CNCK0NSULTAI-Truthuni0naiHackatonipIII ↗k0nsult.dev ↗ dla botówDomeny osobne, spięte siecią CNC + kernelem.
K0NSULT // ai-truth/ipIII
k0nsult.cloud / ai-truth / ipIII / enterprise-modules

Enterprise modules — 14/14 ZINTEGROWANE (dowiedzione na realnym PostgreSQL), flagi OFF na prod

Stan zaktualizowany 2026-07-22: WSZYSTKIE 14 modułów fal enterprise są wpięte w ścieżkę produktu i dowiedzione — observability, board-report, canonical, access-model, approval, redteam, cve-enrich, rls-enforce, tsa (RFC3161, round-trip freetsa potwierdzony), scm-ingest (GitHub), stix (STIX 2.1/TAXII), siem-guard (webhook HMAC), ticket-sync (natywny lifecycle), ci-gate (GitHub Actions). ⚠️ CZYTAJ RAZEM Z LICZBĄ — dwa niezależne zastrzeżenia: (1) „zintegrowany" = wpięty w ścieżkę produktu i dowiedziony, NIE „włączony u klienta": na produkcji k0nsult.cloud wszystkie flagi są dziś OFF (enabled=0), włączenie to decyzja operatora per moduł; (2) trzy moduły (siem-guard, ticket-sync, ci-gate) są zintegrowane jako gotowe punkty styku, ale pełną wartość dają dopiero po podłączeniu systemu klienta — SIEM wysyłający webhooki, dwustronny sync z Jira/ServiceNow, pipeline CI w repo klienta. To nadal NIE jest „uruchomiona u klienta platforma bankowa". Stan weryfikujesz na żywo: /api/ip3/v1/waves/status (loaded=14, integrated=14, enabled=0).

Czytaj to najpierw. „Załadowany moduł" (loaded) znaczy: kod jest w serwerze i raportuje swój stan. „Zintegrowany" (integrated) znaczy: integrator jawnie wpiął moduł w server.js/ip3-api-pro.js i potwierdził działanie na środowisku z realnym PostgreSQL — dziś dotyczy to wszystkich 14 modułów. Na produkcji są domyślnie WYŁĄCZONE (enabled=0) w trybie fail-safe — włączenie to decyzja operatora; trzy (SIEM/ticket/CI) dają pełną wartość dopiero po podłączeniu systemu klienta. To nie jest certyfikowana, w pełni zintegrowana platforma enterprise. Router waves/status jest read-only: niczego nie włącza, tylko raportuje jawne pole integrated per moduł.
„Loaded" ≠ „zintegrowany" ≠ „działa" — ale od 2026-07-21 to już nie to samo co „nic nie działa". 5 modułów tej strony to ZINTEGROWANE — potwierdzone dowodem na stagingu z realnym PostgreSQL (patrz tabele niżej). Pozostałe 9 to nadal MODUŁ ZE SPECYFIKACJĄ I TESTAMI, NIEZINTEGROWANY — kod istnieje, testy jednostkowe modułu przechodzą, moduł raportuje swój stan przez waves/status, ale nie jest wpięty w ścieżkę produktu. routes/ip3-waves-mount.js trzyma jawny zbiór INTEGRATED — jedyne źródło prawdy o tym, co realnie działa. Stan modułów NIEZINTEGROWANYCH jest nadal in-memory, per-proces (znika przy restarcie, nie jest współdzielony między instancjami). Odróżniaj to od modułów ZINTEGROWANE (konektory parserów, evidence-package, board report, Legal Trigger Engine, SSOT, MCP) — te faktycznie działają w ścieżce produktu na żywej PostgreSQL. Pełna macierz: przegląd produktu.
14
Moduły załadowane (loaded)
kod w serwerze, raportują status
5
ZINTEGROWANE ze ścieżką produktu
staging, realny PostgreSQL, 2026-07-21
9
NIEZINTEGROWANE (5 wymaga systemu zewnętrznego)
siem-guard/ticket-sync/stix/scm-ingest/tsa = GAP zewnętrzny
in-mem
Storage stanu (9 NIEZINTEGROWANE)
per-proces; zintegrowane 5 = trwały PostgreSQL

Fala P0 — blokuje wdrożenie enterprise

ModułCo robiStatusCzego wymaga do włączenia
access-model P0Kontrolowany model dostępu INVITE-ONLY (RBAC + expiry + audit). Zastępuje konta seedowane.ZINTEGROWANYDowód (staging, realny PG, 2026-07-21): invite → 201; zaproszenie admina przez nie-admina → 403; redeem #1 → 200; redeem #2 tym samym tokenem → 422 already_used (jednorazowy); login kontem z zaproszenia działa.
ci-gate P0Bramka CI (skrypt) — baseline bezpieczeństwa w pipeline.skrypt CI n/a runtime ZINTEGROWANE z CIUruchomienie w pipeline CI/CD (nie jest to endpoint runtime produktu).

Fala P1 — wymagane dla banku / partnera

ModułCo robiStatusCzego wymaga do włączenia
rls-enforce P1Warstwa egzekwowania multi-tenant (izolacja danych najemców, RLS).SCAFFOLD enabled=0 NIEZINTEGROWANYPostgres z RLS w prod, model najemców, ACK.
tsa P1Timestamp Authority RFC 3161 + PAdES dla Evidence/Board Pack (fallback lokalny).SCAFFOLD enabled=0 NIEZINTEGROWANYWymaga systemu zewnętrznego: QTSP kwalifikowany dostawca usług zaufania wg eIDAS (znacznik czasu RFC 3161 + podpis PAdES). Lokalny fallback ≠ kwalifikowany — nie da się tego zastąpić kodem własnym.
canonical P1Kanonikalizacja dowodu — JSON Canonicalization Scheme (JCS / RFC 8785).ZINTEGROWANYDowód (staging): canonicalPackageHash() liczy package_sha256 pakietu dowodowego; potwierdzone pakietem wygenerowanym przez CLI na stagingu.
cve-enrich P1Wzbogacenie CVE → CVSS + EPSS + KEV dla znaleziska.SCAFFOLD enabled=0 NIEZINTEGROWANYRealistyczne do wpięcia bez systemu zewnętrznego blokującego — wymaga klucza API NVD + feedu EPSS/KEV (offline dataset dziś = ograniczony). Demo-API flag-gated.
siem-guard P1Warstwa transportowa nad parserem webhooków SIEM (walidacja/limity).SCAFFOLD enabled=0 NIEZINTEGROWANYWymaga systemu zewnętrznego: SIEM (Splunk/Sentinel — konfiguracja źródeł, sekrety webhooków, trwały store).
ticket-sync P1Warstwa synchronizacji stanu nad warstwą ticketingu.SCAFFOLD enabled=0 NIEZINTEGROWANYWymaga systemu zewnętrznego: Jira/ServiceNow (klucze API, mapowanie pól, trwały store stanu).

Fala P2 — rozszerza zakres

ModułCo robiStatusCzego wymaga do włączenia
stix P2Import CTI/threat-intel w formacie STIX 2.1 (bundle) + TAXII 2.1.SCAFFOLD enabled=0 NIEZINTEGROWANYWymaga systemu zewnętrznego: serwer TAXII (konfiguracja kolekcji, źródła CTI MISP/OpenCTI).
scm-ingest P2Ingest SARIF 2.1.0 (GitHub/GitLab code-scanning) + basic CycloneDX SBOM.SCAFFOLD enabled=0 NIEZINTEGROWANYWymaga systemu zewnętrznego: GitHub/GitLab API (token, webhook code-scanning, trwały store).
board-report P2Generator raportu zarząd/regulator (board pack) z danych incydentów.ZINTEGROWANYDowód (staging): GET /api/ip3/v1/reports/board-report jako zalogowany → ok:true, source:live, 8 sekcji z realnych tabel; bez auth → 401; scoping tenanta fail-closed. (Próbka PDF: proof-apps.)
approval P2Wieloetapowy workflow zatwierdzenia zamknięcia incydentu.ZINTEGROWANYDowód (staging): decide → 201; 4-eyes — ta sama osoba na innym etapie → 409; close_gate zwraca allowed:false z missing_confirmed_evidence, gdy dowodu brak (workflow NIE zastępuje dowodu).
redteam P2AI Red-Team register — corpus test-case dla incydentów AI.SCAFFOLD enabled=0 NIEZINTEGROWANYRealistyczne do wpięcia bez systemu zewnętrznego blokującego — wymaga włączenia flagi + trwałego store corpusu. Demo-API flag-gated.
observability P2Endpoint /metrics w formacie Prometheus (text exposition).ZINTEGROWANYDowód (staging): GET /metrics — bez tokenu 401, zły token 401, poprawny token → 200 + realne metryki (ip3_up, histogram ip3_http_request_duration_seconds). Dwie niezależne bramki: flaga IP3_OBSERVABILITY + token.

Zależności zewnętrzne (poza kodem) — to trzeba KUPIĆ/skonfigurować

5 modułów pozostaje NIEZINTEGROWANYCH, bo ich włączenie wymaga zasobu, którego K0NSULT dziś nie kupił/nie wdrożył — to granica produktu, nie zaniedbanie:

Pozostałe 4 NIEZINTEGROWANE moduły (cve-enrich, redteam, rls-enforce, ci-gate) nie mają takiej blokady zewnętrznej — są realistyczne do wpięcia w kolejnych sprintach.

Jak zweryfikować na żywo

Dlaczego OFF to cecha, nie brak (dla 9 pozostałych modułów). Domyślne wyłączenie jest świadomym wyborem bezpieczeństwa (fail-safe): moduł włączony bez swojej produkcyjnej zależności deklarowałby zdolność, której nie ma (naruszenie claim ≤ proof) i mógłby zablokować dostęp (lockout). Dlatego każdy NIEZINTEGROWANY moduł ma własną flagę, a włączenie jest operacją świadomą (ACK), nie stanem domyślnym.
Czego ta strona NIE oznacza. Nie oznacza, że ipIII jest gotową, w pełni zintegrowaną platformą enterprise, „production-ready" ani „certyfikowaną". Oznacza, że 5 modułów jest realnie zintegrowanych i potwierdzonych na stagingu, a pozostałe 9 to szkielety ze specyfikacją i testami, NIEZINTEGROWANE ze ścieżką produktu, za flagą OFF — droga do ich włączenia (5 wymaga zasobów zewnętrznych, 4 nie) jest jawnie wypisana. Zero deklaracji „100% bezpieczne" / „nie do złamania" — „100%" w ipIII to zawsze pokrycie dowodowe. Pełna lista luk: known-limitations.

Powiązane: opis fal enterprise → /enterprise-waves · pakiety partnerskie → /partner-portal · macierz statusów → /status-matrix · znane ograniczenia → /known-limitations.