Suspicious signature के बाद payload, approvals, sessions और asset movements identify करें, उससे पहले कि evidence हटाएँ या कुछ नया sign करें।
यह अवधारणा महत्वपूर्ण है क्योंकि मुख्य जोखिम: पहले तय करें कौन-सी authority दी गई हो सकती है को मामूली detail न मानें।.
उन सटीक protocol fields की जाँच करें जो authority बनाते हैं या execution बदलते हैं। इन fields की तुलना user की घोषित intent और अपेक्षित security boundary से करें।