Alan Balcerowiak

Kraków · on-prem LLM i RAG · Bielik

Alan Balcerowiak

Inżynier Rozwiązań AI

Buduję RAG, który odmawia. „Nie wiem” jest wymuszone architekturą, nie promptem.

„Odpowiadaj wyłącznie na podstawie kontekstu” działa w jakichś 80% przypadków. Pozostałe 20% to halucynacja, która ląduje na firmowym Slacku ze zrzutem ekranu. Dlatego o odmowie decyduje u mnie filtr trafności przed wywołaniem modelu i osobna warstwa decyzyjna, a nie linijka w prompcie. Wszystko lokalnie, na polskim modelu Bielik.

01 Wybrane projekty

Wszystkie działają lokalnie, na polskim modelu Bielik. Bez OpenAI, bez Anthropica, bez cudzej chmury.

  1. 01

    Asystent na bazie wiedzy firmy, który cytuje źródła, a gdy nie zna odpowiedzi, odmawia zamiast zmyślać. O odmowie decyduje filtr trafności i wyodrębniona warstwa decyzyjna, nie prompt.

    Bielik · BGE-M3 · ChromaDB · FastAPI Mierzę: ile ze 100 pytań spoza bazy kończy się odmową Case study →
  2. 02

    Analiza nakładania reguł firewalli

    Statyczna analiza reguł

    Konfiguracje Fortinet FortiOS i Palo Alto PAN-OS w jednym modelu reguł. Wykrywa przesłanianie i redundancję, koreluje je z hit-countem, a Bielik opisuje, czy nakładanie wygląda na intencję, czy na błąd.

    Python · Bielik · 100% on-prem 881 testów jednostkowych Case study →
  3. 03

    Korelacja ticketów z monitoringiem

    Tool-calling, read-only

    Tickety z SharePointa i eventy z Centreona lustrzane lokalnie. Bielik z tool-callingiem składa odpowiedź z danych zwróconych przez narzędzia. Żaden POST nie wychodzi — guard na poziomie HTTP.

    Bielik · tool calling · Centreon · SharePoint Codzienne raporty SLA z regułami anomalii Case study →
  4. 04

    Generatywna grafika ze stylem marki

    Generatywna grafika, multi-tenant

    Stabilne API nad modelami do grafiki, które zmieniają się co kilka tygodni. Styl marki dotrenowany przez LoRA, odseparowane przestrzenie organizacji, każda grafika zapisana z promptem, parametrami i datą.

    Python · LoRA · RBAC · multi-tenancy
  5. 05

    Asystent głosowy

    Mowa → model → mowa

    Whisper → Bielik → Piper. Cała ścieżka na jednym GPU.

    Whisper · Bielik · Piper · vLLM

02 Jak pracuję

Trzy zasady, które rozstrzygają za mnie, zanim zacznę dyskutować o technologii.

  1. Zasada 1

    Najpierw używam narzędzia sam, codziennie, na produkcyjnych danych. Dopiero potem trafia do klienta.

  2. Zasada 2

    „Nie wiem” traktuję jako pełnoprawną odpowiedź. Lepiej raz odmówić niż raz skłamać.

  3. Zasada 3

    Najlepsza technologia to ta, o której użytkownik nie musi myśleć.

03 Bezpieczeństwo

Druga noga: AI-Augmented Security Research.

Niezależnie, od gru 2025

Badam bezpieczeństwo aplikacji webowych z użyciem AI: automatyzacja recon, fuzzing parametrów, analiza odpowiedzi, generowanie payloadów. Znaleziska zgłaszam bezpośrednio do zespołów security, bez pośrednictwa platform bug bounty.

  • NoSQL Injection prowadzący do zrzutu bazy danychKrytyczne
  • Obejście WAF przez null byte (%00), eskalacja do wyczerpania zasobów (DoS)DoS
  • Brak rate limitingu na endpointach API — wektor masowego nadużyciaNadużycie
  • Wolne endpointy (timeout 60 s) jako powierzchnia DoSDoS
  • Błędy konfiguracji nagłówków bezpieczeństwa (HSTS, CSP)Konfiguracja

Jedna aplikacja webowa, płatne bounty. Wszystkie podatności zostały załatane.

04 Stos

Open-source (Apache 2.0 / MIT), uruchamiany na własnym sprzęcie.

Modele i serwowanie

  • Bielik
  • vLLM
  • Whisper
  • Piper
  • LoRA, fine-tuning

Dane i RAG

  • BGE-M3
  • ChromaDB
  • Embeddingi
  • Tool calling

Aplikacja

  • Python, FastAPI
  • React
  • Docker
  • RBAC, multi-tenancy

Bezpieczeństwo

  • AI Security
  • Testy penetracyjne aplikacji web
  • Reguły firewalli (FortiOS, PAN-OS)

Bez OpenAI, bez Anthropica, bez cudzej chmury.

05 Doświadczenie

  1. gru 2025 — obecnie

    Inżynier Rozwiązań AI

    IT Challenge sp. z o.o. · pełny etat · Kraków

    • Buduję lokalne (on-premise) ekosystemy LLM z pełną kontrolą nad danymi (RODO, NIS2, KNF).
    • Odpowiadam za cały cykl życia produktów AI: od architektury mikroserwisowej (FastAPI, React, Docker) po wdrożenie produkcyjne.
    • Systemy RAG po polsku (Bielik, BGE-M3, ChromaDB), asystenci głosowi (Whisper, Piper, vLLM), automatyzacja procesów w Pythonie.
  2. gru 2025 — obecnie

    AI-Augmented Security Researcher

    Samozatrudnienie

    Niezależne badania bezpieczeństwa aplikacji web z wykorzystaniem AI. Bezpośrednie zgłoszenia do zespołów security.

  3. kwi 2024 — mar 2026

    AI-Augmented Independent Developer

    Samozatrudnienie

    Produkty cyfrowe budowane w pojedynkę z narzędziami AI (Claude Code, Codex), od specyfikacji przez architekturę po wdrożenie. W tym modelu wypuściłem 14 stron i aplikacji webowych end-to-end.

06 Wykształcenie i certyfikat

paź 2025 — wrz 2028

Cyberbezpieczeństwo

Uniwersytet Andrzeja Frycza Modrzewskiego w Krakowie

cze 2026

Generative AI with Large Language Models

DeepLearning.AI · Amazon Web Services
ID X69YYH1XRSC0

Języki

Polski, angielski, niemiecki

Angielski średniozaawansowany, niemiecki podstawowy.

07 Kontakt

Porozmawiajmy o danych, które nie mogą wyjść z firmy.

Jeśli potrzebujesz asystenta, który działa na własnym sprzęcie i umie powiedzieć „nie wiem” — napisz.

LinkedIn
linkedin.com/in/alan-balcerowiak
E-mail
contact@alanbalcerowiak.pl
Miejsce
Kraków
Alan Balcerowiak przy laptopie podczas HackYeah 2026, widok od tyłu, koszulka z napisem OVERFLOW
HackYeah 2026, Kraków