Open-source intelligence s auditní stopou
Každé zjištění má dohledatelný důkaz. Žádná výjimka.
Progresus OSINT je API-first platforma pro due diligence a práci s veřejnými zdroji. Dotazuje dvanáct autoritativních zdrojů — české registry (ARES, ISIR, obchodní rejstřík, exekuce, katastr, smlouvy, dotace, národní sankční seznam), ověření DPH v EU, globální LEI registr i sankční seznamy EU a USA — každý důkaz při příjmu hashuje a každé zjištění před publikací provede kontrolou integrity. Výsledek dostanete přes REST API, vztahový graf a auditovatelnou zprávu.
- Python · FastAPI
- PostgreSQL + TimescaleDB
- Meilisearch
- Kuzu (grafová DB)
- Redis + ARQ
- OpenAPI / Swagger
Začínáme
Tři kroky od API klíče k prvnímu podloženému zjištění. Podrobný sedmimodulový bootcamp s reálnými curl voláními jde ještě dál — až k exportu auditovatelné zprávy.
-
Vytvořte si API klíč (
POST /v1/admin/api-keys) a projděte katalog dostupných zdrojů. -
Založte šetření nad subjektem — stačí IČO nebo jiný identifikátor — a nechte poskytovatele vytěžit registry.
-
Vyzvedněte zjištění s jejich důkazy, prohlédněte vztahový graf a vygenerujte zprávu s hashovým manifestem.
Co je Progresus OSINT?
OSINT (open-source intelligence) znamená práci s otevřeně dostupnými informacemi: obchodními rejstříky, insolvenčními databázemi, sankčními seznamy a dalšími veřejnými zdroji. Problém není data získat — problém je udělat to opakovatelně, s jasným původem každého údaje a tak, aby závěr obstál před auditorem, klientem nebo soudem.
Progresus OSINT tento proces převádí na strukturovanou pipeline: zadáte subjekt (firmu, osobu, doménu, IP adresu nebo e-mail), platforma paralelně vytěží registrované poskytovatele dat, odpovědi normalizuje do jednotného formátu důkazu, odvodí z nich zjištění a propojí entity do vztahového grafu.
Každý důkaz nese zdroj, čas pořízení, právní základ sběru a kryptografický hash obsahu. Zjištění, které nemá dostatečně silné a nezávislé podklady, projde kontrolou integrity se sníženou důvěryhodností — nikdy se netváří jako potvrzený fakt.
Výstupem je auditovatelná zpráva s ledgerem důkazů a hashovým manifestem, plus REST API, přes které celý životní cyklus šetření řídíte programově.
Pro koho je určen
První produktová vlna cílí na české a evropské firemní prověrky — všude tam, kde závěr musí být podložený a zpětně ověřitelný.
Due diligence a M&A
Prověrka protistrany před transakcí: vlastnická struktura, insolvence, sankce — s důkazy do datové místnosti.
Compliance a KYC/KYB
Onboarding klientů a dodavatelů se screeningem sankčních seznamů a dokladovatelným postupem prověrky.
Vyšetřovatelé a forenzní analytici
Rekonstrukce vztahů mezi subjekty nad vztahovým grafem, včetně detekce vlastnických cyklů schránkových struktur.
Odhalování podvodů
Batch prověrky dodavatelských a klientských portfolií přes API, s jednotným formátem výstupu pro navazující systémy.
Novináři
Investigativní rešerše, kde každé tvrzení v textu musí mít citovatelný veřejný zdroj a ověřitelný snímek v čase.
Výzkum a akademická sféra
Reprodukovatelné studie nad registrovými daty — stejný vstup, stejný postup, stejný výsledek.
Corporate intelligence
Průběžný přehled o obchodních partnerech a konkurenci nad autoritativními registry, ne nad doslechem.
Vývojáři a integrátoři
Celá platforma je API-first: co umí aplikace, umí i REST API s OpenAPI specifikací a API klíči.
Jak vypadá pipeline
Šetření prochází pevně danými fázemi stavového automatu. Každý přechod se zapisuje do auditního žurnálu, takže průběh lze kdykoli zrekonstruovat.
-
1 · Zdroje
Dvanáct veřejných registrů a seznamů: osm českých (ARES, ISIR, obchodní rejstřík, exekuce, katastr, smlouvy, dotace, národní sankční seznam), ověření DPH v EU (VIES), globální LEI registr (GLEIF) a sankční seznamy EU a USA. Každý zdroj má deklarovaný právní základ.
-
2 · Sběr
Poskytovatelé běží paralelně v asynchronním workeru, s rate-limitingem, circuit breakerem a cache pro každý zdroj zvlášť.
-
3 · Normalizace
Odpovědi zdrojů se převádějí do jednotné obálky důkazu: zdroj, čas pořízení, hash obsahu, důvěryhodnost, právní základ.
-
4 · Validace
Kontrola integrity ověří u každého zjištění podklady, nezávislost zdrojů, časovou konzistenci a přepočítá hashe.
-
5 · Syntéza
Entity a vztahy se promítnou do grafové databáze Kuzu a fulltextového indexu Meilisearch — obojí odvozené z PostgreSQL.
-
6 · Výstup
Zjištění, důkazy, graf i zpráva s hashovým manifestem jsou dostupné přes REST API ve formátech JSON, HTML a Markdown.
Klíčové schopnosti
Vše označené Dostupné běží v aktuálním kódu a je pokryto testy. Budoucí funkce jsou vždy označeny Plánováno — nic z roadmapy zde nevydáváme za hotové.
Sběr z veřejných registrů
DostupnéDvanáct poskytovatelů — osm českých registrů, ověření DPH v EU (VIES), globální LEI registr (GLEIF) a sankční seznamy EU i USA — vrací strukturovaná data, ne oškrábané HTML.
Kontrola integrity důkazů
DostupnéZjištění s důvěryhodností ≥ 0,7 vyžaduje nejméně dva nezávislé zdroje; hashe důkazů se přepočítávají a nesoulad zjištění automaticky degraduje.
Vztahový graf
DostupnéGrafové API nad Kuzu: sousedé entity, ohraničené dotazy, hledání cest, centralita a detekce vlastnických cyklů schránkových firem.
Fulltextové vyhledávání
DostupnéVyhledávání nad subjekty, důkazy a zjištěními přes Meilisearch, důsledně izolované per tenant — filtr tenantu se odvozuje z autentizace, nikdy ze vstupu.
Auditovatelné zprávy
DostupnéExport šetření do JSON, HTML nebo Markdown s ledgerem důkazů a ověřovacím manifestem — artefakt zprávy je neměnný a lze jej dodatečně ověřit offline proti manifestu. PDF je plánované.
REST API a API klíče
DostupnéVerzované API s OpenAPI specifikací, Swagger UI, problem+json chybovou obálkou, idempotentním zakládáním šetření a správou hashovaných API klíčů.
Asynchronní zpracování
DostupnéDlouhé sběry běží mimo request v ARQ workeru nad Redisem; API vrací odpověď okamžitě a stav šetření lze průběžně dotazovat.
Kontinuální monitoring
PlánovánoPlánované opakované běhy šetření s detekcí změn (nová insolvence, nový jednatel, nový sankční záznam) nad časovými řadami TimescaleDB.
Vizualizace grafu
DostupnéAplikace vykresluje vztahový graf šetření (uzly i hrany z ohraničeného API); pokročilé analytické dashboardy nad GraphQL vrstvou zůstávají plánované.
Důkazy na prvním místě
Filozofie platformy se dá shrnout jednou větou: tvrzení bez důkazu neexistuje. Každé zjištění odkazuje na konkrétní důkazy, každý důkaz nese zdroj, čas pořízení a hash obsahu pořízený při příjmu.
Kontrola integrity není dodatečný filtr, ale samostatná fáze životního cyklu šetření. Ověřuje mimo jiné, že důvěryhodnost odpovídá počtu a nezávislosti zdrojů, že žádný důkaz nevznikl „po“ zjištění, které podkládá, a že se hash obsahu shoduje s uloženými daty.
Šetření jsou deterministická a opakovatelná: stejný subjekt, stejný rozsah a stejný stav zdrojů vede ke stejnému výsledku. Interní úvahy analytika nikdy neprosakují do veřejného výstupu — veřejné a interní datové obálky jsou oddělené typy.
Co kontrola integrity vynucuje
- Každé zjištění odkazuje na existující důkazy téhož tenantu.
- Důvěryhodnost ≥ 0,7 vyžaduje ≥ 2 nezávislé skupiny zdrojů — adaptéry čerpající ze stejného upstream datasetu (např. dva pohledy na ARES) se počítají jako jeden zdroj.
- Čas pořízení každého důkazu předchází vzniku zjištění.
- Úplná provenience: zdroj, čas, hash — u každého důkazu; u nově zachycených navíc SHA-256 otisk přesných surových bajtů zdroje.
- Hash obsahu se přepočítává nad uloženými normalizovanými daty.
- Zjištění, které kontrolou neprojde, je označeno k revizi a jeho efektivní důvěryhodnost je zastropována.
Příklad: prověrka české firmy
Typické šetření začíná jediným identifikátorem — IČO. Odtud platforma projde všechny relevantní zdroje a vrátí podložená zjištění.
-
Vstup: IČO subjektu se normalizuje na kanonický klíč
company:CZ:04543645, který deduplikuje subjekt napříč zdroji. - ARES: právní forma, sídlo, statutární orgán, historie zápisů — každý údaj jako samostatný hashovaný důkaz.
- ISIR + obchodní rejstřík: insolvenční řízení a rejstříkové záznamy spárované se subjektem přes kanonický klíč.
- Sankční seznam EU: jména firmy i osob ze statutárních orgánů se prověří proti konsolidovanému seznamu; shoda se přenáší včetně citace záznamu.
- Graf a zpráva: entity a vztahy (jednatel, společník, vlastnictví) se promítnou do grafu; výsledkem je zpráva s ledgerem důkazů.
# příklad zjištění z odpovědi API
{
"id": "7b0e4f0a-3c2d-4a1e-9f6b-2d8c1a5e7f90",
"category": "insolvency",
"severity": "high",
"confidence": 0.85,
"title": "Aktivní insolvenční řízení",
"summary": "Subjekt je veden v ISIR s probíhajícím
řízením zahájeným 2026-03-12.",
"evidence_ids": [
"0d9f2c66-…", "5a1b8e02-…"
],
"status": "confirmed"
}
API na první pohled
Založení šetření je jediné volání. Pole idempotency_key zaručuje, že opakované odeslání nevytvoří duplicitní běh.
POST /v1/investigations
{
"project_id": "6f1c9c0e-8a2b-4c3d-9e4f-5a6b7c8d9e0f",
"subject": {
"kind": "company",
"identifiers": { "ico": "04543645" }
},
"scope": {
"sources": ["cz-ares", "cz-isir", "sanctions-eu"],
"max_depth": 1
},
"idempotency_key": "dd-2026-07-27-001"
}
201 Created
{
"id": "b3f8d2a1-4e5f-6a7b-8c9d-0e1f2a3b4c5d",
"project_id": "6f1c9c0e-8a2b-4c3d-9e4f-5a6b7c8d9e0f",
"status": "queued",
"created_at": "2026-07-27T09:14:03Z",
"started_at": null,
"completed_at": null
}
# chyby: application/problem+json
{
"type": "about:blank",
"title": "Not Found",
"status": 404,
"detail": "investigation not found"
}
Principy projektu
Evidence first
Každý závěr dohledatelný k hashovanému důkazu s časem pořízení a zdrojem.
Deterministické
Opakovatelný běh, idempotentní zakládání, žádné skryté vedlejší efekty.
API-first
Aplikace je klientem téhož REST API, které dostávají zákazníci.
Rozšiřitelné
Nový zdroj dat = nový samostatný poskytovatel za jednotným rozhraním, bez zásahu do jádra.
Izolace tenantů
Rozsah tenantu vynucený v úložišti, vyhledávání i grafu — a pokrytý testy.
Jen legální zdroje
Žádné obcházení přihlášení či paywallů, žádné skenování cizí infrastruktury. Každý zdroj deklaruje právní základ.
Časté otázky
Co přesně znamená OSINT?
Open-source intelligence — systematická práce s veřejně dostupnými informacemi: rejstříky, registry, úředními seznamy a dalšími otevřenými zdroji. „Open source“ zde označuje otevřenost zdrojů dat, nikoli licenci softwaru.
Dotazuje Progresus neveřejné nebo přihlášením chráněné systémy?
Ne. Platforma pracuje výhradně s veřejnými registry a seznamy, u nichž existuje právní základ pro dotazování. Obcházení přihlášení a paywallů, skryté scrapování ani aktivní skenování cizí infrastruktury nejsou podporovány záměrně — je to architektonická hranice, ne konfigurační volba.
Lze přidat vlastní zdroj dat?
Zdroje jsou implementované jako samostatní poskytovatelé za jednotným rozhraním (kód, kategorie, právní základ, podporované druhy subjektů). Nový zdroj znamená nový modul poskytovatele s vlastními testy — jádro platformy se nemění. Zásuvný systém bez zásahu do kódu (plugin SDK) je na roadmapě, zatím neexistuje.
Dají se šetření automatizovat?
Ano — celá platforma je API-first. Šetření zakládáte přes REST API s idempotenčním klíčem, stav a výsledky dotazujete programově a výstupy odebíráte ve strojově čitelném JSON. Plánované opakované běhy s detekcí změn (kontinuální monitoring) jsou na roadmapě.
Kde platforma běží?
Progresus OSINT je samostatná služba postavená na FastAPI, PostgreSQL s TimescaleDB, Redis, Meilisearch a vestavěné grafové databázi Kuzu. Pro lokální vývoj existuje docker-compose prostředí; multi-tenant izolace je součástí návrhu od prvního dne.
Připraveni spustit své první šetření?
Začněte v aplikaci, projděte si bootcamp krok za krokem, nebo si nejprve prostudujte dokumentaci a API.