Web3 Security Professional
Kombinér incident response, treasury controls, threat modelling og integration.
Hvad du vil kunne
Dette modul går i dybden med wallet incident response gennem anvendt teori og et separat beslutningslab.
Dette modul går i dybden med treasury-separation og autorisation gennem anvendt teori og et separat beslutningslab.
Dette modul går i dybden med threat modelling af integrationer gennem anvendt teori og et separat beslutningslab.
Dette modul går i dybden med capstone: transaction security review gennem anvendt teori og et separat beslutningslab.
Pensum
Kurset indeholder
- ·8 lektioner · 24 guidede timer
- ·4 Lab · Praktiske scenarier
- ·8 Praktiske cases · 8 Videnstjek
- ·52 Eksamensbank · 80% beståelsesgrænse
- ·Gennemførelsesbevis: UTXO Certified · Web3 Security Professional
Hvad kurset forventer af dig
- ·Skab en forsvarlig sikkerhedsbeslutning ud fra ufuldstændige beviser.
- ·Beståelseskrav: 80%
- ·Avanceret transaktionssikkerhed
Træningskontrakt
Skab en forsvarlig sikkerhedsbeslutning ud fra ufuldstændige beviser.
Wallet incident response
Dette modul går i dybden med wallet incident response gennem anvendt teori og et separat beslutningslab.
Evidensmemo · INCIDENTTreasury-separation og autorisation
Dette modul går i dybden med treasury-separation og autorisation gennem anvendt teori og et separat beslutningslab.
Evidensmemo · POLICYThreat modelling af integrationer
Dette modul går i dybden med threat modelling af integrationer gennem anvendt teori og et separat beslutningslab.
Evidensmemo · THREAT-MODELCapstone: transaction security review
Dette modul går i dybden med capstone: transaction security review gennem anvendt teori og et separat beslutningslab.
Evidensmemo · CAPSTONEWeb3 Security Professional
Gennemgå hele pensummet, kompetencerne og evalueringsforløbet før start.
Wallet incident response
Dette modul går i dybden med wallet incident response gennem anvendt teori og et separat beslutningslab.
Treasury-separation og autorisation
Dette modul går i dybden med treasury-separation og autorisation gennem anvendt teori og et separat beslutningslab.
Threat modelling af integrationer
Dette modul går i dybden med threat modelling af integrationer gennem anvendt teori og et separat beslutningslab.
Capstone: transaction security review
Dette modul går i dybden med capstone: transaction security review gennem anvendt teori og et separat beslutningslab.
- Kjernerisiko: behandl ikke fastslå først hvilken authority der kan være givet som en uvæsentlig detalje.
- Handling: verificér teknisk evidence omkring fastslå først hvilken authority der kan være givet før autorisation.
- Kjernerisiko: behandl ikke containment og evidence skal ske sammen som en uvæsentlig detalje.
- Handling: verificér teknisk evidence omkring containment og evidence skal ske sammen før autorisation.
- Kjernerisiko: behandl ikke adskil treasury efter formål og blast radius som en uvæsentlig detalje.
- Handling: verificér teknisk evidence omkring adskil treasury efter formål og blast radius før autorisation.
- Kjernerisiko: behandl ikke high-value autorisation er et system, ikke en person som en uvæsentlig detalje.
- Handling: verificér teknisk evidence omkring high-value autorisation er et system, ikke en person før autorisation.
- Kjernerisiko: behandl ikke kortlæg trust boundaries før controls som en uvæsentlig detalje.
- Handling: verificér teknisk evidence omkring kortlæg trust boundaries før controls før autorisation.
- Kjernerisiko: behandl ikke security-integrations skal degradere forudsigeligt som en uvæsentlig detalje.
- Handling: verificér teknisk evidence omkring security-integrations skal degradere forudsigeligt før autorisation.
- Skriftlig feltøvelse × 8
- Videnstjek × 8
- Praktisk modullaboratorium × 4
- Tidsbegrænset afsluttende eksamen · 20 · ≥ 80%
- Capstone · 90 min
- Dyb teknisk lektion · 360 min
- Skriftlig feltøvelse · 160 min
- Praktisk modullaboratorium · 140 min
- Specialist units · 105 min
- Tidsbegrænset afsluttende eksamen · 45 min
- Capstone · 90 min
Omfang, læringsresultater og studiestandard
Kombinér incident response, treasury controls, threat modelling og integration.
Anbefalet forudgående studie
- Forstå hvad du Signerer
- Avanceret transaktionssikkerhed
- Kjernerisiko: behandl ikke fastslå først hvilken authority der kan være givet som en uvæsentlig detalje.
- Handling: verificér teknisk evidence omkring fastslå først hvilken authority der kan være givet før autorisation.
- Kjernerisiko: behandl ikke containment og evidence skal ske sammen som en uvæsentlig detalje.
- Handling: verificér teknisk evidence omkring containment og evidence skal ske sammen før autorisation.
- Kjernerisiko: behandl ikke adskil treasury efter formål og blast radius som en uvæsentlig detalje.
- Handling: verificér teknisk evidence omkring adskil treasury efter formål og blast radius før autorisation.
- Kjernerisiko: behandl ikke high-value autorisation er et system, ikke en person som en uvæsentlig detalje.
- Handling: verificér teknisk evidence omkring high-value autorisation er et system, ikke en person før autorisation.
- Kjernerisiko: behandl ikke kortlæg trust boundaries før controls som en uvæsentlig detalje.
- Handling: verificér teknisk evidence omkring kortlæg trust boundaries før controls før autorisation.
- 01
Læs det seksdelte tekniske kapitel
- 02
Inspicér det unikke visual og protokolmodellen
- 03
Arbejd med case og evidenskort
- 04
Indsend den skriftlige feltøvelse
- 05
Bestå knowledge check og modullab
- 06
Gennemfør den tidsbegrænsede slutvurdering
Alle påstande skal knyttes til observerbare felter, protokoladfærd, primære kilder eller tydeligt angivne antagelser. Ukendte forhold skal forblive eksplicitte.
Afslutning kræver skriftligt arbejde, knowledge checks, alle labs og mindst 80% i sluteksamen. Professional-niveauet kræver også capstone.
- Fastslå først hvilken authority der kan være givet
- Efter en mistænkelig signature: identificér payload, approvals, sessions og asset movements, før du ødelægger evidence eller signer noget nyt.
- Containment og evidence skal ske sammen
- At revoke approvals, lukke sessions eller flytte assets kan være nødvendigt, men log hashes, domains, tider og alle response actions.
- Adskil treasury efter formål og blast radius
- Operational liquidity, reserves og DeFi approvals bør ikke ligge i samme wallet; segmentation begrænser maksimal skade fra ét compromise.
- High-value autorisation er et system, ikke en person
- Multisig, role separation, spend limits og allowlists reducerer sandsynligheden for, at én compromised operator alene kan flytte critical value.
- Kortlæg trust boundaries før controls
- En integration kan samtidig stole på browser, RPC, router, tokens, bridge og wallet. Threat modelling starter med assets, authority og boundaries.
- Security-integrations skal degradere forudsigeligt
- Definér hvad der sker, hvis simulation, reputation eller remote intelligence ikke er tilgængelig; missing evidence må ikke blive silent allow eller blind block.
- Komplekse cases kræver evidence synthesis
- Virkelige incidents kombinerer origin, approvals, proxies, simulation, verification og intent. Modstrid mellem uafhængige signaler er vigtig evidence.
- Ingen detector må være den eneste security boundary
- Reputation, simulation, decoding, policy og human confirmation dækker forskellige failure modes. Defense in depth lader ét layer fejle uden automatisk at frigive irreversible execution.
Moderne protokoller og operationelle emner
Disse udvidelser supplerer kernepensummet med aktuelle standarder og sikkerhedsgrænser, som praktikere skal kunne identificere.
Threshold signing og distribueret key authority
Threshold schemes fordeler signing mellem parter uden at rekonstruere en normal private key. Sikkerhed afhænger af threshold, implementation, share backup og correlated compromise.
Multisig governance ud over M-of-N
M-of-N er kun én del. Owner independence, modules, guards, payload review, role separation og change control afgør reel sikkerhed.
Key rotation, recovery og continuity drills
Key management er en livscyklus. Planlæg rotation, replacement, emergency access og recovery drills uden en ukontrolleret bypass af normal policy.
Wallet incident response
Dette modul går i dybden med wallet incident response gennem anvendt teori og et separat beslutningslab.
Fastslå først hvilken authority der kan være givet
Fastslå først hvilken authority der kan være givet
Efter en mistænkelig signature: identificér payload, approvals, sessions og asset movements, før du ødelægger evidence eller signer noget nyt.
Dette koncept er vigtigt, fordi Kjernerisiko: behandl ikke fastslå først hvilken authority der kan være givet som en uvæsentlig detalje.
Inspicér de præcise protokolfelter, der skaber autoritet eller ændrer eksekveringen. Sammenlign felterne med brugerens erklærede hensigt og den forventede sikkerhedsgrænse.
Inspicér de præcise protokolfelter, der skaber autoritet eller ændrer eksekveringen.
På protokol- og eksekveringsniveau skal du inspicere detect og scope og contain og preserve og prioritize. Protokolidentifikatorer oversættes ikke, fordi de er en del af den tekniske payload.
detectTekniske inspektionspunkter
scopeTekniske inspektionspunkter
containTekniske inspektionspunkter
preserveTekniske inspektionspunkter
prioritizeTekniske inspektionspunkter
Behandl modstrid, overdreven autoritet og uforklarede afhængigheder som væsentlige fejlsignaler.
Den praktiske konsekvens er, at Handling: verificér teknisk evidence omkring fastslå først hvilken authority der kan være givet før autorisation. Ukendt er ikke det samme som sikkert.
- Kjernerisiko: behandl ikke fastslå først hvilken authority der kan være givet som en uvæsentlig detalje.
- Handling: verificér teknisk evidence omkring fastslå først hvilken authority der kan være givet før autorisation.
Knyt hvert væsentligt signal til den konkrete konsekvens for aktiver, autoritet eller tillid.
Den praktiske konsekvens er, at Handling: verificér teknisk evidence omkring fastslå først hvilken authority der kan være givet før autorisation.
Eskaler når evidensen er modstridende eller ufuldstændig, eller når konsekvensen overstiger rutinepolitik.
Verificér requesten med uafhængig evidens før irreversibel autorisation.
- 01
Inspicér de præcise protokolfelter, der skaber autoritet eller ændrer eksekveringen.
- 02
Sammenlign felterne med brugerens erklærede hensigt og den forventede sikkerhedsgrænse.
- 03
Verificér requesten med uafhængig evidens før irreversibel autorisation.
- 04
Dokumentér fakta, antagelser, ukendte forhold og beslutning, så en anden analytiker kan reproducere reviewet.
- 05
Eskaler når evidensen er modstridende eller ufuldstændig, eller når konsekvensen overstiger rutinepolitik.
Dokumentér fakta, antagelser, ukendte forhold og beslutning, så en anden analytiker kan reproducere reviewet.
Kjernerisiko: behandl ikke fastslå først hvilken authority der kan være givet som en uvæsentlig detalje. og Handling: verificér teknisk evidence omkring fastslå først hvilken authority der kan være givet før autorisation.
Analytikerens mål
Kjernerisiko: behandl ikke fastslå først hvilken authority der kan være givet som en uvæsentlig detalje.
Mekanik
identify suspicious eventwhat accounts/sessions/approvals affectedstop further authorityretain evidenceassets at immediate risk firstFejlsignaler
- 01
panic transactions
- 02
evidence deleted
- 03
wallet remains connected
- 04
active approvals unknown
- 05
compromised device reused
Verifikationsprocedure
- 01
freeze risky activity
- 02
capture transaction/signature evidence
- 03
disconnect sessions
- 04
enumerate approvals/assets
- 05
choose containment actions by exposure
Ræsonneringskæde
- 01
fakta → materiel evidens
- 02
evidens → konsekvens / autoritet
- 03
konsekvens → eksplicit beslutning + næste handling
incident triage worksheetFølg sikkerhedsbeslutningens vej
incident / triage- detect: identify suspicious event
- scope: what accounts/sessions/approvals affected
- contain: stop further authority
- preserve: retain evidence
- prioritize: assets at immediate risk first
- panic transactions
- evidence deleted
- wallet remains connected
- freeze risky activity
- capture transaction/signature evidence
- disconnect sessions
- incident triage worksheet
Triage af Balancer linear-pool-sårbarheden
Den 22. august 2023 offentliggjorde Balancer en kritisk sårbarhed i visse pools. Emergency SubDAO havde mitigated over 80% af den berørte likviditet og aktiveret proportionale exits.
critical vulnerability in selected poolsmore than 80% of affected liquiditypause + proportional exitapproximately 4% of Balancer TVL at disclosureIncident response starter før udnyttelse, når der findes troværdig evidens.
Hvilken evidenstærskel aktiverer emergency controls, og hvordan adskiller du mitigated, pausable og fortsat at-risk assets?
unexpected Permit2 signatureunknownyespossiblenot enumeratedURL + timestamp + signature availableIdentificér før svaret den autoritet der gives, den trust boundary der kan fejle, og den irreversible konsekvens.
Organisér før du beslutter
Adskil identitet, autoritet, eksekvering og kontekst før sikkerhedsbeslutningen.
Identitet
Hvem eller hvad anmoder om, modtager eller repræsenterer autoritet?
yesAutoritet
Hvilken kapacitet kan gives, beholdes eller udøves?
not enumeratedEksekvering
Hvad vil payload, route eller system faktisk gøre?
Kontekst
Hvilke omgivende fakta kan materielt ændre beslutningen?
unexpected Permit2 signatureunknownpossibleURL + timestamp + signature availableUdarbejd et analytikerklar fund
Svar ikke fra hukommelsen. Brug casen, protokolfelterne og verifikationsproceduren ovenfor til at skrive et reproducerbart fund.
- Henviser til materiel evidens, ikke UI-udseende.
- Navngiver autoritet, tilstandsovergang eller konsekvens.
- Giver en reproducerbar næste handling eller beslutning.
- 01
Kjernerisiko: behandl ikke fastslå først hvilken authority der kan være givet som en uvæsentlig detalje.
- 02
Handling: verificér teknisk evidence omkring fastslå først hvilken authority der kan være givet før autorisation.
Byg dit evidensmemo
Notér din begrundelse før checkpointet og afslut med en eksplicit beslutning eller næste handling. Noterne bliver på denne enhed.
Udbyg alle tre sektioner før afslutning.
Containment og evidence skal ske sammen
Containment og evidence skal ske sammen
At revoke approvals, lukke sessions eller flytte assets kan være nødvendigt, men log hashes, domains, tider og alle response actions.
Dette koncept er vigtigt, fordi Kjernerisiko: behandl ikke containment og evidence skal ske sammen som en uvæsentlig detalje.
Inspicér de præcise protokolfelter, der skaber autoritet eller ændrer eksekveringen. Sammenlign felterne med brugerens erklærede hensigt og den forventede sikkerhedsgrænse.
Inspicér de præcise protokolfelter, der skaber autoritet eller ændrer eksekveringen.
På protokol- og eksekveringsniveau skal du inspicere session revoke og approval revoke og asset migration og forensics og communication. Protokolidentifikatorer oversættes ikke, fordi de er en del af den tekniske payload.
session revokeTekniske inspektionspunkter
approval revokeTekniske inspektionspunkter
asset migrationTekniske inspektionspunkter
forensicsTekniske inspektionspunkter
communicationTekniske inspektionspunkter
Behandl modstrid, overdreven autoritet og uforklarede afhængigheder som væsentlige fejlsignaler.
Den praktiske konsekvens er, at Handling: verificér teknisk evidence omkring containment og evidence skal ske sammen før autorisation. Ukendt er ikke det samme som sikkert.
- Kjernerisiko: behandl ikke containment og evidence skal ske sammen som en uvæsentlig detalje.
- Handling: verificér teknisk evidence omkring containment og evidence skal ske sammen før autorisation.
Knyt hvert væsentligt signal til den konkrete konsekvens for aktiver, autoritet eller tillid.
Den praktiske konsekvens er, at Handling: verificér teknisk evidence omkring containment og evidence skal ske sammen før autorisation.
Eskaler når evidensen er modstridende eller ufuldstændig, eller når konsekvensen overstiger rutinepolitik.
Verificér requesten med uafhængig evidens før irreversibel autorisation.
- 01
Inspicér de præcise protokolfelter, der skaber autoritet eller ændrer eksekveringen.
- 02
Sammenlign felterne med brugerens erklærede hensigt og den forventede sikkerhedsgrænse.
- 03
Verificér requesten med uafhængig evidens før irreversibel autorisation.
- 04
Dokumentér fakta, antagelser, ukendte forhold og beslutning, så en anden analytiker kan reproducere reviewet.
- 05
Eskaler når evidensen er modstridende eller ufuldstændig, eller når konsekvensen overstiger rutinepolitik.
Dokumentér fakta, antagelser, ukendte forhold og beslutning, så en anden analytiker kan reproducere reviewet.
Kjernerisiko: behandl ikke containment og evidence skal ske sammen som en uvæsentlig detalje. og Handling: verificér teknisk evidence omkring containment og evidence skal ske sammen før autorisation.
Analytikerens mål
Kjernerisiko: behandl ikke containment og evidence skal ske sammen som en uvæsentlig detalje.
Mekanik
remove connected authorityremove token spend authoritymove to uncompromised keyspreserve logs/hash/timestampscoordinate without leaking secretsFejlsignaler
- 01
revoke from compromised device without plan
- 02
move assets before understanding attacker
- 03
no evidence timestamps
- 04
seed exposed during support
- 05
containment actions conflict
Verifikationsprocedure
- 01
preserve evidence first where safe
- 02
rank active authority
- 03
revoke sessions/approvals
- 04
migrate keys/assets if needed
- 05
record every containment action
Ræsonneringskæde
- 01
fakta → materiel evidens
- 02
evidens → konsekvens / autoritet
- 03
konsekvens → eksplicit beslutning + næste handling
containment timeline + evidence bundleFølg sikkerhedsbeslutningens vej
containment / evidence- session revoke: remove connected authority
- approval revoke: remove token spend authority
- asset migration: move to uncompromised keys
- forensics: preserve logs/hash/timestamps
- communication: coordinate without leaking secrets
- revoke from compromised device without plan
- move assets before understanding attacker
- no evidence timestamps
- preserve evidence first where safe
- rank active authority
- revoke sessions/approvals
- containment timeline + evidence bundle
3yes$74,000possibly compromisedavailableavailableIdentificér før svaret den autoritet der gives, den trust boundary der kan fejle, og den irreversible konsekvens.
Organisér før du beslutter
Adskil identitet, autoritet, eksekvering og kontekst før sikkerhedsbeslutningen.
Identitet
Hvem eller hvad anmoder om, modtager eller repræsenterer autoritet?
Autoritet
Hvilken kapacitet kan gives, beholdes eller udøves?
yesEksekvering
Hvad vil payload, route eller system faktisk gøre?
Kontekst
Hvilke omgivende fakta kan materielt ændre beslutningen?
3$74,000possibly compromisedavailableavailableUdarbejd et analytikerklar fund
Svar ikke fra hukommelsen. Brug casen, protokolfelterne og verifikationsproceduren ovenfor til at skrive et reproducerbart fund.
- Henviser til materiel evidens, ikke UI-udseende.
- Navngiver autoritet, tilstandsovergang eller konsekvens.
- Giver en reproducerbar næste handling eller beslutning.
- 01
Kjernerisiko: behandl ikke containment og evidence skal ske sammen som en uvæsentlig detalje.
- 02
Handling: verificér teknisk evidence omkring containment og evidence skal ske sammen før autorisation.
Byg dit evidensmemo
Notér din begrundelse før checkpointet og afslut med en eksplicit beslutning eller næste handling. Noterne bliver på denne enhed.
Udbyg alle tre sektioner før afslutning.
Bestå begge videnstjek i modulet før laboratoriet.
Treasury-separation og autorisation
Dette modul går i dybden med treasury-separation og autorisation gennem anvendt teori og et separat beslutningslab.

Gennemfør det foregående modul inklusive praktisk lab før du fortsætter.
Threat modelling af integrationer
Dette modul går i dybden med threat modelling af integrationer gennem anvendt teori og et separat beslutningslab.

Gennemfør det foregående modul inklusive praktisk lab før du fortsætter.
Capstone: transaction security review
Dette modul går i dybden med capstone: transaction security review gennem anvendt teori og et separat beslutningslab.
Gennemfør det foregående modul inklusive praktisk lab før du fortsætter.
Kombinerer origin integrity, typed-data authority, upgradeability, simulation og treasury policy. Kræver reproducerbar evidence trail.
En treasury-hændelse og en maskine at undersøge den på.
Fuldfør modulerne og capstone for at åbne den forensiske maskine.
Afsluttende eksamen
Kumulativ prøve der genopbygges ved hvert forsøg fra kursets begreber og praktiske cases.
Mindst 80 % kræves. Teori alene udsteder ikke et bevis.