Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
TriSuElla-AIDLCA-Framework — 受策略管控的 LLMSecOps 框架,提供基于 AST 的 SAST、密钥扫描、供应链及多云 CSPM 检查、AI-BoM 生成以及 CI/CD 安全门禁。 | Kitploit
工具/GitHubGitHub/owasp/trisuella-aidlca-framework
静态代码分析 (SAST)漏洞分析代码分析配置审计云安全DevSecOps秘密检测身份与访问管理 (IAM)供应链安全AI 安全
GitHubowasp/trisuella-aidlca-framework

TriSuElla-AIDLCA-Framework

1141天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

受策略管控的 LLMSecOps 框架,提供基于 AST 的 SAST、密钥扫描、供应链及多云 CSPM 检查、AI-BoM 生成以及 CI/CD 安全门禁。

查看仓库

🔱 TriSuElla-AIDLCA 框架

AI 驱动的开发生命周期与自主智能体治理(LLMSecOps)
软件版本:3.2.0 | 框架版本:3.2.0 | 状态:制度化(生产就绪、DevSecOps 就绪且经 CI 验证)
合并不变量:305 项检查 | 规则:204 条 | 领域族:26 个

TriSuElla Gate Version: 3.2.0 CI Gate: Passing Progress: 100% Complete Author: Bhaskar Puppala (PATEL) LinkedIn Standards: ISO 42001 / DPDPA / EU AI Act BOM: CycloneDX AI v1.6


🏛️ 执行概览

TriSuElla-AIDLCA 框架是一套企业级、策略治理的架构与安全标准,面向 AI 辅助软件工程与自主多智能体系统。它确保机器智能以确定性执行、零信任密码学验证以及协调的人类在环治理方式运行。

根植于北欧与梵语原则的象征性 三叉戟(Trishula):

  • 🔴 SISU(韧性 & 执行):智能体以确定性边界、崩溃恢复和安全不变量执行。
  • 🔵 TILLIT(信任 & 治理):零信任(“永不信任,始终验证”)、密码学身份以及防篡改审计追踪。
  • 🟢 DUGNAD(集体协作):多智能体交接,强制要求 双密钥人类在环(HITL) 审批门。

📈 进展与实施里程碑(v3.2.0 制度化且经 CI 验证)

该框架已在所有治理支柱、自动化工具链和多云态势标准方面实现 100% 制度化实施:


🌟 关键解决方案特性与能力

TriSuElla-AIDLCA 解决方案提供全谱系、生产级的安全与治理引擎,专为现代 AI 工程与自主智能体集群设计:

1. 🛡️ 零依赖策略守门人 CLI(TRISU-CLI)

  • 原生可移植性:可在 Windows(.\trisu.cmd)、Linux/macOS(./trisu)上运行,或通过 pip install -e tools/trisu-cli 作为全局命令使用。
  • 纯 Python 标准库:零第三方依赖运行(argparse、ast、json、re、pathlib),消除验证器本身的供应链风险。
  • 极速执行:亚秒级执行(<1.5 秒),非常适合快速开发者反馈和轻量级 CI/CD 运行器任务。
  • 确定性故障关闭退出码:干净状态返回 0,遇到阻塞性 [CRITICAL] / [HIGH] 违规返回 1。

2. 🔍 混合 AST 静态应用安全测试(TRISU-SAST / ZTC)

  • 抽象语法树(AST)分析:自动检查 Python 源码树,检测被禁用的动态执行汇聚点(eval()、exec())、不安全反序列化(pickle.load/loads、不安全的 YAML 加载器)以及危险的 shell 执行(subprocess.run(shell=True))。
  • 确定性错误处理强制(TRISU-ZTC-04):识别并阻止故障开放式的裸异常抑制(except: pass),保证故障关闭安全。
  • 边界与注入防护(TRISU-ZTC-01):检测未参数化的 SQL f-string、原始 SQL 拼接以及不安全的 TLS 验证绕过(verify=False)。

3. 🔑 零环境凭证与密钥扫描(TRISU-ZTC-03)

  • 多向量凭证扫描器:扫描所有仓库文件,查找暴露的 AWS 访问密钥(AKIA*)、GitHub PAT(ghp_*)、私有 RSA/EC/SSH 密钥以及硬编码 API 令牌。
  • 即时(JIT)凭证强制:强制通过工作负载联合身份获取临时身份,并立即进行内存清零。

4. 📦 软件成分分析(SCA)与供应链安全(TRISU-OSS)

  • 密码学锁文件哈希固定(TRISU-OSS-01):强制精确依赖版本固定并附带 SHA-256 完整性哈希,拒绝浮动版本范围(>=、~=)。
  • 开源许可证治理(TRISU-OSS-03):禁止在商业发布中引入限制性著佐权污染(AGPL-3.0、SSPL、EUPL)。
  • 域名仿冒与依赖混淆防御(TRISU-OSS-04):检测伪造、恶意或域名仿冒的包名。
  • 密码学来源证明(TRISU-OSS-06):验证 SLSA Level 2+ 来源和容器签名元数据。

5. 📋 自动化 CycloneDX AI v1.6 物料清单(TRISU-BOM / AI-BOM)

  • AI-BoM 生成:生成符合规范的 CycloneDX v1.6 JSON 清单,包含 RFC-4122 UUID(trisu bom --output ai-bom.json)。
  • 模型与提示透明度:自动记录基础模型(如 Claude、GPT、Gemma)、推理任务、输入/输出模式、风险层级以及治理属性,以满足监管可审计性。

6. 🤖 自主智能体限制与 MCP 工具沙箱(TRISU-MCP)

  • 模型上下文协议(MCP)护栏:强制运行时参数净化、递归执行循环边界以及带外凭证注入防御(TRISU-MCP-01..06)。
  • 智能体爆炸半径限制:将自主智能体工具执行限制为最小权限操作,并对变更调用强制要求人工签核(TRISU-ZTC-08)。

7. ☁️ 企业多云 CSPM 框架(TRISU-CSPM)

  • 14 项统一云控制:在 AWS、Microsoft Azure、Google Cloud(GCP)、阿里云(Aliyun)和 Oracle Cloud Infrastructure(OCI) 上实现标准化安全态势。
  • 深度领域覆盖:Kubernetes 态势(KSPM)、数据安全态势(DSPM)、AI 模型边界(AI-CSPM)、WORM 存储对象锁以及左移 IaC 验证。

8. 👥 双密钥人类在环(HITL)与智能体 IAM(TRISU-AIAM)

  • 零信任协议(ZTP)信封:在 8 阶段 AIDLCAa 多智能体生命周期中,结构化、经密码学验证的智能体间通信数据包。
  • 双密钥审批门:关键操作(如模式迁移、生产部署、IAM 提权)需要来自两个不同人类角色的共同签署授权。
  • 非人类身份(NHI)联合:以 RFC 8693 令牌交换和 SPIFFE/mTLS 工作负载主体替代静态云密钥。

9. 🌐 通用 CI/CD DevSecOps 集成与 OASIS SARIF 2.1.0(TRISU-SARIF)

  • OASIS SARIF 2.1.0 生成:CLI 导出标准 SARIF 报告(--sarif),可被 GitHub Code Scanning、GitLab Security Dashboard、Azure DevOps 和 SonarQube 无缝摄取。
  • 开箱即用脚手架(trisu init):在 30 秒内搭建完整的 GitHub Actions 工作流、pre-commit 钩子和 IDE 指令。

10. 🖥️ Sisu Nexus 可视化合规仪表板(SISU-UI)

  • 玻璃拟态网络 UI:独立暗色模式 Web 应用,具备实时仓库代码空间探索、活动依赖图和实时支柱健康仪表(SISU、TILLIT、DUGNAD)。

🎯 角色画像与 TriSuElla 使用方式


🛡️ 三层风险优先 AI 安全模型

TriSuElla 根据现实世界运营和财务损失发生的位置来构建安全投资:

root@kitploit:~
graph TD
    L1["<b>Layer 1: Cyber Residual Risk Floor</b><br/>(~70% Loss Impact - Foundation: IAM, Secrets, Cloud, OS)"]
    L2["<b>Layer 2: AI / App Security</b><br/>(~20% Loss Impact - AI-Native: Prompt Injection, Semantic Guardrails, MCP Sandboxing)"]
    L3["<b>Layer 3: Technical & Operational Governance</b><br/>(~10% Loss Impact - Lifecycle: AI-BoM, NI-IAM, Drift, EU AI Act, DPDPA)"]
    
    L1 --> L2
    L1 --> L3
    L2 --> L3
    
    style L1 fill:#ff9966,stroke:#333,stroke-width:2px,color:#000
    style L2 fill:#66ccff,stroke:#333,stroke-width:2px,color:#000
    style L3 fill:#99ff66,stroke:#333,stroke-width:2px,color:#000

📊 主规则与检查摘要(共 299 项)

所有规则合并于 TRISUELLA_MASTER_RULES_AND_CHECKS.md:


⚡ 快速开始:30 秒实现生产治理

1. 开箱即用启动器与全局 Pip 安装

该框架提供开箱即用的零配置包装器和标准 pip 打包:

root@kitploit:~
# Option A: Direct root wrapper (zero install)
.\trisu.cmd check        # Windows (cmd / powershell)
./trisu check            # Linux / macOS / Git Bash

# Option B: Global pip installation (accessible from any directory)
pip install -e tools/trisu-cli
trisu --help

2. 使用 trisu init 为任意项目搭建脚手架

运行 CLI 以立即在现有仓库中初始化 TriSuElla 治理:

root@kitploit:~
trisu init --target /path/to/my-repo

这会自动搭建:

  • .cursorrules(Cursor AI)
  • CLAUDE.md(Claude Code / Claude Projects)
  • .windsurfrules(Windsurf)
  • .github/copilot-instructions.md(GitHub Copilot)
  • trisuella.config.yaml(项目策略配置)
  • .pre-commit-config.yaml(本地 git 提交阻止器)
  • .github/workflows/trisuella-gate.yml(CI/CD PR 门)
  • audit.md 与 TRISUELLA-AIDLCA-state.md(状态与合规跟踪)

3. 运行策略审计与供应链门

root@kitploit:~
# Check repository artifact and drop-in template readiness
trisu check

# Run blocking security audit and export OASIS SARIF report
trisu audit --sarif audit.sarif

# Run Open Source Security (OSS) & supply chain audit
trisu oss --sarif oss.sarif

# Scan codebase for Shadow AI, undeclared models & gateway bypasses
trisu shadow --sarif shadow.sarif

# Validate all 204 rule identifiers and inspect domain breakdown
trisu rules

# Generate a CycloneDX AI v1.6 Bill of Materials (AI-BoM)
trisu bom --output ai-bom.json

📁 仓库结构

root@kitploit:~
OWASP-TriSuElla-AIDLCA-FrameWork/
├── README.md                              # Main project entrypoint & quickstart (v3.0)
├── Usage-Guide.md                         # Comprehensive step-by-step master usage guide
├── TRISUELLA_MASTER_RULES_AND_CHECKS.md   # Unified master rulebook (305 checks, 204 rules)
├── ai-bom.json                            # Machine-readable CycloneDX AI v1.6 BoM
├── trisuella.config.yaml                  # Declarative policy & Multi-Cloud CSPM manifest
├── CLAUDE.md & .cursorrules               # Local IDE workspace assistant rules
├── trisu.cmd & trisu                      # Turnkey CLI wrappers for Windows & Unix
├── LICENSE                                # Open-source Apache-2.0 license
├── templates/                             # Drop-in templates for all IDEs & CI/CD
│   ├── .cursorrules                       # Cursor IDE rules
│   ├── CLAUDE.md                          # Claude Code instructions
│   ├── .windsurfrules                     # Windsurf rules
│   ├── copilot-instructions.md            # GitHub Copilot instructions
│   ├── trisuella.config.yaml              # Declarative policy & CSPM manifest
│   ├── .pre-commit-config.yaml            # Git pre-commit hook
│   └── .github/workflows/trisuella-gate.yml # GitHub Actions PR gate
├── tools/
│   ├── trisu-cli/                         # Gatekeeper CLI (check, audit, oss, init, bom, rules)
│   │   ├── trisu_validator.py             # Python engine with AST parser & supply chain scanner
│   │   ├── pyproject.toml & setup.py      # Pip package definition for global 'trisu' command
│   │   └── README.md                      # CLI usage manual
│   └── sisu-ui/                           # Sisu Nexus visual compliance dashboard
│       ├── index.html                     # Web UI dashboard
│       ├── sisu-ui-design-spec.md         # UI architecture & KPIs spec
│       └── sample-data/                   # Demo compliance & governance dataset
├── TRISUELLA-AIDLCA-Rules/                # Core specifications, workflows & prompts
│   ├── README.md & CHARTER.md             # Philosophy, severity scale & charter
│   ├── FULL_README.md                     # Comprehensive manual, CSPM crosswalk & changelog
│   ├── TRISUELLA-AIDLCA-rules/            # core-workflow.md (active agent prompt)
│   ├── TRISUELLA-AIDLCA-rule-details/     # Modular extensions (MCP, EU AI, Zero Trust, CSPM)
│   ├── prompts/                           # Turnkey prompt library (P, B, T, A, C series)
│   └── docs/                              # Developer guides (faq, which-extensions, vibe-coding)
├── TRISUELLA-AIDLCAa/                     # 8-Stage Autonomous Multi-Agent System
│   └── README.md                          # ZTP message protocol & Dual-Key HITL gates
├── TRISUELLA-AIDLCA-docs/                 # State tracker & crosswalk matrices
│   ├── TRISUELLA-AIDLCA-state.md          # Runtime workflow state & extension tracking
│   └── AICM-AIDLCA-Crosswalk.md           # CSA AICM v1.0.3 to TriSuElla crosswalk
└── Data-Source/                           # Regulatory baselines (RBI, ISO 42001, CSA AICM)

📜 强制执行保证

TriSuElla 遵循严格的 二元强制执行原则:

  • [CRITICAL] / [HIGH]:原子停止门。执行立即停止。代码生成和部署流水线阻塞,直至修复。
  • [MEDIUM] / [LOW]:建议性。需要在 audit.md 中提供书面理由并由人类管理员签署接受。

👤 作者与项目领导

  • 作者与框架架构师:Bhaskar Puppala (PATEL)
  • LinkedIn:linkedin.com/in/bhaskerkpatel
  • 组织:OWASP TriSuElla Working Group

v3.2.0 制度化版本 — 安全优先,AI 原生。为智能体自主时代而构建。

下载工具
治理支柱 / 组件范围与标准进展状态
主规则手册与不变量跨 26 个领域族与 204 条规则的 305 项检查100%已制度化
影子 AI 与模型发现TRISU-SHADOW-01..06(AST 扫描、AI-BOM 模型同步、网关绕过门)100%生产就绪
零信任代码(ZTC)TRISU-ZTC-01..08(AST 边界检查、环境密钥移除)100%生产就绪
开源安全(OSS)TRISU-OSS-01..06(密码学锁文件固定与许可证扫描)100%生产就绪
开箱即用 CLI 与打包trisu.cmd、trisu 可执行文件、pip 打包(pyproject.toml)100%生产就绪
多云 CSPM 框架覆盖 AWS、Azure、GCP、阿里云、OCI 的 14 项审计标准100%生产就绪
CycloneDX AI-BoM 生成器CycloneDX AI v1.6 物料清单生成器(trisu bom)100%生产就绪
CI/CD 拉取请求策略门GitHub Actions 已验证上线(运行 34675720411:双 SARIF + BoM)100%验证通过
多智能体系统(AIDLCAa)8 智能体流水线、TRISU-ZTP 信封与双密钥 HITL 门100%生产就绪
可视化治理仪表板Sisu Nexus Web UI(tools/sisu-ui)与合规数据集100%生产就绪
角色主要目标TriSuElla 如何解决
AI 工程师与 Vibe 编码者快速构建而不产生安全缺陷放入 .cursorrules、CLAUDE.md 或 .windsurfrules。AI 副驾驶自动强制执行威胁建模、输入验证和 20 项安全审查清单。
DevSecOps 与 AppSec 工程师在 CI/CD 中阻止漏洞和供应链攻击在拉取请求中运行 trisu audit --sarif audit.sarif 和 trisu oss --sarif oss.sarif。在关键 CVE、未固定包或暴露密钥时自动阻止构建。
云与平台架构师在多云部署中标准化安全在 AWS、Azure、GCP、阿里云和 OCI 上强制执行 14 项 TRISU-CSPM 控制,消除云配置错误并确保私有 AI 边界。
GRC 与合规官满足 AI 法规(EU AI Act、ISO 42001、DPDPA)运行 trisu bom 生成 CycloneDX AI-BoM,并对照 299 项制度化检查进行审计,以确保持续合规证据。
章节领域 / 规则族检查数主要标准 / 锚点
0–1框架章程与核心 LLMSecOps 生命周期15STRIDE-AI、ISO 5259、Cosign、AI-BoM
2系统安全基线(TRISU-BASE)15OWASP Top 10(2026)、API 安全
3AI 与智能体安全(TRISU-SEC)22OWASP LLM Top 10、工具沙箱
4零信任架构与代码(TRISU-TRUST/ZTC)22CISA ZT 成熟度模型、NIST SP 800-207、ASVS
5敏感数据安全(TRISU-DATA)10DPDPA(印度)、GDPR、HIPAA、L0–L4 分类
6–8DLCA、基础设施(TRISU-INFRA)、云与多云 CSPM(TRISU-CLOUD/CSPM)55CIS 基准、多云 CSPM(AWS、Azure、GCP、阿里云、OCI)
9–10区域合规与设计隐私51GDPR 第 25 条、RBI 网络韧性、NIST SSDF
11–13测试、清单与 CI/CD 门45Garak、PyRIT、SAST、20 项审查清单
14–20工具链、成熟度模型、KPI 与 RBI 箴言40Sisu-UI、RBI 7 箴言、ISO 42001 AIMS
21模型上下文协议安全(TRISU-MCP)6MCP 模式净化、递归边界、HITL
22EU AI Act 高风险合规(TRISU-EUAI)7EU 法规 2024/1689(第 9–15 条、CE 门)
23智能体身份与令牌委托(TRISU-AIAM)5RFC 8693 令牌交换、SPIFFE/mTLS、临时密钥
24开源与供应链安全(TRISU-OSS)6OpenSSF、SLSA v1.0、锁文件哈希固定、CycloneDX v1.6
总计合并不变量299对 [CRITICAL]/[HIGH] 强制阻塞