Szkielet ścieżki rozwoju dla ludzi pracujących z warstwą evidence ipIII: od pierwszego zgłoszenia (L1) po prowadzenie procesu spornego (MetaJudge). To mapa poziomów kompetencji i zakresu odpowiedzialności — dokument, nie system uprawnień. Techniczne role dostępu (kto co widzi i zapisuje w API) to osobna, już działająca warstwa RBAC opisana niżej — obie warstwy nie są dziś tym samym i strona to jawnie rozdziela.
Od L1 (start w Junior Academy, praca na danych syntetycznych) przez L2-L4 (rosnący zakres samodzielności przy imporcie, remediacji i evidence) po L5 (prowadzenie własnej ścieżki end-to-end) — a obok, poziomo, dwie role nadzoru: Reviewer (sprawdza cudzą pracę pod kątem jakości dowodu) i MetaJudge (rozstrzyga sporne przypadki, ostatnia instancja jakości w tej ścieżce). Zaawansowani mogą testować odporność własnej warstwy evidence w Senior Arena.
| Poziom | Kompetencje | Zakres odpowiedzialności (dokumentowy) | Dowód wymagany do awansu | Status |
|---|---|---|---|---|
| L1 — Junior | Rozpoznaje finding, normalizuje severity (P0-P3), rozumie różnicę CONFIRMED vs MEDIA_SIGNAL. | Zgłoszenia na danych syntetycznych, praca pod przeglądem Reviewera. Bez samodzielnego zamykania incydentów. | Ukończona ścieżka Junior Academy: finding → normalizacja → evidence → retest → close, zweryfikowany przez Reviewera. | MVP (ścieżka materiału istnieje; ocena = ręczna) |
| L2 — Operator | Samodzielny import z realnego źródła (Burp/ZAP/Nessus/CSV), mapowanie CWE/CVE, przypisanie właściciela. | Może otwierać i przypisywać incydenty; zamknięcie wymaga nadal drugiej pary oczu (Reviewer) do L3. | Min. 1 pełny cykl import→incydent→evidence z realnego, syntetycznego zestawu, bez odrzuceń Reviewera. | ROADMAP (kryteria opisane, brak silnika oceny) |
| L3 — Operator senior | Prowadzi remediację i retest samodzielnie, rozumie regułę close-with-evidence i granice DECISION-SUPPORT (nie porada prawna). | Zamyka incydenty z evidence bez wymaganego drugiego przeglądu; może wchodzić do Senior Arena. | Min. 3 cykle close-with-evidence zaakceptowane bez korekty + udział w jednym wyzwaniu Senior Arena. | ROADMAP |
| L4 — Lead operator | Prowadzi engagement (scope/crown-jewels/RoE), buduje pakiet DORA/TIBER, koordynuje pracę L1-L2. | Odpowiada za jakość evidence-register i final-report jednego engagementu. | Poprowadzony end-to-end engagement z final-report zamkniętym zgodnie z regułą evidence-register. | ROADMAP |
| L5 — Principal | Odpowiada za spójność metodyki na wielu engagementach, mentoring L1-L3, rozstrzyga niejasne przypadki severity/CWE. | Pełna samodzielność metodyczna; propozycje zmian w regułach normalizacji trafiają do MetaJudge. | Uznanie przez min. 2 innych L5/MetaJudge + brak nierozstrzygniętych sporów jakości w ostatnim kwartale. | ROADMAP |
| Reviewer poziomo | Ocenia cudzą pracę pod kątem jakości dowodu — nie jest szczeblem „wyżej", tylko osobną funkcją kontroli. | Zatwierdza lub odrzuca zgłoszenia L1-L2 z uzasadnieniem opartym na dowodzie, nie na wrażeniu. | Min. L3 + brak konfliktu interesu z ocenianą pracą (deklaracja). | ROADMAP |
| MetaJudge nadzór | Ostatnia instancja: rozstrzyga spory Reviewer vs operator, spory o severity/CWE, zmiany metodyki. | Nie ocenia rutynowej pracy — wyłącznie przypadki eskalowane. Decyzja z pisemnym uzasadnieniem, jawna dla stron sporu. | Powołanie przez operatora K0NSULT na podstawie historii L5 + Reviewer bez uchylonych decyzji. | ROADMAP |
Jedyny element z dziś istniejącym materiałem jest L1 (Junior Academy, status MVP). L2-L5, Reviewer i MetaJudge to opisane kryteria bez działającego silnika oceny/awansu — ROADMAP, nie obietnica terminu.
Żeby uniknąć pomyłki: poziomy L1-L5 opisują kompetencję i odpowiedzialność w metodyce. Techniczne role dostępu do API/DB to osobna warstwa, dziś częściowo LIVE.
| Warstwa | Co reguluje | Stan dziś | Dowód |
|---|---|---|---|
| RBAC techniczny | Role operator / analyst / auditor / admin w API — kto może zapisywać incydenty, kto czyta audit log. |
LIVE — egzekwowane middleware'em na żądaniu | Integracja tests/ip3-api-pro.integration.js (56/56, kanon: /roadmap-dev) |
| Poziomy operatora (ta strona) | Kompetencja metodyczna, mentoring, prawo do samodzielnego zamknięcia z evidence bez drugiej oceny. | MVP (L1) / ROADMAP (L2-MetaJudge) | Ścieżka materiału Junior Academy; brak silnika oceny — ocena ręczna przez Reviewera/operatora K0NSULT. |
Mapowanie poziomu na rolę RBAC (np. „L3 = automatyczne nadanie roli operator") jest ROADMAP. Dziś nadanie roli technicznej i uznanie poziomu to dwie osobne, ręczne decyzje.
Junior Academy: ścieżka nauki na danych syntetycznych, bez payloadów ofensywnych. Wynik = umiejętność normalizacji i budowy dowodu, nie tytuł.
Senior Arena: wyzwania odporności własnej warstwy evidence ipIII, wyłącznie defensywnie, po Rules of Engagement, zero payloadów.
Docs: specyfikacja API, model danych, reguły statusów — punkt odniesienia dla każdego poziomu przy ocenie dowodu.
Founding Tier: wczesni uczestnicy programu — osobna oś od poziomów kompetencji, opisana na dedykowanej stronie.
| Status | Znaczenie | Warunek nadania |
|---|---|---|
| LIVE | Działa produkcyjnie/na gałęzi z dowodem. | Kod + test + endpoint (lub link do artefaktu). |
| MVP | Wczesny, ograniczony materiał — istnieje i jest używalny, ale bez pełnego zakresu. | Materiał/ścieżka opisana i dostępna; brak automatyzacji wokół niej. |
| ROADMAP | Specyfikacja docelowa, jeszcze nie zbudowane. | Opisane kryteria akceptacji, brak działającego kodu/silnika. |