CNCK0NSULTAI-Truthuni0naiHackatonipIII ↗k0nsult.dev ↗ dla botówDomeny osobne, spięte siecią CNC + kernelem.
K0NSULT // ai-truth/ipIII
k0nsult.cloud / ai-truth / ipIII / orchestrator / sandbox

Sandbox — poligon na danych syntetycznych, zanim ruszy pilot

Sandbox to izolowane środowisko demonstracyjne ipIII: importujesz przykładowe findingi, generujesz evidence-package i Board Pack — wszystko na danych syntetycznych, bez dotykania czegokolwiek produkcyjnego. To pierwszy krok lejka sandbox → pilot → produkcja. Uczciwie: część elementów opisanych niżej to dziś działający wpisany krok procesu (Pilot Intake), a część to zaprojektowany, ale jeszcze niewpięty szkielet self-service — każdy oznaczony osobno.

Zanim zobaczysz produkcję, zobaczysz sandbox — na danych syntetycznych.

Sandbox istnieje po to, żeby partner mógł kliknąć realny import → incydent → evidence-package → Board Pack, zanim jakikolwiek dokument NDA/RoE/DPA zostanie podpisany, a jakiekolwiek dane produkcyjne wejdą do gry. Dziś ta ścieżka prowadzi przez formularz Pilot Intake i operatora; docelowy self-service (rejestracja email-OTP, izolowany runner, automatyczny reset) jest zaprojektowany i czeka na wpięcie za bramą integracji.

LEJEK: sandbox (dane syntetyczne)intake / NDA / RoE / DPApilot (PoC)produkcja

DZIŚ: MVP wejście przez Pilot Intake, operator, dane syntetyczne   ROADMAP self-service email-OTP, izolowany runner, automatyczny reset/retencja/deprovisioning.

Czym jest sandbox

Sandbox to koncepcyjnie odseparowane środowisko: kontener/job per uruchomienie, obraz bez trwałego stanu, domyślnie zablokowana sieć poza generatorem danych syntetycznych i logiem audytu, montowany wyłącznie dataset oznaczony jako syntetyczny. Tak wygląda projekt docelowy — dziś realny PoC ipIII na danych syntetycznych odbywa się w ramach kontrolowanego pilota (patrz Trust Center: zakres PoC, retencja, region UE, kontrola dostępu), nie w automatycznie provisionowanym środowisku self-service.

Dane syntetyczne

Wyłącznie dane wygenerowane lub fixture'y bez PII. Bramka danych odrzuca job, jeśli metadane datasetu nie potwierdzają syntetyczności.

Izolacja sieci

Domyślnie brak ruchu do produkcji i internetu poza wąskim wyjątkiem (rejestr obrazów, generator danych, audyt).

TTL i reset

Środowisko ma ograniczony czas życia i deterministyczny, idempotentny reset — powtarzalny punkt startu dla każdego demo.

Powyższe trzy elementy są dziś projektem architektury (szkielet: manifest jobu, polityka danych, kontener read-only) — nie zautomatyzowanym pipeline'em. Status: ROADMAP.

Jak dziś wejść do sandboxa

Bez otwartej samodzielnej rejestracji. Wejście odbywa się przez zgłoszenie i operatora — świadomie, żeby dostęp był kontrolowany.

ŚcieżkaJak działa dziśStatus
Pilot Intake Formularz /ai-truth/ipIII/pilot-intake zbiera organizację, zakres, tryb danych (domyślnie syntetyczne) i kryteria sukcesu. Zgłoszenie trafia do operatora, który uruchamia PoC ręcznie. MVP
Self-service rejestracja (email-OTP) Zaprojektowany flow: użytkownik podaje email, dostaje jednorazowy 6-cyfrowy kod (TTL 10 min, limit 5 prób), po weryfikacji dostaje własny tenant sandboxowy. Osobne uprawnienia sandbox/prod od startu. ROADMAP
Zaproszenia (invite-only) Zaprojektowany model: administrator wystawia zaproszenie z tokenem jednorazowym (hash w bazie, wygasa, nie działa drugi raz), rozdzielone środowiska sandbox/prod, pełny audit trail zdarzeń. ROADMAP

Co można przetestować

Zakres demonstracji odpowiada temu, co ipIII już potrafi na danych syntetycznych: pełną ścieżkę evidence od importu do pakietu dowodowego.

1 · Import findingów. Parsery Burp/ZAP/Nessus/CSV normalizują przykładowe findingi do jednego rejestru evidence.
2 · Incydent + evidence. Finding staje się incydentem z dołączonymi dowodami (request/response, nagłówki, claims JWT) — na wzór przykładowego tenanta demo (findingi + evidence + engagement, dane syntetyczne).
3 · Evidence-package / Board Pack. Pakiet dowodowy z package_sha256 i chain-of-custody, eksport PDF w formacie Board Pack.
4 · Retest / close. Ścieżka retestu i zamknięcia z dowodem (close-with-evidence) — ta sama, którą przechodzi realny pilot.

Przykładowy zestaw demo (tenant + engagement + 3 findingi + 4 dowody, wszystko syntetyczne) jest zaprojektowany jako powtarzalny seed. Status wpięcia do środowiska self-service: ROADMAP. Sama ścieżka import→evidence→pakiet działa dziś w ramach pilota po intake — patrz Orchestrator.

Limity sandboxa

Sandbox nie jest środowiskiem bez ograniczeń — ma zaprojektowane, jawne limity, żeby demo nie stało się cichym magazynem danych ani wektorem nadużycia.

Wszystkie limity powyżej są dziś projektem (specyfikacja + uzasadnienie), nie działającą infrastrukturą produkcyjną self-service. Status: ROADMAP. Retencję i zakres danych dla aktywnego pilota po intake opisuje Trust Center (sekcja „Retencja danych”).

Ścieżka: sandbox → pilot → produkcja

1 · sandbox demo (dane syntetyczne, bez zgłoszenia)2 · Pilot Intake (zakres, kryteria sukcesu)3 · NDA / RoE / DPA4 · pilot (PoC, dane syntetyczne domyślnie)5 · produkcja (po osobnej umowie)

Krok 1 (sandbox demo) docelowo pozwala zobaczyć produkt zanim padnie jakiekolwiek zobowiązanie. Krok 2 to dzisiejszy, działający punkt startu: Pilot Intake. Krok 5 (produkcja) wymaga osobnej umowy i nie jest częścią sandboxa ani pilota — patrz ograniczenia w known-limitations (m.in. brak multi-tenant RLS, OIDC/mTLS = ROADMAP przed wdrożeniem klasy bankowej).

Zasada danych. Sandbox nigdy nie przetwarza danych produkcyjnych partnera. Jeśli chcesz przetestować import na własnym raporcie (Burp/ZAP/Nessus/CSV), rekomendujemy uprzednią anonimizację lub użycie danych syntetycznych — zgodnie z tą samą regułą, która obowiązuje w pilocie (patrz Trust Center, sekcja „Zakres PoC”).

Jak zgłosić się do sandboxa dziś

Dopóki self-service nie jest wpięty, jedyna działająca ścieżka to zgłoszenie przez Pilot Intake lub kontakt bezpośredni.

Zgłoś PoC / pilota

Ustrukturyzowany formularz — organizacja, zakres, tryb danych, kryteria sukcesu.

→ /ai-truth/ipIII/pilot-intake

Kontakt bezpośredni

kontakt@k0nsult.cloud — pytania o zakres sandboxa, dostęp na zaproszenie, DPA/NDA.

Zasady zaufania

Retencja, region UE, kontrola dostępu, responsible disclosure — jedno źródło prawdy.

→ /ai-truth/ipIII/trust-center

Rejestr elementów sandboxa (dowód ≤ deklaracja)

Poniżej pełny, jawny wykaz elementów sandboxa opisanych w tej sekcji — każdy z osobnym statusem, żeby nic nie wyglądało na LIVE, jeśli nie jest wpięte.

ElementCo obejmujeStatus
Izolowany runner (dane syntetyczne)Kontener per job, deny-all sieć, bramka „tylko syntetyczne”ROADMAP
Onboarding invite-onlyZaproszenia z tokenem jednorazowym, separacja sandbox/prod, audit trailROADMAP
Self-service rejestracja email-OTPKod 6-cyfrowy, TTL 10 min, limit prób, automatyczny tenant sandboxowyROADMAP
Demo-tour interaktywny (UI)Przewodnik krok-po-kroku po interfejsie, akcje symulowane bez zapisu produkcyjnegoROADMAP
Guided tour w konsoli (5 kroków)Tekstowy przewodnik CLI po podstawowych komendach sandboxaROADMAP
Tenant demo — seed danychPrzykładowy tenant + engagement + findingi + evidence, wyłącznie syntetyczneROADMAP
Limity: rate + retencja 7 dniToken bucket, limit dzienny, partycje/lifecycle z twardym czyszczeniem po 7 dniachROADMAP
Reset sandboxa (idempotentny)Skrypt przywracający znany stan początkowy, bezpieczny do wielokrotnego użyciaROADMAP
Deprovisioning flowAudytowalne, idempotentne wyłączenie sandboxa: dostęp → zadania → dane → infrastruktura → audytROADMAP
Wejście przez Pilot IntakeFormularz zgłoszenia PoC, operator uruchamia pilot ręcznie na danych syntetycznychMVP
9
elementów ROADMAP
zaprojektowane, niewpięte do produkcji
1
działająca ścieżka wejścia
Pilot Intake (MVP, operator)
0
danych produkcyjnych w sandboxie
z założenia — wyłącznie syntetyczne
Disclaimer. Sandbox nie jest otwartym środowiskiem samoobsługowym — dziś wejście wymaga zgłoszenia przez Pilot Intake i decyzji operatora. Elementy oznaczone ROADMAP to zaprojektowane, uzasadnione architektonicznie szkielety (specyfikacja + przykładowy kod), które nie są jeszcze wpięte do działającego środowiska produkcyjnego — traktuj je jako plan, nie jako dostępną dziś funkcję. Środowisko sandboxa z założenia przetwarza wyłącznie dane syntetyczne; jakiekolwiek dane zbliżone do produkcyjnych wymagają odrębnej zgody, NDA i DPA w ramach pilota (patrz Trust Center). Zgodnie z doktryną claim ≤ proof deklarujemy tylko tyle, ile mamy pokryte kodem, testem lub działającym formularzem.

Powiązane: zgłoszenie kontrolowanego PoC → /pilot-intake · zasady zaufania (retencja, region, dostęp) → /trust-center · uczciwy rejestr ograniczeń → /known-limitations · pełna roadmapa z dowodami → /roadmap-dev.