# Mithril Dojo 級・段コンピテンシーマップ

更新日: 2026-10-08

## このマップの目的

この級・段は、Mithril Dojo 独自の学習・貢献上の到達度です。世界共通の職能資格、採用等級、CISSP/CISA等の認定、または実在する全セキュリティ人材との順位比較ではありません。「世界トップクラス」は、特定の一人や組織を認定する表現ではなく、複雑な現実課題に対して再現可能な影響を長期に作り、他者が検証できる成果を残す最上位の到達像として定義します。

Dojo の二つの能力軸は次のとおりです。

| 軸 | 対象能力 |
|---|---|
| **技術（T）** | システム・ソフトウェア・クラウド・AIエージェントの構造と信頼境界を理解し、許可された範囲で安全に調査し、根拠ある技術判断・Proof・修正案を作る。 |
| **ビジネス（B）** | 組織の目的・資産・リスク・法務/規制・運用・利害関係者を理解し、発見を優先順位・意思決定・実行可能な改善へ翻訳する。 |

### 黒帯以降の共通要件

級のあいだは本人の強みとしてTまたはBを先行して伸ばせます。ただし、**黒帯（初段）ではTとBの両方に実務上の基礎能力が必須**です。片軸だけの専門家は、その軸の上級級を取得できますが、初段の認定には進めません。**二段以上は、両軸を一つの判断・成果に統合できることが必須**です。技術的に正しいだけ、または経営向けにうまく説明できるだけでは足りません。

段位審査は点数の自動換算ではありません。全員が同じ安全・倫理ゲートを通り、提出物の真正性・本人の役割・許可範囲・再現性を人が確認します。機密情報、第三者データ、無許可の実行、危険なペイロードを昇級証拠として求めません。

## 熟達度の共通ルーブリック

| レベル | 観察できる状態 |
|---|---|
| **0 — 未経験** | 用語や作業の意味を説明できず、手順を与えられても安全上の前提を見落とす。 |
| **1 — 学習中** | 教材・テンプレートに沿って、合成ケースの基本課題を支援付きで完了する。未知や不確実性を認識して助けを求める。 |
| **2 — 実践者** | 定義された範囲で独立して作業し、再現可能な記録を作る。限界を説明し、停止・相談条件を守る。 |
| **3 — 上級実践者** | 曖昧さや相反する制約を整理し、T/B両面をつないで優先順位と改善を主導する。他者の成果をレビューし、結果まで追跡する。 |
| **4 — 分野の先導者** | 複数組織・広い利用者に再利用される方法・標準・防御改善を生み、長期の効果と副作用を測定する。独立した第三者が証拠を検証できる。 |

表の「T/B目安」は必要となる最低水準です。安全・倫理はすべての級で合否ゲートです。**初段はT=2かつB=2、二段以上はT=3かつB=3を最低ライン**とし、以降は段位ごとに両軸の深さ・影響範囲・再現性を高めます。レベル4相当は高段位の代表的な証拠であり、短期間の成果や自己申告のみでは認定しません。

## 級・段から現場の熟達像への対応

「アマチュア」「熟練者」「トップクラス」は比較のための説明語です。実在する市場の全人材を序列化したり、級から雇用可能性・年収・事故を防ぐ能力を保証したりするものではありません。

| Dojo段階 | 外部向けの熟達イメージ | 技術軸（T） | ビジネス軸（B） | 合格に必要な成果の例 |
|---|---|---|---|---|
| **白帯** | 初学者・関心のあるアマチュア | T0–1: 基本用語、資産と入力/出力の区別 | B0–1: 誰が何を守るか、業務影響の基本 | 合成ケースの用語確認、曖昧な許可を見つけて開始を保留する判断 |
| **10〜8級** | 学習者・安全な演習の参加者 | T1: 図やログから構成要素・信頼境界を示す | B1: 対象資産、関係者、業務目的を整理 | スコープ票、簡単なデータフロー、観測と推測を分けたメモ |
| **7〜5級** | 初級アマチュア・支援付き分析者 | T1–2: 合成ログや設計資料から仮説と安全な確認事項を作る | B1–2: 影響・優先度・確認先を筋道立てる | 根拠行つき所見、信頼度と欠落の説明、適切なエスカレーション |
| **4〜2級** | 実践者・ジュニア専門家 | T2: 承認された手順で安全に再現し、誤検知と境界条件を見分ける | B2: 影響、リスク、費用/便益、修正所有者を整理 | 再現可能で秘匿化されたProof、優先度の根拠、担当・期限・受入条件つき改善案 |
| **1級** | 独立して案件を完了できる専門家候補 | T2+: 複数コンポーネントやAIエージェント境界を横断して分析 | B2+: 経営・法務・運用の制約を含め、選択肢を提示 | 一件のケースを発見から修正・許可済み再テスト・振り返りまで閉じる証拠一式 |
| **初段（黒帯）** | 二軸の基礎を備えた認定研究者 | **T2以上**: 技術的主張を安全に検証し、限界を明示 | **B2以上**: 業務影響・リスク・意思決定者・実行計画を説明 | 同一ケースで技術Proofと、組織が採用可能な改善判断を一貫して提示。片軸の専門性だけでは不可 |
| **2〜3段** | 技術と事業を統合する熟練リード | **T3**: 複雑な境界・原因・修正案を主導し、ピアレビューに耐える | **B3**: リスク受容、優先順位、オーナー、運用変更を合意形成 | 実装/運用側との協働で改善を完了し、検証可能な再テスト結果と残余リスクを記録 |
| **4〜6段** | 複数チームに影響するシニア/プリンシパル相当の先達 | T3–4: アーキテクチャや共通制御の根本原因を解き、再利用可能な防御を設計 | B3–4: 複数事業・規制・コスト・可用性を調整し投資判断に結びつける | 組織横断の改善、前後比較できる測定、独立レビュー、失敗・副作用も含む記録 |
| **7〜9段** | 分野を前進させる師範・グローバルな実務リーダー | T4相当: 新しい脅威/防御課題への有効な方法を公開・共有し、追試可能にする | B4相当: 業界・公共利益を含む協働を導き、持続可能な意思決定・統制を作る | 複数組織で検証された方法・標準・防御改善、独立した採用/追試証拠、後進育成 |
| **10段** | 名誉師範 — 例外的な長期貢献 | T4: 長期間にわたる独創的かつ実証されたセキュリティ貢献 | B4: 公共的・業界的な影響、責任あるリーダーシップと後継育成 | 自動昇段なし。複数の独立審査員による個別審査と、公開可能な根拠の確認 |

### 段位ごとの伸び方

- **初段**: 二軸の基礎をそれぞれ実証する。T/Bをつないだ説明と改善計画を一件提示する。
- **二段**: 複雑なケースで技術原因から業務上の選択肢までを自立して導き、改善を追跡する。
- **三段**: 複数チームの合意を取り、共通原因や再発防止策を定着させる。
- **四〜六段**: 複数システム/組織で使える改善・測定方法を設計し、独立レビューを受ける。
- **七〜九段**: 公開・追試可能な知見で分野の実務を前進させ、結果を広く共有・育成する。
- **十段**: 例外的・長期的な貢献を個別審査する名誉位。点数だけでは到達できない。

## 能力領域と評価する証拠

| 領域 | 技術（T）で見ること | ビジネス（B）で見ること | 安全な証拠の例 |
|---|---|---|---|
| **1. 許可・倫理・判断** | 許可・対象・手法・期間・除外事項・停止条件の技術的実効性 | 権限者、法務/契約、責任ある開示、利害関係者への説明 | 架空案件のスコープ票、停止判断、開示計画。実在の無許可試験は不可 |
| **2. システム理解・脅威分析** | アーキテクチャ、ID、データフロー、クラウド/AI境界、攻撃面と制御 | 重要資産、業務プロセス、脅威シナリオ、リスク許容度 | 合成構成図、データ分類表、脅威モデル、仮定/未確認事項 |
| **3. 安全な調査・エージェント制御** | 最小権限、隔離、読み取り専用、合成データ、承認ゲート、停止可能性 | 作業範囲、変更/停止権限、監督責任、運用負荷 | エージェント方針、権限表、机上演習ログ。危険な実行ログは不要 |
| **4. Proof・技術報告** | 再現性、完全性、出典、時刻、信頼度、秘密/個人情報の除去 | 読者別の要約、影響範囲と不確実性の適切な伝達 | 秘匿済み再現手順、根拠リンク、観測/推論/未確認の分離 |
| **5. リスク・優先順位** | 根本原因、悪用条件、露出、制御有効性、残余リスク | 影響・可能性・緊急度・費用・規制・リスク受容者 | 仮定を明記した優先順位メモ、複数の対応案とトレードオフ |
| **6. 修正・検証・運用** | 実装可能な修正、受入条件、許可内再テスト、回帰/再発防止 | 所有者、期限、変更管理、依存関係、測定指標 | 修正計画、架空または許可済み結果のレビュー、残課題台帳 |
| **7. コミュニケーション・協働** | 技術者が追試できる説明とレビュー対応 | 経営・法務・プロダクト・運用との合意形成 | 異なる読者向け説明、レビュー応答、意思決定記録 |
| **8. リーダーシップ・影響** | 方法の再現性、ツール/制御の安全性、知識共有 | 投資・統制・組織学習・公共利益への長期効果 | 公開物、採用/追試記録、前後測定、育成実績、独立評価 |

## 評価・昇段の運用

1. **安全ゲート**: 許可の欠如、範囲逸脱、第三者への不必要な影響、機密漏えい、証拠の捏造があれば不合格。点数で相殺しません。
2. **二軸の最低基準**: 白帯〜1級は成長軸を選べます。初段はT/Bとも2以上、二段以上はT/Bとも3以上。高段位は両軸の専門的深さと実影響の証拠を追加します。
3. **証拠ポートフォリオ**: 少なくとも二つの異なるケース/成果物を提出し、本人の役割、時期、許可状態、第三者検証可能性を記します。初段では一つ以上をT/B統合ケースとします。高段位では複数組織・期間の影響を要求します。
4. **人による審査**: 自動スコアは候補提示に留め、初段以上は独立レビュアーが評価根拠を記録します。7段以上と10段は複数の独立審査員で確認します。
5. **点数と実力の分離**: 既存の1,000点は検証済み報告400、修正貢献250、Proof品質200、倫理・協力100、継続貢献50の「貢献量」メーターです。コンピテンシーの代替、在籍年数の保証、資格認定にはなりません。トークン利用額は加点なし、本人確認は非公開かつ加点なしです。
6. **透明性と異議申立て**: 審査時は必要な情報だけを確認し、公開実績は本人が明示的に同意したものに限定します。評価理由、利益相反、再審査窓口を記録します。本人確認の書類・詳細は公開しません。

## 現行Dojoの到達範囲

現在公開している教材は、合成資料を使う机上演習、動画、ワークブック、ファシリテーター資料です。実在サービスを標的とする実技ラボ、顧客システムでの実績検証、分野横断の独立審査は現在の教材に含まれません。このため、教材修了や小テストだけで熟練者・黒帯・高段位を認定しません。現在のランキング集計も、検証済みデータが接続されるまで個人の順位・段位を表示しません。

この枠組みは将来、匿名化済みの成果物レビュー、組織の修正確認、合成シナリオ評価を拡充するための設計基準です。候補者・雇用主・顧客に能力を保証する仕組みとして使うには、独立評価者、評価の一致度、利益相反、異議申立て、プライバシー、法務レビューの整備が別途必要です。
