Nach einer verdächtigen Signatur müssen Payload, aktive Approvals, Sessions und Asset-Bewegungen bestimmt werden. Vernichte keine Evidenz und signiere nichts Neues im möglicherweise kompromittierten Context.
Dieses Konzept ist wichtig, weil Bewahre Hashes, Payloads, Domains und Timestamps auf.
Prüfe die exakten Protokollfelder, die Autorität erzeugen oder die Ausführung verändern. Vergleiche diese Felder mit der erklärten Nutzerabsicht und der erwarteten Sicherheitsgrenze.