Instalação e uso, passo a passo
Guia completo de cada ferramenta do Lastrium — o que instala, como usa, e o que fazemos e o que não fazemos em cada uma. Para CISO, compliance e time técnico.
⬇ Baixar o manual completo (PDF) instalação · uso · validação passo a passo, com testes negativos — cada comando executado e conferido
confirmado (literal na norma) ou a confirmar (interpretativo). Nunca apresentamos interpretação — ou declaração autodeclarada — como fato verificado.
Três eixos de avaliação (comuns ao app e à CLI): Criptográfico — verificado do inventário (exposição quântica, Mosca/HNDL); Custódia — detectado (certificado vencido/revogado, chave comprometida, guarda de chave — art. 3º §12/3º-A); Governança — autodeclarado e selado (deveres organizacionais com documentos anexados e hasheados no dossiê).
01 App desktop
Caminho do usuário final: arrasta um CBOM, vê a avaliação, exporta o laudo. Sem terminal.
Instalação — macOS (Apple Silicon)
- Na Área do Cliente, baixe
Lastrium_<versão>_aarch64.dmg. - Abra o
.dmge arraste Lastrium para Aplicativos. O app é assinado (Developer ID) e notarizado — não dispara o Gatekeeper. - Ative a licença colando a chave recebida.
Instalação — Linux (x86_64)
- Baixe o
.deb(Debian/Ubuntu) ou o.rpm(Fedora/RHEL). sudo dpkg -i Lastrium_<versão>_amd64.debousudo rpm -i Lastrium-<versão>-1.x86_64.rpm- Abra pelo menu de aplicativos; ative a licença.
Uso
- Carregar — arraste o CBOM (CycloneDX 1.6) para a janela.
- Ler os três eixos — resumo + severidade + gráficos; Custódia — a tratar (certificados/chaves com problema, dispositivo e severidade); Governança (deveres respondidos, com o chip ⛓ do anexo selado).
- Gerar Laudo — documento jurídico selado (QR verificável no portal).
- Exportar — PDF (executivo/técnico), TXT ou JSON.
Para o eixo de governança, coloque um .lastrium-governanca.yml (respostas + anexos:) ao lado do CBOM.
✓ Faz
- Avalia offline; nada sai da máquina
- Nunca lê o valor de chave/segredo
- Mostra e exporta os três eixos; sela o laudo
✕ Não faz
- Não consulta OCSP/CRL ao vivo (use
revocation) - Não gera a atestação/dossiê completo (é o
ci)
02 CLI lastrium assess
Avaliação rápida de um CBOM. Binário único, estático, sem dependências.
Instalação
Baixe lastrium-<versão>-<os>-<arch>, dê chmod +x e mova para o PATH.
Uso
lastrium assess inventario.cbom.json # relatório legível
lastrium assess inventario.cbom.json --json # JSON (3 eixos)
lastrium assess inventario.cbom.json --as-of 2026-07-03 # data p/ vencimento de cert
lastrium assess inventario.cbom.json --probe-root ./repo# inspeciona guarda de chaves
--as-of: data de avaliação (o "hoje" vem daqui; o motor nunca lê o relógio — determinístico).--probe-root: inspeciona a postura de guarda das chaves (permissão + texto claro/cifrado) sem ler o valor.
✓ Faz
- Determinístico, offline, um comando
- Desconhecido nunca vira "seguro"
✕ Não faz
- Sem atestação assinada (é o
ci) - Sem OCSP/CRL (é o
revocation)
03 CLI lastrium ci — pipeline completo
O contrato que a esteira de CI chama: descobre/ingere → avalia → mapeia à norma → sela.
Uso
lastrium ci --source ./repo --config .lastrium.yml --out ./out \
--attest-key attest.key --probe-root ./repo
Artefatos em --out (todos cobertos pela atestação): cbom.cdx.json, gap-report.json, conformidade-bcb538.json, custodia.json, gap-governanca.json (+ anexos evidencia--…), report.md, summary.json, lastrium.sarif, gl-sast-report.json, attestation.dsse.json.
Exit codes: 0 passou/warn · 1 violação (fail) · 2 erro · 3 licença inválida.
Par de chaves de atestação (uma vez)
openssl genpkey -algorithm ed25519 -out attest.key
openssl pkey -in attest.key -pubout -out attest.pub
✓ Faz
- Offline; atestação DSSE/Ed25519 reproduzível
- Anexos de governança selados; guarda inspecionada
✕ Não faz
- Não consulta rede (revogação é etapa separada)
★ Relatório de Conformidade BCB 538 — por dispositivo
A síntese que o ci emite em conformidade-bcb538.json (+ uma seção no report.md): a visão artigo-a-artigo da Res. BCB 538 / CMN 5.274. Para cada dispositivo, cruza os três eixos que o motor já calcula — exposição quântica, custódia e governança autodeclarada — num só veredito, com o prazo de adequação.
Status por dispositivo
atende— evidência positiva (ex.: só ativos pós-quânticos sob o dispositivo).nao-atende— gap técnico (vulnerável/enfraquecido) ou violação de custódia. Com prazo vencido, vira não-conformidade dupla.indeterminado— algoritmo não reconhecido; nunca presumido seguro.sem-achado-aplicavel— o dispositivo consta do relatório (checklist completo), mas nenhum ativo o aciona.pendente-validacao-juridica— a vinculação norma↔achado ainda éprovisoriono pacote; não é afirmada como conformidade nem como violação.
A governança entra como nota autodeclarada ao lado do status técnico — nunca o altera (o técnico prevalece). Cada linha cita a base normativa exata e seu status jurídico (confirmado / provisorio). É leitura estruturada do pacote, não parecer jurídico do Lastrium.
✓ Faz
- Checklist completo (todo dispositivo do pacote), determinístico, selado no dossiê
- Distingue gap técnico de vinculação normativa a confirmar
✕ Não faz
- Não inventa dispositivo fora do pacote regulatório
- Não afirma conformidade com vínculo
provisorio
03· Descoberta — scanners de código plugáveis
De onde vem o CBOM. O ci ingere um CBOM pronto (air-gap) ou gera na hora, apontando --scanner-image para um scanner containerizado. Contrato único — lê /src, emite CBOM CycloneDX 1.6 no stdout: o scanner é commodity trocável; o valor está na avaliação e na prova.
Fontes disponíveis
- Código-fonte (leve) —
lastrium-codescan: Java, Kotlin, Python, Go, JS/TS, C#, Ruby e PHP, com evidência arquivo:linha. Imagem mínima (~3 MB), 100% offline.make codescan-image. - Código-fonte (profundo) —
lastrium-deepscan: análise semântica de Java (SonarQube + plugin sonar-cryptography). Resolve o uso real:AES/CBC/PKCS5→AES-128-CBC-PKCS5,RSA→RSA-2048. Pesado (~1 GB, ~3 min) e precisa de rede.make deepscan-image. - Filesystem —
cbomkit-theia(IBM/PQCA): certificados X.509, chaves PEM, configs TLS/SSH. - CBOM próprio — traga o seu (qualquer scanner CycloneDX); air-gap total.
Uso
# scan de código leve (offline, air-gap)
lastrium ci --source ./repo --scanner-image lastrium-codescan:test --offline
# modo profundo (Java) — precisa de rede e mais tempo
lastrium ci --source ./repo --scanner-image lastrium-deepscan:test \
--scanner-allow-network --scanner-timeout 300
✓ Faz
- Só lê metadados/uso — nunca o valor de segredos
- Scanner com
--network=nonepor padrão (o leve é air-gap)
✕ Não faz
- O leve é heurístico; o profundo (SonarQube) precisa de rede
04 lastrium revocation — OCSP/CRL (opt-in)
Verificação de revogação em tempo real, separada para preservar o offline-first. A resposta OCSP e a CRL são assinadas pela autoridade certificadora → evidência de terceiro verificável.
lastrium revocation --root ./certs # OFFLINE: só registra endpoints
lastrium revocation --root ./certs --online --out ./out --as-of 2026-07-03
- Sem
--online: não acessa a rede; statusindeterminado(nunca "bom"). - Com
--online: consulta OCSP (fallback CRL), gravarevocation-evidence.json+ as respostas assinadas da CA (para selar no dossiê). Exit1se algum revogado.
✓ Faz
- Evidência assinada de terceiro; só lê certificados (públicos)
- Sem resposta conclusiva → indeterminado
✕ Não faz
- Não roda no
cipor padrão (opt-in, exige rede)
05 verify e dossier — a prova para o auditor
lastrium dossier --in ./out --out dossie.lastrium # empacota tudo num arquivo
lastrium verify dossie.lastrium --key attest.pub # confere assinatura + integridade
verify: exit 0 = válido/íntegro; 1 = assinatura inválida ou adulteração — apontando o artefato divergente (inclusive um documento de evidência de governança alterado, ou o conformidade-bcb538.json). Offline, um comando — é o que o auditor/BCB roda.
A atestação da esteira usa o predicate …/attestations/cryptoposture/v1 (execução do pipeline). O subcomando lastrium attest emite o predicate portátil …/cbom/v1 para cosign attest. Ambos têm schema publicado e política de versionamento (mudança aditiva fica na mesma versão; quebra vira v2 com URL nova).
06 Portal de licenciamento (web)
- Área do Cliente — baixar app/CLI, ativar/gerenciar licença.
- Verificar selo — cola-se o conteúdo do QR do laudo; o portal decifra, valida a assinatura e mostra o veredito. Um terceiro que leia o QR vê só texto cifrado.
- Segurança do portal — MFA/TOTP, CSRF por sessão, rate-limit, sessões revogáveis, senhas argon2id.
— A fronteira honesta (o que NÃO fazemos, por design)
- Não certifica conformidade — evidência de postura, não certificado; a responsabilidade regulatória continua da instituição.
- Não atesta a veracidade de uma declaração de governança — sela a declaração (íntegra, datada, atribuída, com documentos anexados e hasheados), mas quem afirma que é verdade é a instituição.
- Não afirma interpretação como exigência — vínculos que a norma não diz literalmente saem como
a confirmar. - Não lê o valor de chaves/segredos — só metadados (local, tipo, permissão, texto claro/cifrado, estado).
- Não é monitoramento de fraude/transação em tempo real — é evidência de postura, não detecção de anomalia.