Passo a passo para instalar o Lastrium e validar o fluxo completo: inventariar → avaliar a exposição quântica → mapear à norma → gerar e verificar a evidência.
Há duas trilhas independentes — comece pela que fizer sentido:
Para qualquer trilha, baixe um inventário de exemplo:
CBOM de teste (core banking fictício, 52 ativos): https://lastrium.com.br/exemplos/cbom-meridiano-grande.json
Tempo estimado: ~10 minutos. Requer macOS (Apple Silicon) ou Linux (x86_64).
macOS (Apple Silicon):
.dmg e arraste o Lastrium para a pasta Aplicativos.Linux (x86_64): na área do cliente, baixe o pacote da sua distribuição — .deb (Debian/Ubuntu/Mint) ou .rpm (Fedora/RHEL/openSUSE). Instale e abra pelo menu de aplicativos:
# Debian/Ubuntu (.deb)
sudo apt install ./Lastrium_*_amd64.deb
# Fedora/RHEL/openSUSE (.rpm)
sudo dnf install ./Lastrium-*.x86_64.rpm
Para avaliar sem licença, o app roda em modo trial: você vê a avaliação completa, mas o laudo selado (passo A5) exige licença ativa.
cbom-meridiano-grande.json) para a janela do app
— ou clique para escolher.Tempo estimado: ~10 minutos. Requer Go 1.25+; Docker é opcional (só para o scanner que descobre a criptografia a partir do código).
git clone <repo-do-engine> lastrium && cd lastrium
make build # gera ./lastrium (binário stdlib-puro, ~4 MB)
make test # testes (devem passar)
Sem compilar (Linux): clientes licenciados podem baixar o binário CLI pronto (x86_64 ou ARM64) na área do cliente — basta
chmod +xe usar. Os passos B2–B7 são idênticos.
make demo # avalia o CBOM de exemplo (52 ativos) e imprime o relatório
./lastrium assess testdata/cbom-meridiano-grande.json # relatório legível
./lastrium assess testdata/cbom-meridiano-grande.json --json # saída para máquina
# Gere uma chave de atestação (uma vez)
openssl genpkey -algorithm ed25519 -out attest.key
openssl pkey -in attest.key -pubout -out attest.pub
# Coloque um CBOM no diretório de origem e rode o pipeline
mkdir -p src && cp testdata/cbom-meridiano-grande.json src/cbom.cdx.json
SOURCE_DATE_EPOCH=$(date +%s) ./lastrium ci --source src --out out --attest-key attest.key --offline
ls out/ # cbom.cdx.json gap-report.json attestation.dsse.json report.md lastrium.sarif gl-sast-report.json summary.json
Exit codes:
0passou/warn ·1violação de política ·2erro operacional ·3licença inválida. Modos--policy-mode warn|faile--fail-on shor-breakable,....Descoberta automática (opcional, com Docker): em vez do CBOM pronto, aponte para um repositório e use o scanner containerizado:
./lastrium ci --source . --scanner-image <ref@digest> --out out.
./lastrium verify out/attestation.dsse.json --key attest.pub --artifacts-dir out/
# esperado: "todos os artefatos íntegros" (exit 0)
./lastrium dossier --in out --out dossie.lastrium
./lastrium verify dossie.lastrium --key attest.pub # 1 comando, offline
make dogfood # o Lastrium avalia a própria criptografia
make sbom # SBOM CycloneDX das dependências (instala a ferramenta na 1ª vez)
| # | O que validar | Resultado esperado |
|---|---|---|
| 1 | App abre | macOS: duplo clique (notarizado). Linux: .deb/.rpm instalado, abre pelo menu |
| 2 | Avaliação de um CBOM | contagem por status + análise jurídica por ativo |
| 3 | Laudo selado | PDF com hash + QR |
| 4 | Verificação do selo | "AUTÊNTICO e ÍNTEGRO", hash bate |
| 5 | lastrium ci |
7 artefatos + exit code correto |
| 6 | lastrium verify |
"todos os artefatos íntegros" |
xattr -dr com.apple.quarantine /Applications/Lastrium.app.apt/dnf
resolvem as libs GTK/WebKit automaticamente). Em .deb, se instalar com dpkg -i, rode
depois sudo apt -f install para puxar as dependências.ci sem Docker — use o caminho de CBOM pronto (B4); o --scanner-image só é
necessário para descobrir a criptografia a partir do código.Dúvidas: suporte@lastrium.com.br · lastrium.com.br