CNCK0NSULTAI-Truthuni0naiHackatonipIII ↗k0nsult.dev ↗ dla botówDomeny osobne, spięte siecią CNC + kernelem.
K0NSULT // ai-truth/ipIII
k0nsult.cloud / ai-truth / ipIII / (hub)

K0NSULT ipIII — Evidence-first Cyber & AI Incident Orchestrator Enterprise Controlled

Warstwa dowodowo-regulacyjna między pentestem/SOC/AppSec a zarządem, audytem i regulatorem. Import findingu → evidence-package z hashem → właściciel i SLA → retest → Board Pack → mapowanie DORA/NIS2/RODO/AI Act. Jeden łańcuch, jeden dowód, zero luk między „znaleźliśmy" a „udowodniliśmy zarządowi".

Claim ≤ Proof. Żadne twierdzenie nie przekracza swojego dowodu.

Enterprise Controlled znaczy: funkcje klasy enterprise (evidence-package z chain-of-custody, RBAC/audit, mapowanie regulacyjne, Board Pack) działają dziś w trybie kontrolowanego pilota — PoC na danych syntetycznych, po podpisanym RoE/NDA/DPA. To nie jest twierdzenie „gotowe do produkcji bankowej" ani „certyfikowane" — to uczciwy status: MVP z dowodem, hardening enterprise (SSO/mTLS/multi-tenant) jest jawnie oznaczony jako plan rozwoju.

ŁAŃCUCH: IMPORTDOWÓDWŁAŚCICIEL/SLAPLAYBOOKRETESTBOARD PACKREGULATORODPORNOŚĆ
Evidence-first: claim ≤ proof. Dane demonstracyjne na tym portalu są oznaczone SYMULACJA — jak w każdym środowisku demo. Ramki regulacyjne (AI Act, NIS2, DORA, RODO) opierają się na publicznie znanej treści przepisów; mapowanie obowiązków jest wsparciem decyzji (decision-support), nie poradą prawną. Nic tu nie jest raportem realnego naruszenia u konkretnego podmiotu, o ile nie oznaczono statusem CONFIRMED z dowodem.

Gotowe dziś (LIVE / MVP) — funkcje z dowodem

To, co można sprawdzić kliknięciem, nie tylko przeczytać. Każda karta to działająca strona/endpoint, nie zapowiedź.

Pentest → Board Pack LIVE

Import findingu z Burp/ZAP/Nessus/CSV → evidence-package (hash SHA-256, chain-of-custody) → właściciel/SLA → retest → pakiet dla zarządu i regulatora.

→ Pentest Report Board Pack

Verify — weryfikator integralności LIVE

Publiczny weryfikator evidence-package: wklej JSON, strona liczy SHA-256 w przeglądarce i porównuje z package_sha256. Weryfikacja integralności, nie autentyczności prawnej.

→ Verify

Remediation / Response Board LIVE

Właściciel, SLA, priorytet P0–P3, retest zamykający incydent z dowodem naprawy — nie samo „oznacz jako zamknięte".

→ Response Board

Trust Center LIVE

Status systemu, zakres danych syntetycznych, retencja, region UE, kontrola dostępu, responsible disclosure, DPA/RODO art. 28, znane ograniczenia.

→ Trust Center

Konektory (import) LIVE

Parsery Burp/ZAP/Nessus/CSV/SARIF/DefectDojo — import findingów bezpośrednio do evidence-package, bez ręcznego przepisywania.

→ Connectors · AppSec landing

Regulatory Packs MVP

Mapowanie incydentu na obowiązki DORA/NIS2/RODO/AI Act — terminy, ownerzy, paczki dowodowe. Decision-support, nie porada prawna.

→ Regulatory Evidence Pack · Packs

AI Agent Security LIVE

9 modułów warstwy dowodowej AI-risk: prompt injection, agent hijack, tool-call, oversight, model risk. Dane syntetyczne, claim ≤ proof.

→ AI Agent Security

Evidence Coverage Score MVP

KPI dla zarządu: jaki procent findingów ma pełne pokrycie dowodowe (CONFIRMED, retest, owner, SLA, mapowanie regulacyjne). KPI pokrycia dowodowego, nie ocena bezpieczeństwa.

→ Coverage Score

Samples — przykłady bez logowania LIVE

Publiczny sample pack: przykładowy import Burp/Nessus, evidence-package JSON, Board Pack PDF. Dane syntetyczne, zero rejestracji.

→ Samples

Co jest jeszcze w budowie (SSO/OIDC, mTLS, multi-tenant, PAdES/TSA, SIEM streaming) jest jawnie opisane, nie ukryte za marketingiem: Znane ograniczenia · Status matrix · Plan rozwoju (roadmap).

Ścieżki odbiorcy

Bank / CISO

Od findingu z pentestu do dowodu, właściciela, obowiązku DORA/NIS2/RODO/AI Act, retestu i Board Pack. Kontrolowany PoC na danych syntetycznych, po RoE/NDA/DPA.

→ Dla banku · Board Pack

Dev / AppSec

Importujesz SARIF/Burp/Nessus/DefectDojo, dostajesz evidence-package z hashem, zadanie remediacji trafia do zespołu, retest zamyka incydent z dowodem.

→ AppSec landing · Samples · Verify

Compliance / DPO

Jak incydent cyber/AI staje się dowodem dla regulatora: mapowanie na DORA, NIS2, RODO, AI Act — terminy, ownerzy, paczki evidence.

→ Regulatory Evidence Pack · Legal Board

AI / model risk

Warstwa dowodowa AI-risk: prompt injection, agent hijack, tool-call, oversight, model risk — 9 modułów, dane syntetyczne.

→ AI Agent Security

MSSP / partner techniczny

Prowadzenie pilota klienta, Board Pack z evidence-package, wsparcie white-label — z jawnym rozdziałem LIVE/ROADMAP.

→ MSSP landing

Sygnały zaufania

Weryfikuj, nie wierz na słowo — każdy z poniższych linków to publiczna strona lub plik, nie oświadczenie marketingowe.

Trust Center

Status systemu, retencja, region UE, dostęp, disclosure, DPA/RODO art. 28.

→ /trust-center

Znane ograniczenia

Rejestr tego, czego system jeszcze NIE robi — ryzyko, mitigacja, priorytet, jawnie.

→ /known-limitations

Status matrix

Kanon statusu każdego modułu: obszar → status → dowód → test → data → owner.

→ /status-matrix

security.txt

Kanał responsible disclosure zgodny z RFC 9116.

→ /.well-known/security.txt

Verify

Zweryfikuj integralność evidence-package samodzielnie, w przeglądarce, bez wysyłania danych na serwer.

→ /verify

Filary produktu

Pentest Report → Board Pack

Kompletna droga od raportu pentestu/AppSec do pakietu dla zarządu i regulatora.

→ Filar

Regulatory Evidence Pack

Mapowanie incydentu na DORA/NIS2/RODO/AI Act z paczkami dowodowymi.

→ Filar

AI Agent Security

Warstwa dowodowa ryzyka AI/agentów w 9 modułach.

→ Filar

Enterprise Trust

Zbiorczy status kontroli enterprise: co LIVE, co w hardeningu, z dowodem.

→ Filar

Evidence Academy

Materiały szkoleniowe doktryny evidence-first dla zespołów wdrażających.

→ Filar

4 poziomy analizy

System nie rozdziela sztucznie „cyber" i „AI" — traktuje incydenty AI jako pełnoprawną klasę zdarzeń bezpieczeństwa, ze swoimi flagami prawnymi i playbookami.

1 · Cyber klasyczny L1

Phishing, ransomware, DDoS, malware, podatności (CVE), kradzież poświadczeń, supply chain, błędna konfiguracja.

→ Cyber Map

2 · Incydenty AI / agentowe L2

Prompt injection, przejęcie agenta (agent hijack), zatrucie danych (data poisoning), ekstrakcja modelu, halucynacja z konsekwencją, fałszywa tożsamość agenta, brak nadzoru human-in-the-loop.

→ AI Risk Map

3 · Naruszenia prawne L3

AI Act (art. 73 — poważny incydent), NIS2 (24h/72h/raport końcowy), KSC, RODO (art. 33/34). Automatyczne flagi obowiązku zgłoszenia.

→ Legal Board

4 · Odporność / ciągłość L4

Backup, DR, Punkt Zero, segmentacja sieci, PQC (kryptografia postkwantowa). Zamknięcie pętli: incydent → wzmocniona odporność.

→ Playbook ciągłości

6 modułów systemu

Incident Intake

Rejestracja zgłoszeń: formularz, OSINT, log SIEM, komunikat CERT. Nadanie public_id i statusu wejściowego.

Zgłoś incydent · Tabela incydentów

Evidence Layer

Warstwa dowodów: URL, screenshot, hash SHA-256, log, IoC, CVE, chain of custody. Poziom pewności 0–100.

Evidence Board

Classification Engine

Typ, poziom (L1–L4), severity, flagi prawne, priorytet P0–P3. Reguły deterministyczne + weryfikacja analityka.

Classification Engine

Threat Map

Wizualizacja incydentów w czasie i przestrzeni sektorowej. Cyber Map i AI Risk Map.

Threat Map · Cyber · AI

Playbook Engine

Dobór playbooka wg typu i priorytetu. Kroki reakcji, kryteria walidacji, human-in-the-loop dla P0/P1.

Playbooki · Response Board

Legal / Compliance Engine

Mapowanie na obowiązki: AI Act, NIS2, KSC, RODO. Zegary raportowe, eksport raportu do organu.

Compliance · Legal Board

KPI operacyjne SYMULACJA

Poniższe wartości są danymi demonstracyjnymi — ilustrują format panelu, nie stan realnej infrastruktury.

128
Zgłoszenia (30 dni)
demo · wszystkie źródła
7
Otwarte P0/P1
demo · SLA aktywne
94%
Incydenty z dowodem
demo · evidence coverage
3
Flagi AI_SERIOUS_INCIDENT
demo · art. 73 AI Act
2h11m
Mediana MTTA P0
demo · time-to-acknowledge
18h
Mediana MTTC P1
demo · time-to-contain

Mapa sekcji /ai-truth/ipIII

Civilization / exercise exercise

Civilization · Roster 50k · Roje i cykle · Red Team · Pentest · Exercise Board · Rules of Engagement

Zasada nadrzędna. Portal ma jedną walutę zaufania: dowód. Alert bez dowodu to hipoteza (status GAP), nie fakt. Zamknięcie incydentu bez dowodu naprawy jest niedozwolone. To odróżnia panel GRC od tablicy strachu.