Professionnel de la Sécurité Web3
Combinez réponse à incident, trésorerie, threat modelling et intégration.
Ce que vous saurez faire
Ce module approfondit réponse à incident wallet avec une théorie appliquée et un laboratoire décisionnel dédié.
Ce module approfondit séparation & autorisation de trésorerie avec une théorie appliquée et un laboratoire décisionnel dédié.
Ce module approfondit threat modelling des intégrations avec une théorie appliquée et un laboratoire décisionnel dédié.
Ce module approfondit capstone : revue de sécurité transactionnelle avec une théorie appliquée et un laboratoire décisionnel dédié.
Programme
Ce cours comprend
- ·8 leçons · 24 heures guidées
- ·4 Laboratoire · Scénarios pratiques
- ·8 Cas pratiques appliqués · 8 Contrôles des connaissances
- ·52 Banque de questions · 80% note de passage
- ·Attestation de fin: UTXO Certified · Web3 Security Professional
Ce que ce cours attend de vous
- ·Produire une décision de sécurité défendable avec des preuves incomplètes.
- ·Score minimal: 80%
- ·Sécurité Transactionnelle Avancée
Contrat de formation
Produire une décision de sécurité défendable avec des preuves incomplètes.
Réponse à incident wallet
Ce module approfondit réponse à incident wallet avec une théorie appliquée et un laboratoire décisionnel dédié.
Mémo de preuve · INCIDENTSéparation & autorisation de trésorerie
Ce module approfondit séparation & autorisation de trésorerie avec une théorie appliquée et un laboratoire décisionnel dédié.
Mémo de preuve · POLICYThreat modelling des intégrations
Ce module approfondit threat modelling des intégrations avec une théorie appliquée et un laboratoire décisionnel dédié.
Mémo de preuve · THREAT-MODELCapstone : revue de sécurité transactionnelle
Ce module approfondit capstone : revue de sécurité transactionnelle avec une théorie appliquée et un laboratoire décisionnel dédié.
Mémo de preuve · CAPSTONEProfessionnel de la Sécurité Web3
Examinez l'ensemble du programme, des compétences et du parcours d'évaluation avant de commencer.
Réponse à incident wallet
Ce module approfondit réponse à incident wallet avec une théorie appliquée et un laboratoire décisionnel dédié.
Séparation & autorisation de trésorerie
Ce module approfondit séparation & autorisation de trésorerie avec une théorie appliquée et un laboratoire décisionnel dédié.
Threat modelling des intégrations
Ce module approfondit threat modelling des intégrations avec une théorie appliquée et un laboratoire décisionnel dédié.
Capstone : revue de sécurité transactionnelle
Ce module approfondit capstone : revue de sécurité transactionnelle avec une théorie appliquée et un laboratoire décisionnel dédié.
- Préservez hashes, payloads, domaines et timestamps.
- Effectuez la remédiation depuis un environnement sain lorsque possible.
- Stoppez les pertes actives sans détruire aveuglément la preuve critique.
- Conservez une chronologie reproductible de la remédiation.
- Séparez hot operations et réserves long terme.
- N'exposez à DeFi que le solde et les permissions nécessaires.
- Exigez une autorité indépendante pour les mouvements critiques.
- Testez rotation des signers et procédures de récupération.
- Commencez par actifs et autorité plutôt que par une liste générique de menaces.
- Placez les contrôles là où l'évidence nécessaire est observable.
- Distinguez preuve absente et preuve positive de sécurité.
- Définissez des modes dégradés selon valeur, risque et incertitude.
- Exercice de terrain écrit × 8
- Contrôles des connaissances × 8
- Laboratoire pratique du module × 4
- Examen final chronométré · 20 · ≥ 80%
- Capstone · 90 min
- Leçon technique approfondie · 360 min
- Exercice de terrain écrit · 160 min
- Laboratoire pratique du module · 140 min
- Specialist units · 105 min
- Examen final chronométré · 45 min
- Capstone · 90 min
Portée, résultats et standard d'étude
Combinez réponse à incident, trésorerie, threat modelling et intégration.
Étude préalable recommandée
- Comprendre ce que Vous Signez
- Sécurité Transactionnelle Avancée
- Préservez hashes, payloads, domaines et timestamps.
- Effectuez la remédiation depuis un environnement sain lorsque possible.
- Stoppez les pertes actives sans détruire aveuglément la preuve critique.
- Conservez une chronologie reproductible de la remédiation.
- Séparez hot operations et réserves long terme.
- N'exposez à DeFi que le solde et les permissions nécessaires.
- Exigez une autorité indépendante pour les mouvements critiques.
- Testez rotation des signers et procédures de récupération.
- Commencez par actifs et autorité plutôt que par une liste générique de menaces.
- Placez les contrôles là où l'évidence nécessaire est observable.
- 01
Lire le chapitre technique en six parties
- 02
Inspecter le visuel unique et le modèle de protocole
- 03
Travailler le cas et la carte de preuves
- 04
Soumettre l'exercice écrit
- 05
Réussir le knowledge check et le lab du module
- 06
Passer l'évaluation finale chronométrée
Chaque affirmation doit être reliée à des champs observables, au comportement du protocole, à des sources primaires ou à des hypothèses explicitement déclarées. Les inconnues doivent rester visibles.
La réussite exige le travail écrit, les knowledge checks, tous les labs et au moins 80% à l'examen final. Le niveau professionnel exige également le capstone.
- Commencer par déterminer l'autorité potentiellement accordée
- Après une signature suspecte, identifiez payload signé, approvals actifs, sessions et mouvements d'actifs. Ne détruisez pas les preuves et ne signez rien d'autre depuis le contexte compromis.
- Confinement et preuve doivent progresser ensemble
- Révoquer approvals, fermer sessions ou déplacer des actifs peut être nécessaire mais modifie aussi le contexte. Documentez les indicateurs et chaque action de réponse.
- Séparer la trésorerie par objectif et rayon de dommage
- Liquidité opérationnelle, réserves et approvals DeFi ne devraient pas être concentrés dans un seul wallet. La segmentation limite la perte maximale d'un signer ou navigateur compromis.
- L'autorisation de forte valeur est un système, pas une personne
- Multisig, séparation des rôles, spend limits et allowlists évitent qu'un seul opérateur compromis satisfasse silencieusement toutes les conditions de dépense.
- Cartographier les frontières de confiance avant les contrôles
- Une app wallet peut dépendre simultanément du browser, RPC, router, token contracts, bridge et UX wallet. Le threat modelling énumère actifs, acteurs, autorité et abus avant de placer les défenses.
- Une intégration de sécurité doit échouer de façon prévisible
- La sécurité pré-exécution doit définir ce qui se passe si simulation, réputation ou intelligence distante sont indisponibles. Allow silencieux et blocage total sont deux extrêmes dangereux.
- Les cas complexes exigent une synthèse des preuves
- Les incidents réels combinent âge de l'origine, approvals, proxies, simulation, vérification et intention. Les contradictions sont souvent des signaux importants, pas du bruit.
- Aucun détecteur ne doit être la seule frontière de sécurité
- Réputation de domaine, simulation, decoding, policies et confirmation humaine couvrent des échecs différents. Defense in depth suppose qu'une couche peut se tromper sans ouvrir un chemin silencieux vers l'exécution irréversible.
Protocoles modernes et sujets opérationnels
Ces extensions élargissent le cursus central avec des normes actuelles et des frontières de sécurité qu'un praticien doit savoir reconnaître.
Threshold signing et autorité distribuée
Les schémas threshold distribuent la signature entre plusieurs parties sans reconstruire une clé privée ordinaire. Le modèle dépend du seuil, de l'implémentation, du backup des shares et des compromissions corrélées.
Gouvernance multisig au-delà de M-of-N
M-of-N n'est qu'un élément. Indépendance des owners, modules, guards, revue du payload, séparation des rôles et change control déterminent si les signatures sont réellement indépendantes.
Rotation de clés, recovery et exercices de continuité
La gestion des clés est un cycle de vie. Organisez rotation, remplacement, emergency access et recovery drills sans créer de bypass non surveillé autour de la politique normale.
Réponse à incident wallet
Ce module approfondit réponse à incident wallet avec une théorie appliquée et un laboratoire décisionnel dédié.
Commencer par déterminer l'autorité potentiellement accordée
Commencer par déterminer l'autorité potentiellement accordée
Après une signature suspecte, identifiez payload signé, approvals actifs, sessions et mouvements d'actifs. Ne détruisez pas les preuves et ne signez rien d'autre depuis le contexte compromis.
Ce concept est important parce que Préservez hashes, payloads, domaines et timestamps.
Inspectez les champs exacts du protocole qui créent une autorité ou modifient l'exécution. Comparez ces champs avec l'intention déclarée de l'utilisateur et la frontière de sécurité attendue.
Inspectez les champs exacts du protocole qui créent une autorité ou modifient l'exécution.
Au niveau du protocole et de l'exécution, il faut inspecter detect et scope et contain et preserve et prioritize. Les identifiants de protocole restent non traduits car ils font partie du payload technique.
detectPoints d'inspection technique
scopePoints d'inspection technique
containPoints d'inspection technique
preservePoints d'inspection technique
prioritizePoints d'inspection technique
Considérez les contradictions, l'autorité excessive et les dépendances inexpliquées comme des signaux matériels de défaillance.
La conséquence pratique est que Effectuez la remédiation depuis un environnement sain lorsque possible. Inconnu ne signifie pas sûr.
- Préservez hashes, payloads, domaines et timestamps.
- Effectuez la remédiation depuis un environnement sain lorsque possible.
Reliez chaque signal matériel à sa conséquence concrète sur les actifs, l'autorité ou la confiance.
La conséquence pratique est que Effectuez la remédiation depuis un environnement sain lorsque possible.
Escaladez lorsque les preuves sont contradictoires, incomplètes ou que la conséquence dépasse la politique courante.
Vérifiez la requête au moyen de preuves indépendantes avant toute autorisation irréversible.
- 01
Inspectez les champs exacts du protocole qui créent une autorité ou modifient l'exécution.
- 02
Comparez ces champs avec l'intention déclarée de l'utilisateur et la frontière de sécurité attendue.
- 03
Vérifiez la requête au moyen de preuves indépendantes avant toute autorisation irréversible.
- 04
Consignez faits, hypothèses, inconnues et décision afin qu'un autre analyste puisse reproduire la revue.
- 05
Escaladez lorsque les preuves sont contradictoires, incomplètes ou que la conséquence dépasse la politique courante.
Consignez faits, hypothèses, inconnues et décision afin qu'un autre analyste puisse reproduire la revue.
Préservez hashes, payloads, domaines et timestamps. et Effectuez la remédiation depuis un environnement sain lorsque possible.
Objectif analyste
Préservez hashes, payloads, domaines et timestamps.
Mécanique
identify suspicious eventwhat accounts/sessions/approvals affectedstop further authorityretain evidenceassets at immediate risk firstSignaux de défaillance
- 01
panic transactions
- 02
evidence deleted
- 03
wallet remains connected
- 04
active approvals unknown
- 05
compromised device reused
Procédure de vérification
- 01
freeze risky activity
- 02
capture transaction/signature evidence
- 03
disconnect sessions
- 04
enumerate approvals/assets
- 05
choose containment actions by exposure
Chaîne de raisonnement
- 01
faits → éléments matériels
- 02
preuves → conséquence / autorité
- 03
conséquence → décision explicite + prochaine action
incident triage worksheetSuivez le chemin de décision de sécurité
incident / triage- detect: identify suspicious event
- scope: what accounts/sessions/approvals affected
- contain: stop further authority
- preserve: retain evidence
- prioritize: assets at immediate risk first
- panic transactions
- evidence deleted
- wallet remains connected
- freeze risky activity
- capture transaction/signature evidence
- disconnect sessions
- incident triage worksheet
Triage de la vulnérabilité des linear pools Balancer
Le 22 août 2023 Balancer a révélé une vulnérabilité critique touchant certains pools. L'Emergency SubDAO avait déjà atténué plus de 80 % de la liquidité concernée et activé des sorties proportionnelles.
critical vulnerability in selected poolsmore than 80% of affected liquiditypause + proportional exitapproximately 4% of Balancer TVL at disclosureLa réponse à incident commence avant l'exploitation lorsqu'une preuve crédible existe.
Quel niveau de preuve déclencherait les contrôles d'urgence et comment classeriez-vous les actifs atténués, pausables et encore à risque ?
unexpected Permit2 signatureunknownyespossiblenot enumeratedURL + timestamp + signature availableAvant de répondre, identifiez l'autorité accordée, la frontière de confiance susceptible d'échouer et la conséquence irréversible.
Organisez avant de décider
Séparez identité, autorité, exécution et contexte avant toute décision de sécurité.
Identité
Qui ou quoi demande, reçoit ou représente une autorité ?
yesAutorité
Quelle capacité peut être accordée, conservée ou exercée ?
not enumeratedExécution
Que fera réellement le payload, la route ou le système ?
Contexte
Quels faits environnants peuvent changer la décision ?
unexpected Permit2 signatureunknownpossibleURL + timestamp + signature availableProduisez une conclusion exploitable par un analyste
Ne répondez pas de mémoire. Utilisez le cas, les champs du protocole et la procédure de vérification ci-dessus pour rédiger une conclusion reproductible.
- Cite des preuves matérielles, pas l'apparence de l'interface.
- Nomme l'autorité, la transition d'état ou la conséquence.
- Fournit une prochaine action ou décision reproductible.
- 01
Préservez hashes, payloads, domaines et timestamps.
- 02
Effectuez la remédiation depuis un environnement sain lorsque possible.
Construisez votre mémo de preuve
Consignez votre raisonnement avant le contrôle et terminez par une décision ou une prochaine action explicite. Les notes restent sur cet appareil.
Développez les trois sections avant validation.
Confinement et preuve doivent progresser ensemble
Confinement et preuve doivent progresser ensemble
Révoquer approvals, fermer sessions ou déplacer des actifs peut être nécessaire mais modifie aussi le contexte. Documentez les indicateurs et chaque action de réponse.
Ce concept est important parce que Stoppez les pertes actives sans détruire aveuglément la preuve critique.
Inspectez les champs exacts du protocole qui créent une autorité ou modifient l'exécution. Comparez ces champs avec l'intention déclarée de l'utilisateur et la frontière de sécurité attendue.
Inspectez les champs exacts du protocole qui créent une autorité ou modifient l'exécution.
Au niveau du protocole et de l'exécution, il faut inspecter session revoke et approval revoke et asset migration et forensics et communication. Les identifiants de protocole restent non traduits car ils font partie du payload technique.
session revokePoints d'inspection technique
approval revokePoints d'inspection technique
asset migrationPoints d'inspection technique
forensicsPoints d'inspection technique
communicationPoints d'inspection technique
Considérez les contradictions, l'autorité excessive et les dépendances inexpliquées comme des signaux matériels de défaillance.
La conséquence pratique est que Conservez une chronologie reproductible de la remédiation. Inconnu ne signifie pas sûr.
- Stoppez les pertes actives sans détruire aveuglément la preuve critique.
- Conservez une chronologie reproductible de la remédiation.
Reliez chaque signal matériel à sa conséquence concrète sur les actifs, l'autorité ou la confiance.
La conséquence pratique est que Conservez une chronologie reproductible de la remédiation.
Escaladez lorsque les preuves sont contradictoires, incomplètes ou que la conséquence dépasse la politique courante.
Vérifiez la requête au moyen de preuves indépendantes avant toute autorisation irréversible.
- 01
Inspectez les champs exacts du protocole qui créent une autorité ou modifient l'exécution.
- 02
Comparez ces champs avec l'intention déclarée de l'utilisateur et la frontière de sécurité attendue.
- 03
Vérifiez la requête au moyen de preuves indépendantes avant toute autorisation irréversible.
- 04
Consignez faits, hypothèses, inconnues et décision afin qu'un autre analyste puisse reproduire la revue.
- 05
Escaladez lorsque les preuves sont contradictoires, incomplètes ou que la conséquence dépasse la politique courante.
Consignez faits, hypothèses, inconnues et décision afin qu'un autre analyste puisse reproduire la revue.
Stoppez les pertes actives sans détruire aveuglément la preuve critique. et Conservez une chronologie reproductible de la remédiation.
Objectif analyste
Stoppez les pertes actives sans détruire aveuglément la preuve critique.
Mécanique
remove connected authorityremove token spend authoritymove to uncompromised keyspreserve logs/hash/timestampscoordinate without leaking secretsSignaux de défaillance
- 01
revoke from compromised device without plan
- 02
move assets before understanding attacker
- 03
no evidence timestamps
- 04
seed exposed during support
- 05
containment actions conflict
Procédure de vérification
- 01
preserve evidence first where safe
- 02
rank active authority
- 03
revoke sessions/approvals
- 04
migrate keys/assets if needed
- 05
record every containment action
Chaîne de raisonnement
- 01
faits → éléments matériels
- 02
preuves → conséquence / autorité
- 03
conséquence → décision explicite + prochaine action
containment timeline + evidence bundleSuivez le chemin de décision de sécurité
containment / evidence- session revoke: remove connected authority
- approval revoke: remove token spend authority
- asset migration: move to uncompromised keys
- forensics: preserve logs/hash/timestamps
- communication: coordinate without leaking secrets
- revoke from compromised device without plan
- move assets before understanding attacker
- no evidence timestamps
- preserve evidence first where safe
- rank active authority
- revoke sessions/approvals
- containment timeline + evidence bundle
3yes$74,000possibly compromisedavailableavailableAvant de répondre, identifiez l'autorité accordée, la frontière de confiance susceptible d'échouer et la conséquence irréversible.
Organisez avant de décider
Séparez identité, autorité, exécution et contexte avant toute décision de sécurité.
Identité
Qui ou quoi demande, reçoit ou représente une autorité ?
Autorité
Quelle capacité peut être accordée, conservée ou exercée ?
yesExécution
Que fera réellement le payload, la route ou le système ?
Contexte
Quels faits environnants peuvent changer la décision ?
3$74,000possibly compromisedavailableavailableProduisez une conclusion exploitable par un analyste
Ne répondez pas de mémoire. Utilisez le cas, les champs du protocole et la procédure de vérification ci-dessus pour rédiger une conclusion reproductible.
- Cite des preuves matérielles, pas l'apparence de l'interface.
- Nomme l'autorité, la transition d'état ou la conséquence.
- Fournit une prochaine action ou décision reproductible.
- 01
Stoppez les pertes actives sans détruire aveuglément la preuve critique.
- 02
Conservez une chronologie reproductible de la remédiation.
Construisez votre mémo de preuve
Consignez votre raisonnement avant le contrôle et terminez par une décision ou une prochaine action explicite. Les notes restent sur cet appareil.
Développez les trois sections avant validation.
Réussissez les contrôles de connaissances des deux leçons avant le laboratoire.
Séparation & autorisation de trésorerie
Ce module approfondit séparation & autorisation de trésorerie avec une théorie appliquée et un laboratoire décisionnel dédié.

Terminez le module précédent, laboratoire pratique inclus, avant de continuer.
Threat modelling des intégrations
Ce module approfondit threat modelling des intégrations avec une théorie appliquée et un laboratoire décisionnel dédié.

Terminez le module précédent, laboratoire pratique inclus, avant de continuer.
Capstone : revue de sécurité transactionnelle
Ce module approfondit capstone : revue de sécurité transactionnelle avec une théorie appliquée et un laboratoire décisionnel dédié.
Terminez le module précédent, laboratoire pratique inclus, avant de continuer.
L'évaluation combine intégrité de l'origine, autorité typed-data, upgradeability, simulation et politique de trésorerie. Une chaîne de preuves reproductible est requise.
Un incident de trésorerie, et une machine pour l'instruire.
Terminez les modules et le capstone pour ouvrir la machine forensique.
Examen final
Évaluation cumulative reconstruite à chaque tentative à partir des concepts et cas pratiques du cours.
Un score minimal de 80 % est requis. Terminer la théorie seule ne délivre pas d'attestation.