Kraków · on-prem LLM i RAG · Bielik
Alan Balcerowiak
Inżynier Rozwiązań AI
Buduję RAG, który odmawia. „Nie wiem” jest wymuszone architekturą, nie promptem.
„Odpowiadaj wyłącznie na podstawie kontekstu” działa w jakichś 80% przypadków. Pozostałe 20% to halucynacja, która ląduje na firmowym Slacku ze zrzutem ekranu. Dlatego o odmowie decyduje u mnie filtr trafności przed wywołaniem modelu i osobna warstwa decyzyjna, a nie linijka w prompcie. Wszystko lokalnie, na polskim modelu Bielik.
01 Wybrane projekty
Wszystkie działają lokalnie, na polskim modelu Bielik. Bez OpenAI, bez Anthropica, bez cudzej chmury.
-
01
On-prem RAG, który odmawia
On-prem RAG
Asystent na bazie wiedzy firmy, który cytuje źródła, a gdy nie zna odpowiedzi, odmawia zamiast zmyślać. O odmowie decyduje filtr trafności i wyodrębniona warstwa decyzyjna, nie prompt.
-
02
Analiza nakładania reguł firewalli
Statyczna analiza reguł
Konfiguracje Fortinet FortiOS i Palo Alto PAN-OS w jednym modelu reguł. Wykrywa przesłanianie i redundancję, koreluje je z hit-countem, a Bielik opisuje, czy nakładanie wygląda na intencję, czy na błąd.
-
03
Korelacja ticketów z monitoringiem
Tool-calling, read-only
Tickety z SharePointa i eventy z Centreona lustrzane lokalnie. Bielik z tool-callingiem składa odpowiedź z danych zwróconych przez narzędzia. Żaden POST nie wychodzi — guard na poziomie HTTP.
-
04
Generatywna grafika ze stylem marki
Generatywna grafika, multi-tenant
Stabilne API nad modelami do grafiki, które zmieniają się co kilka tygodni. Styl marki dotrenowany przez LoRA, odseparowane przestrzenie organizacji, każda grafika zapisana z promptem, parametrami i datą.
-
05
Asystent głosowy
Mowa → model → mowa
Whisper → Bielik → Piper. Cała ścieżka na jednym GPU.
02 Jak pracuję
Trzy zasady, które rozstrzygają za mnie, zanim zacznę dyskutować o technologii.
- Zasada 1
Najpierw używam narzędzia sam, codziennie, na produkcyjnych danych. Dopiero potem trafia do klienta.
- Zasada 2
„Nie wiem” traktuję jako pełnoprawną odpowiedź. Lepiej raz odmówić niż raz skłamać.
- Zasada 3
Najlepsza technologia to ta, o której użytkownik nie musi myśleć.
03 Bezpieczeństwo
Druga noga: AI-Augmented Security Research.
Niezależnie, od gru 2025
Badam bezpieczeństwo aplikacji webowych z użyciem AI: automatyzacja recon, fuzzing parametrów, analiza odpowiedzi, generowanie payloadów. Znaleziska zgłaszam bezpośrednio do zespołów security, bez pośrednictwa platform bug bounty.
- NoSQL Injection prowadzący do zrzutu bazy danychKrytyczne
- Obejście WAF przez null byte (%00), eskalacja do wyczerpania zasobów (DoS)DoS
- Brak rate limitingu na endpointach API — wektor masowego nadużyciaNadużycie
- Wolne endpointy (timeout 60 s) jako powierzchnia DoSDoS
- Błędy konfiguracji nagłówków bezpieczeństwa (HSTS, CSP)Konfiguracja
Jedna aplikacja webowa, płatne bounty. Wszystkie podatności zostały załatane.
04 Stos
Open-source (Apache 2.0 / MIT), uruchamiany na własnym sprzęcie.
Modele i serwowanie
- Bielik
- vLLM
- Whisper
- Piper
- LoRA, fine-tuning
Dane i RAG
- BGE-M3
- ChromaDB
- Embeddingi
- Tool calling
Aplikacja
- Python, FastAPI
- React
- Docker
- RBAC, multi-tenancy
Bezpieczeństwo
- AI Security
- Testy penetracyjne aplikacji web
- Reguły firewalli (FortiOS, PAN-OS)
Bez OpenAI, bez Anthropica, bez cudzej chmury.
05 Doświadczenie
-
gru 2025 — obecnie
Inżynier Rozwiązań AI
IT Challenge sp. z o.o. · pełny etat · Kraków
- Buduję lokalne (on-premise) ekosystemy LLM z pełną kontrolą nad danymi (RODO, NIS2, KNF).
- Odpowiadam za cały cykl życia produktów AI: od architektury mikroserwisowej (FastAPI, React, Docker) po wdrożenie produkcyjne.
- Systemy RAG po polsku (Bielik, BGE-M3, ChromaDB), asystenci głosowi (Whisper, Piper, vLLM), automatyzacja procesów w Pythonie.
-
gru 2025 — obecnie
AI-Augmented Security Researcher
Samozatrudnienie
Niezależne badania bezpieczeństwa aplikacji web z wykorzystaniem AI. Bezpośrednie zgłoszenia do zespołów security.
-
kwi 2024 — mar 2026
AI-Augmented Independent Developer
Samozatrudnienie
Produkty cyfrowe budowane w pojedynkę z narzędziami AI (Claude Code, Codex), od specyfikacji przez architekturę po wdrożenie. W tym modelu wypuściłem 14 stron i aplikacji webowych end-to-end.
06 Wykształcenie i certyfikat
paź 2025 — wrz 2028
Cyberbezpieczeństwo
Uniwersytet Andrzeja Frycza Modrzewskiego w Krakowie
cze 2026
Generative AI with Large Language Models
DeepLearning.AI · Amazon Web Services
ID X69YYH1XRSC0
Języki
Polski, angielski, niemiecki
Angielski średniozaawansowany, niemiecki podstawowy.