Page du cours
Professionnel de la Sécurité Web31 sur 16
Leçon 1.1

Commencer par déterminer l'autorité potentiellement accordée

UTXO ACADEMY / CONCEPT MODELINCIDENT TRIAGEAUTHORITY FIRSTVISUAL AID · NOT A SECURITY VERDICT
Chapitre technique

Commencer par déterminer l'autorité potentiellement accordée

Leçon technique approfondie
01
Modèle mental

Après une signature suspecte, identifiez payload signé, approvals actifs, sessions et mouvements d'actifs. Ne détruisez pas les preuves et ne signez rien d'autre depuis le contexte compromis.

Ce concept est important parce que Préservez hashes, payloads, domaines et timestamps.

Inspectez les champs exacts du protocole qui créent une autorité ou modifient l'exécution. Comparez ces champs avec l'intention déclarée de l'utilisateur et la frontière de sécurité attendue.

02
Ce qui se passe réellement

Inspectez les champs exacts du protocole qui créent une autorité ou modifient l'exécution.

Au niveau du protocole et de l'exécution, il faut inspecter detect et scope et contain et preserve et prioritize. Les identifiants de protocole restent non traduits car ils font partie du payload technique.

detect

Points d'inspection technique

scope

Points d'inspection technique

contain

Points d'inspection technique

preserve

Points d'inspection technique

prioritize

Points d'inspection technique

03
Surface de défaillance

Considérez les contradictions, l'autorité excessive et les dépendances inexpliquées comme des signaux matériels de défaillance.

La conséquence pratique est que Effectuez la remédiation depuis un environnement sain lorsque possible. Inconnu ne signifie pas sûr.

  • Préservez hashes, payloads, domaines et timestamps.
  • Effectuez la remédiation depuis un environnement sain lorsque possible.
04
Critère de décision

Reliez chaque signal matériel à sa conséquence concrète sur les actifs, l'autorité ou la confiance.

La conséquence pratique est que Effectuez la remédiation depuis un environnement sain lorsque possible.

Escaladez lorsque les preuves sont contradictoires, incomplètes ou que la conséquence dépasse la politique courante.

05
Procédure de vérification

Vérifiez la requête au moyen de preuves indépendantes avant toute autorisation irréversible.

  1. 01

    Inspectez les champs exacts du protocole qui créent une autorité ou modifient l'exécution.

  2. 02

    Comparez ces champs avec l'intention déclarée de l'utilisateur et la frontière de sécurité attendue.

  3. 03

    Vérifiez la requête au moyen de preuves indépendantes avant toute autorisation irréversible.

  4. 04

    Consignez faits, hypothèses, inconnues et décision afin qu'un autre analyste puisse reproduire la revue.

  5. 05

    Escaladez lorsque les preuves sont contradictoires, incomplètes ou que la conséquence dépasse la politique courante.

06
Livrable analyste

Consignez faits, hypothèses, inconnues et décision afin qu'un autre analyste puisse reproduire la revue.

Préservez hashes, payloads, domaines et timestamps. et Effectuez la remédiation depuis un environnement sain lorsque possible.

Livrable analysteCommencer par déterminer l'autorité potentiellement accordée · Critère de décision
Commencer par déterminer l'autorité potentiellement accordée
LESSON VISUALCommencer par déterminer l'autorité potentiellement accordéeincident triage
Commencer par déterminer l'autorité potentiellement accordée
CONTEXTE RÉEL · ENVIRONNEMENT DE RÉPONSE AUX INCIDENTSCommencer par déterminer l'autorité potentiellement accordéeCONCEPT → ENVIRONNEMENT RÉEL → DÉCISION OPÉRATIONNELLE
VISUAL MODEL / POLICY MATRIXincident-triage
N01N02N03N04N05N06POLICY MATRIXCommencer par déterminer l'autorité potentiellement accordée
CONCEPT → EVIDENCE → FAILURE MODE → VERIFICATION
Workbook technique

Objectif analyste

Préservez hashes, payloads, domaines et timestamps.

Mécanique
detectidentify suspicious event
scopewhat accounts/sessions/approvals affected
containstop further authority
preserveretain evidence
prioritizeassets at immediate risk first
Signaux de défaillance
  1. 01

    panic transactions

  2. 02

    evidence deleted

  3. 03

    wallet remains connected

  4. 04

    active approvals unknown

  5. 05

    compromised device reused

Procédure de vérification
  1. 01

    freeze risky activity

  2. 02

    capture transaction/signature evidence

  3. 03

    disconnect sessions

  4. 04

    enumerate approvals/assets

  5. 05

    choose containment actions by exposure

Chaîne de raisonnement
  1. 01

    faits → éléments matériels

  2. 02

    preuves → conséquence / autorité

  3. 03

    conséquence → décision explicite + prochaine action

Livrable requisincident triage worksheet
Parcours du protocole

Suivez le chemin de décision de sécurité

incident / triage
01Observer
  • detect: identify suspicious event
  • scope: what accounts/sessions/approvals affected
02Tracer
  • contain: stop further authority
  • preserve: retain evidence
  • prioritize: assets at immediate risk first
03Contester
  • panic transactions
  • evidence deleted
  • wallet remains connected
04Vérifier
  • freeze risky activity
  • capture transaction/signature evidence
  • disconnect sessions
05Résultat
  • incident triage worksheet
Surface d'autoritédetect · scope · contain
Condition de défaillancepanic transactions
Triage de la vulnérabilité des linear pools Balancer
ÉTUDE DE CAS DOCUMENTÉE · 2023-08-22Triage de la vulnérabilité des linear pools Balancer
Étude de cas documentée

Triage de la vulnérabilité des linear pools Balancer

Le 22 août 2023 Balancer a révélé une vulnérabilité critique touchant certains pools. L'Emergency SubDAO avait déjà atténué plus de 80 % de la liquidité concernée et activé des sorties proportionnelles.

Faits vérifiés
findingcritical vulnerability in selected pools
mitigationmore than 80% of affected liquidity
emergency actionpause + proportional exit
remaining exposureapproximately 4% of Balancer TVL at disclosure
Leçon opérationnelle

La réponse à incident commence avant l'exploitation lorsqu'une preuve crédible existe.

Question analyste

Quel niveau de preuve déclencherait les contrôles d'urgence et comment classeriez-vous les actifs atténués, pausables et encore à risque ?

Source primaireBalancer — Vulnerability found in some pools
Cas pratique
first-response
CAS / incident-triage
eventunexpected Permit2 signature
assets Movedunknown
wallet Connectedyes
device Compromisepossible
approvalsnot enumerated
evidenceURL + timestamp + signature available
Tâche de l'analyste

Avant de répondre, identifiez l'autorité accordée, la frontière de confiance susceptible d'échouer et la conséquence irréversible.

Carte de preuves

Organisez avant de décider

Séparez identité, autorité, exécution et contexte avant toute décision de sécurité.

01
Identité

Qui ou quoi demande, reçoit ou représente une autorité ?

wallet Connectedyes
02
Autorité

Quelle capacité peut être accordée, conservée ou exercée ?

approvalsnot enumerated
03
Exécution

Que fera réellement le payload, la route ou le système ?

04
Contexte

Quels faits environnants peuvent changer la décision ?

eventunexpected Permit2 signature
assets Movedunknown
device Compromisepossible
evidenceURL + timestamp + signature available
Exercice de terrain

Produisez une conclusion exploitable par un analyste

Dossier analyste local uniquement

Ne répondez pas de mémoire. Utilisez le cas, les champs du protocole et la procédure de vérification ci-dessus pour rédiger une conclusion reproductible.

Point d'attentiondetect · scope · contain
Signal de défaillancepanic transactions
Vérifier d'abordfreeze risky activity
Livrableincident triage worksheet
Critères de validation
  • Cite des preuves matérielles, pas l'apparence de l'interface.
  • Nomme l'autorité, la transition d'état ou la conséquence.
  • Fournit une prochaine action ou décision reproductible.
Notes de sécurité
  1. 01

    Préservez hashes, payloads, domaines et timestamps.

  2. 02

    Effectuez la remédiation depuis un environnement sain lorsque possible.

Carnet d'analyste

Construisez votre mémo de preuve

Dossier d'apprentissage local uniquement

Consignez votre raisonnement avant le contrôle et terminez par une décision ou une prochaine action explicite. Les notes restent sur cet appareil.

LOCAL STORAGE
Exercice de terrain

Développez les trois sections avant validation.

Ce module approfondit réponse à incident wallet avec une théorie appliquée et un laboratoire décisionnel dédié.

Position dans le cours
1 sur 16
Terminer ouvre
Confinement et preuve doivent progresser ensemble
Progression
0/22 · 0%

Contenu du cours

Module 01Réponse à incident wallet
Module 02Séparation & autorisation de trésorerie
Module 03Threat modelling des intégrations
Module 04Capstone : revue de sécurité transactionnelle
ÉvaluationÉvaluation