Après une signature suspecte, identifiez payload signé, approvals actifs, sessions et mouvements d'actifs. Ne détruisez pas les preuves et ne signez rien d'autre depuis le contexte compromis.
Ce concept est important parce que Préservez hashes, payloads, domaines et timestamps.
Inspectez les champs exacts du protocole qui créent une autorité ou modifient l'exécution. Comparez ces champs avec l'intention déclarée de l'utilisateur et la frontière de sécurité attendue.