▲ LASTRIUM · Guia de Instalação e Teste ← Voltar ao site

Guia de Instalação e Teste — Lastrium

Passo a passo para instalar o Lastrium e validar o fluxo completo: inventariar → avaliar a exposição quântica → mapear à norma → gerar e verificar a evidência.

Há duas trilhas independentes — comece pela que fizer sentido:

Para qualquer trilha, baixe um inventário de exemplo:

CBOM de teste (core banking fictício, 52 ativos): https://lastrium.com.br/exemplos/cbom-meridiano-grande.json


Trilha A — Avaliar pelo aplicativo (macOS ou Linux)

Tempo estimado: ~10 minutos. Requer macOS (Apple Silicon) ou Linux (x86_64).

A1. Criar conta na área do cliente

  1. Acesse https://lastrium.com.br/area e clique em Cadastrar.
  2. Informe e-mail, senha e nome. Você receberá um e-mail de boas-vindas com o link de download.

A2. Baixar e instalar o app

macOS (Apple Silicon):

  1. Na área do cliente, clique em Baixar Lastrium para macOS (dmg).
  2. Abra o .dmg e arraste o Lastrium para a pasta Aplicativos.
  3. duplo clique para abrir. O app é assinado e notarizado pela Apple — abre normalmente, sem aviso de segurança.

Linux (x86_64): na área do cliente, baixe o pacote da sua distribuição — .deb (Debian/Ubuntu/Mint) ou .rpm (Fedora/RHEL/openSUSE). Instale e abra pelo menu de aplicativos:

# Debian/Ubuntu (.deb)
sudo apt install ./Lastrium_*_amd64.deb

# Fedora/RHEL/openSUSE (.rpm)
sudo dnf install ./Lastrium-*.x86_64.rpm

A3. Ativar a licença

  1. Na primeira execução, o app mostra o HWID (identificador da máquina) e o estado da licença.
  2. Copie o HWID e informe-o na sua área do cliente (campo HWID).
  3. A equipe Lastrium emite a licença para esse HWID e você recebe a chave (por e-mail ou no painel).
  4. No app, clique em Ativar licença, cole a chave e confirme. O topo deve mostrar "Licenciado · ".

Para avaliar sem licença, o app roda em modo trial: você vê a avaliação completa, mas o laudo selado (passo A5) exige licença ativa.

A4. Avaliar um inventário (CBOM)

  1. Arraste o arquivo CBOM (ex.: cbom-meridiano-grande.json) para a janela do app — ou clique para escolher.
  2. Veja a avaliação: contagem por status (vulnerável / enfraquecido / indeterminado / seguro), gráficos, severidade, análise jurídica (CMN 5.274 / BCB 538 / LGPD por ativo) e a lista de ativos.
  3. Exporte se quiser: PDF, TXT ou JSON.

A5. Gerar o Laudo de Postura Criptográfica (selado)

  1. Clique em Gerar Laudo.
  2. Preencha instituição, destinatário, responsável técnico, conclusão e observações (a conclusão vem pré-preenchida).
  3. Clique em Gerar laudo selado. O app calcula o hash do laudo, obtém um selo do portal (só o hash trafega) e embute um QR code no PDF.
  4. Salve o PDF. A última página traz a impressão digital (SHA-256), o identificador do selo e o QR.

A6. Verificar o selo

  1. Acesse https://licensing.lastrium.com.br/verificar.
  2. Escaneie o QR do laudo (ou cole o conteúdo lido) e clique Verificar.
  3. Resultado esperado: "✓ Selo AUTÊNTICO e ÍNTEGRO" com o emissor, a data e o hash. Confira que o hash exibido é igual ao impresso no laudo.

Trilha B — Linha de comando e CI (motor)

Tempo estimado: ~10 minutos. Requer Go 1.25+; Docker é opcional (só para o scanner que descobre a criptografia a partir do código).

B1. Build

git clone <repo-do-engine> lastrium && cd lastrium
make build            # gera ./lastrium  (binário stdlib-puro, ~4 MB)
make test             # testes (devem passar)

Sem compilar (Linux): clientes licenciados podem baixar o binário CLI pronto (x86_64 ou ARM64) na área do cliente — basta chmod +x e usar. Os passos B2–B7 são idênticos.

B2. Demonstração de um comando

make demo             # avalia o CBOM de exemplo (52 ativos) e imprime o relatório

B3. Avaliação de um CBOM

./lastrium assess testdata/cbom-meridiano-grande.json          # relatório legível
./lastrium assess testdata/cbom-meridiano-grande.json --json   # saída para máquina

B4. Pipeline completo + atestação assinada

# Gere uma chave de atestação (uma vez)
openssl genpkey -algorithm ed25519 -out attest.key
openssl pkey -in attest.key -pubout -out attest.pub

# Coloque um CBOM no diretório de origem e rode o pipeline
mkdir -p src && cp testdata/cbom-meridiano-grande.json src/cbom.cdx.json
SOURCE_DATE_EPOCH=$(date +%s) ./lastrium ci --source src --out out --attest-key attest.key --offline
ls out/    # cbom.cdx.json gap-report.json attestation.dsse.json report.md lastrium.sarif gl-sast-report.json summary.json

Exit codes: 0 passou/warn · 1 violação de política · 2 erro operacional · 3 licença inválida. Modos --policy-mode warn|fail e --fail-on shor-breakable,....

Descoberta automática (opcional, com Docker): em vez do CBOM pronto, aponte para um repositório e use o scanner containerizado: ./lastrium ci --source . --scanner-image <ref@digest> --out out.

B5. Verificar a atestação (offline)

./lastrium verify out/attestation.dsse.json --key attest.pub --artifacts-dir out/
# esperado: "todos os artefatos íntegros"  (exit 0)

B6. Dossiê verificável (peça de prova para auditor/BCB)

./lastrium dossier --in out --out dossie.lastrium
./lastrium verify  dossie.lastrium --key attest.pub      # 1 comando, offline

B7. Dogfooding e SBOM (opcional)

make dogfood          # o Lastrium avalia a própria criptografia
make sbom             # SBOM CycloneDX das dependências (instala a ferramenta na 1ª vez)

Critérios de aceite do teste

# O que validar Resultado esperado
1 App abre macOS: duplo clique (notarizado). Linux: .deb/.rpm instalado, abre pelo menu
2 Avaliação de um CBOM contagem por status + análise jurídica por ativo
3 Laudo selado PDF com hash + QR
4 Verificação do selo "AUTÊNTICO e ÍNTEGRO", hash bate
5 lastrium ci 7 artefatos + exit code correto
6 lastrium verify "todos os artefatos íntegros"

Solução de problemas

Dúvidas: suporte@lastrium.com.br · lastrium.com.br