие диапазоны версий (>=, ~=).
  • Управление лицензиями открытого исходного кода (TRISU-OSS-03): Запрещает ограничительное копилефт-загрязнение (AGPL-3.0, SSPL, EUPL) в коммерческих релизах.
  • Защита от тайпсквоттинга и путаницы зависимостей (TRISU-OSS-04): Обнаруживает поддельные, вредоносные или тайпсквоттинговые имена пакетов.
  • Криптографическая аттестация происхождения (TRISU-OSS-06): Проверяет происхождение SLSA уровня 2+ и метаданные подписи контейнеров.

5. 📋 Автоматизированная спецификация материалов CycloneDX AI v1.6 (TRISU-BOM / AI-BOM)

  • Генерация AI-BoM: Создаёт совместимые JSON-манифесты CycloneDX v1.6 с UUID по RFC-4122 (trisu bom --output ai-bom.json).
  • Прозрачность моделей и промптов: Автоматически фиксирует базовые модели (например, Claude, GPT, Gemma), задачи рассуждения, схемы ввода/вывода, уровни риска и свойства управления для регуляторной проверяемости.

6. 🤖 Ограничение автономных агентов и песочница инструментов MCP (TRISU-MCP)

  • Ограждения Model Context Protocol (MCP): Обеспечивает санитизацию параметров во время выполнения, границы рекурсивных циклов исполнения и защиту от внеполосной инъекции учётных данных (TRISU-MCP-01..06).
  • Ограничение радиуса поражения агента: Ограничивает исполнение инструментов автономного агента операциями с наименьшими привилегиями с обязательным подтверждением человеком для изменяющих вызовов (TRISU-ZTC-08).

7. ☁️ Корпоративный мультиоблачный фреймворк CSPM (TRISU-CSPM)

  • 14 унифицированных облачных контролей: Стандартизированная безопасность в AWS, Microsoft Azure, Google Cloud (GCP), Alibaba Cloud (Aliyun) и Oracle Cloud Infrastructure (OCI).
  • Глубокое покрытие доменов: Безопасность Kubernetes (KSPM), безопасность данных (DSPM), периметры ИИ-моделей (AI-CSPM), объектные блокировки WORM-хранилищ и валидация IaC по принципу Shift-Left.

8. 👥 Dual-Key Human-in-the-Loop (HITL) и агентный IAM (TRISU-AIAM)

  • Конверты Zero Trust Protocol (ZTP): Структурированные криптографически проверенные пакеты межагентной коммуникации на протяжении 8-этапного жизненного цикла мультиагентной системы AIDLCAa.
  • Шлюзы утверждения Dual-Key: Критические операции (например, миграция схемы, развёртывание в продакшене, повышение прав IAM) требуют совместно подписанных авторизаций от двух разных человеческих ролей.
  • Федерация нечеловеческих идентичностей (NHI): Заменяет статические облачные ключи обменом токенов RFC 8693 и рабочими принципалами SPIFFE/mTLS.

9. 🌐 Универсальная интеграция CI/CD DevSecOps и OASIS SARIF 2.1.0 (TRISU-SARIF)

  • Генерация OASIS SARIF 2.1.0: CLI экспортирует стандартные отчёты SARIF (--sarif), бесшовно принимаемые GitHub Code Scanning, GitLab Security Dashboard, Azure DevOps и SonarQube.
  • Готовое развёртывание (trisu init): Создаёт полные рабочие процессы GitHub Actions, pre-commit хуки и директивы IDE менее чем за 30 секунд.

10. 🖥️ Визуальная панель соответствия Sisu Nexus (SISU-UI)

  • Глассморфный кибер-интерфейс: Автономное веб-приложение в тёмном режиме с исследованием кодового пространства репозитория в реальном времени, активными графами зависимостей и живыми индикаторами здоровья столпов (SISU, TILLIT, DUGNAD).

🎯 Персоны и как использовать TriSuElla


🛡️ Трёхуровневая модель безопасности ИИ с приоритетом риска

TriSuElla структурирует инвестиции в безопасность в соответствии с тем, где происходят реальные операционные и финансовые потери:

root@kitploit:~
graph TD
    L1["<b>Layer 1: Cyber Residual Risk Floor</b><br/>(~70% Loss Impact - Foundation: IAM, Secrets, Cloud, OS)"]
    L2["<b>Layer 2: AI / App Security</b><br/>(~20% Loss Impact - AI-Native: Prompt Injection, Semantic Guardrails, MCP Sandboxing)"]
    L3["<b>Layer 3: Technical & Operational Governance</b><br/>(~10% Loss Impact - Lifecycle: AI-BoM, NI-IAM, Drift, EU AI Act, DPDPA)"]
    
    L1 --> L2
    L1 --> L3
    L2 --> L3
    
    style L1 fill:#ff9966,stroke:#333,stroke-width:2px,color:#000
    style L2 fill:#66ccff,stroke:#333,stroke-width:2px,color:#000
    style L3 fill:#99ff66,stroke:#333,stroke-width:2px,color:#000

📊 Сводка мастер-правил и проверок (всего 299)

Все правила консолидированы в TRISUELLA_MASTER_RULES_AND_CHECKS.md:


⚡ Быстрый старт: 30 секунд до продакшен-управления

1. Готовые лаунчеры и глобальная установка через pip

Фреймворк предоставляет готовые обёртки без настройки и стандартную pip-упаковку:

root@kitploit:~
# Option A: Direct root wrapper (zero install)
.\trisu.cmd check        # Windows (cmd / powershell)
./trisu check            # Linux / macOS / Git Bash

# Option B: Global pip installation (accessible from any directory)
pip install -e tools/trisu-cli
trisu --help

2. Развёртывание любого проекта с помощью trisu init

Запустите CLI, чтобы мгновенно инициализировать управление TriSuElla в вашем существующем репозитории:

root@kitploit:~
trisu init --target /path/to/my-repo

Это автоматически создаёт:

  • .cursorrules (Cursor AI)
  • CLAUDE.md (Claude Code / Claude Projects)
  • .windsurfrules (Windsurf)
  • .github/copilot-instructions.md (GitHub Copilot)
  • trisuella.config.yaml (конфигурация политики проекта)
  • .pre-commit-config.yaml (локальный блокировщик git-коммитов)
  • .github/workflows/trisuella-gate.yml (шлюз CI/CD для PR)
  • audit.md и TRISUELLA-AIDLCA-state.md (отслеживание состояния и соответствия)

3. Запуск аудитов политик и шлюзов цепочки поставок

root@kitploit:~
# Check repository artifact and drop-in template readiness
trisu check

# Run blocking security audit and export OASIS SARIF report
trisu audit --sarif audit.sarif

# Run Open Source Security (OSS) & supply chain audit
trisu oss --sarif oss.sarif

# Scan codebase for Shadow AI, undeclared models & gateway bypasses
trisu shadow --sarif shadow.sarif

# Validate all 204 rule identifiers and inspect domain breakdown
trisu rules

# Generate a CycloneDX AI v1.6 Bill of Materials (AI-BoM)
trisu bom --output ai-bom.json

📁 Структура репозитория

root@kitploit:~
OWASP-TriSuElla-AIDLCA-FrameWork/
├── README.md                              # Main project entrypoint & quickstart (v3.0)
├── Usage-Guide.md                         # Comprehensive step-by-step master usage guide
├── TRISUELLA_MASTER_RULES_AND_CHECKS.md   # Unified master rulebook (305 checks, 204 rules)
├── ai-bom.json                            # Machine-readable CycloneDX AI v1.6 BoM
├── trisuella.config.yaml                  # Declarative policy & Multi-Cloud CSPM manifest
├── CLAUDE.md & .cursorrules               # Local IDE workspace assistant rules
├── trisu.cmd & trisu                      # Turnkey CLI wrappers for Windows & Unix
├── LICENSE                                # Open-source Apache-2.0 license
├── templates/                             # Drop-in templates for all IDEs & CI/CD
│   ├── .cursorrules                       # Cursor IDE rules
│   ├── CLAUDE.md                          # Claude Code instructions
│   ├── .windsurfrules                     # Windsurf rules
│   ├── copilot-instructions.md            # GitHub Copilot instructions
│   ├── trisuella.config.yaml              # Declarative policy & CSPM manifest
│   ├── .pre-commit-config.yaml            # Git pre-commit hook
│   └── .github/workflows/trisuella-gate.yml # GitHub Actions PR gate
├── tools/
│   ├── trisu-cli/                         # Gatekeeper CLI (check, audit, oss, init, bom, rules)
│   │   ├── trisu_validator.py             # Python engine with AST parser & supply chain scanner
│   │   ├── pyproject.toml & setup.py      # Pip package definition for global 'trisu' command
│   │   └── README.md                      # CLI usage manual
│   └── sisu-ui/                           # Sisu Nexus visual compliance dashboard
│       ├── index.html                     # Web UI dashboard
│       ├── sisu-ui-design-spec.md         # UI architecture & KPIs spec
│       └── sample-data/                   # Demo compliance & governance dataset
├── TRISUELLA-AIDLCA-Rules/                # Core specifications, workflows & prompts
│   ├── README.md & CHARTER.md             # Philosophy, severity scale & charter
│   ├── FULL_README.md                     # Comprehensive manual, CSPM crosswalk & changelog
│   ├── TRISUELLA-AIDLCA-rules/            # core-workflow.md (active agent prompt)
│   ├── TRISUELLA-AIDLCA-rule-details/     # Modular extensions (MCP, EU AI, Zero Trust, CSPM)
│   ├── prompts/                           # Turnkey prompt library (P, B, T, A, C series)
│   └── docs/                              # Developer guides (faq, which-extensions, vibe-coding)
├── TRISUELLA-AIDLCAa/                     # 8-Stage Autonomous Multi-Agent System
│   └── README.md                          # ZTP message protocol & Dual-Key HITL gates
├── TRISUELLA-AIDLCA-docs/                 # State tracker & crosswalk matrices
│   ├── TRISUELLA-AIDLCA-state.md          # Runtime workflow state & extension tracking
│   └── AICM-AIDLCA-Crosswalk.md           # CSA AICM v1.0.3 to TriSuElla crosswalk
└── Data-Source/                           # Regulatory baselines (RBI, ISO 42001, CSA AICM)

📜 Гарантия принудительного применения

TriSuElla работает по строгому принципу бинарного принуждения:

  • [CRITICAL] / [HIGH]: Атомарный стоп-шлюз. Исполнение немедленно останавливается. Конвейеры генерации кода и развёртывания блокируются до устранения.
  • [MEDIUM] / [LOW]: Рекомендательный характер. Требует документированного обоснования и подписанного принятия ответственным человеком в audit.md.

👤 Автор и руководство проекта

  • Автор и архитектор фреймворка: Bhaskar Puppala (PATEL)
  • LinkedIn: linkedin.com/in/bhaskerkpatel
  • Организация: OWASP TriSuElla Working Group

Релиз v3.2.0 Institutionalized — Безопасность прежде всего, ИИ-нативный. Создан для эпохи агентной автономии.

Скачать инструмент
Столп управления / КомпонентОбласть и стандартыПрогрессСтатус
Мастер-свод правил и инварианты305 проверок в 26 доменных семействах и 204 правила100%Институционализирован
Обнаружение теневого ИИ и моделейTRISU-SHADOW-01..06 (AST-сканирование, синхронизация моделей AI-BOM, шлюз обхода gateway)100%Готов к продакшену
Код нулевого доверия (ZTC)TRISU-ZTC-01..08 (проверки границ AST, удаление внешних секретов)100%Готов к продакшену
Безопасность открытого исходного кода (OSS)TRISU-OSS-01..06 (криптографическое закрепление lockfile и сканирование лицензий)100%Готов к продакшену
Готовый CLI и упаковкаtrisu.cmd, исполняемый файл trisu, pip-упаковка (pyproject.toml)100%Готов к продакшену
Мультиоблачный фреймворк CSPM14 стандартов аудита для AWS, Azure, GCP, Alibaba, OCI100%Готов к продакшену
Генератор CycloneDX AI-BoMГенератор спецификации материалов CycloneDX AI v1.6 (trisu bom)100%Готов к продакшену
Шлюз политики CI/CD для pull requestGitHub Actions проверен вживую (запуск 34675720411: двойной SARIF + BoM)100%Проверено, проходит
Мультиагентная система (AIDLCAa)8-агентный конвейер, конверты TRISU-ZTP и шлюзы Dual-Key HITL100%Готов к продакшену
Визуальная панель управленияВеб-интерфейс Sisu Nexus (tools/sisu-ui) и наборы данных о соответствии100%Готов к продакшену
ПерсонаОсновная цельКак TriSuElla это решает
ИИ-инженеры и вайб-кодерыБыстро создавать, не порождая уязвимостейДобавьте .cursorrules, CLAUDE.md или .windsurfrules. ИИ-копайлот автоматически применяет моделирование угроз, валидацию ввода и 20-пунктный чек-лист безопасности.
Инженеры DevSecOps и AppSecБлокировать уязвимости и атаки на цепочку поставок в CI/CDЗапускайте trisu audit --sarif audit.sarif и trisu oss --sarif oss.sarif в pull request. Автоблокировка сборок при критических CVE, незакреплённых пакетах или раскрытых секретах.
Облачные и платформенные архитекторыСтандартизировать безопасность в мультиоблачных развёртыванияхПрименяйте 14 контролей TRISU-CSPM в AWS, Azure, GCP, Alibaba и OCI для устранения облачных ошибок конфигурации и обеспечения приватных периметров ИИ.
Специалисты GRC и комплаенсаСоответствовать ИИ-регулированию (EU AI Act, ISO 42001, DPDPA)Запускайте trisu bom для создания CycloneDX AI-BoM и аудита по 299 институционализированным проверкам для обеспечения непрерывных доказательств соответствия.
РазделДомен / Семейство правилПроверкиОсновные стандарты / привязки
0–1Устав фреймворка и основной жизненный цикл LLMSecOps15STRIDE-AI, ISO 5259, Cosign, AI-BoM
2Базовая линия безопасности системы (TRISU-BASE)15OWASP Top 10 (2026), API Security
3Безопасность ИИ и агентов (TRISU-SEC)22OWASP LLM Top 10, Tool Sandboxing
4Архитектура и код нулевого доверия (TRISU-TRUST/ZTC)22CISA ZT Maturity Model, NIST SP 800-207, ASVS
5Безопасность конфиденциальных данных (TRISU-DATA)10DPDPA (Индия), GDPR, HIPAA, классификация L0–L4
6–8DLCA, инфраструктура (TRISU-INFRA), облако и мультиоблачный CSPM (TRISU-CLOUD/CSPM)55CIS Benchmarks, Multi-Cloud CSPM (AWS, Azure, GCP, Alibaba, OCI)
9–10Региональное соответствие и Privacy by Design51Art. 25 GDPR, RBI Cyber Resilience, NIST SSDF
11–13Тестирование, чек-листы и шлюзы CI/CD45Garak, PyRIT, SAST, 20-пунктный чек-лист проверки
14–20Инструментарий, модель зрелости, KPI и RBI Sutras40Sisu-UI, RBI 7 Sutras, ISO 42001 AIMS
21Безопасность Model Context Protocol (TRISU-MCP)6Санитизация схемы MCP, границы рекурсии, HITL
22Соответствие EU AI Act для высокого риска (TRISU-EUAI)7Регламент ЕС 2024/1689 (статьи 9–15, CE Gate)
23Агентная идентичность и делегирование токенов (TRISU-AIAM)5RFC 8693 Token Exchange, SPIFFE/mTLS, эфемерные ключи
24Безопасность открытого исходного кода и цепочки поставок (TRISU-OSS)6OpenSSF, SLSA v1.0, закрепление хешей lockfile, CycloneDX v1.6
ИТОГОКонсолидированные инварианты299Обязательная блокировка для [CRITICAL]/[HIGH]