UTXOSUITE — home
Torna all'Academy
LIVELLO 4 · Professionale

Sicurezza Transazionale Avanzata

Studia proxy, limiti della simulazione, bridge e controlli di policy.

8 lezioni · 8 Esercizio sul campo · 8 Scenari pratici · 20 domanda · 80% punteggio minimo
Percorso professionale. Il curriculum è visibile; il controllo d'accesso commerciale può essere collegato alla fatturazione UTXO.

Che cosa saprai fare

Questo modulo approfondisce proxy e contesto di esecuzione con teoria applicata e un laboratorio dedicato.

Questo modulo approfondisce simulazione e limiti con teoria applicata e un laboratorio dedicato.

Questo modulo approfondisce fiducia cross-chain e routing con teoria applicata e un laboratorio dedicato.

Questo modulo approfondisce policy transazionali con teoria applicata e un laboratorio dedicato.

Programma

1.1 · L'indirizzo proxy non è l'intero contratto26 min
1.2 · Delegatecall esegue codice esterno nello stato locale24 min
Laboratorio · Risolvi il proxy

Questo corso include

  • 8 lezioni · 20 ore guidate
  • 4 Laboratorio · Scenari pratici
  • 8 Casi applicati · 8 Verifiche delle conoscenze
  • 52 Banca domande · 80% voto minimo
  • Credenziale di completamento: UTXO Certified · Advanced Transaction Security

Che cosa richiede questo corso

  • Rivedere esecuzioni complesse senza fidarsi di un solo segnale.
  • Punteggio minimo: 80%
  • Comprendi ciò che Firmi
Briefing del corso

Contratto di formazione

Rivedere esecuzioni complesse senza fidarsi di un solo segnale.

01 · Capacità obiettivoRivedere esecuzioni complesse senza fidarsi di un solo segnale.
02 · Prerequisito consigliatoComprendi ciò che Firmi
Deliverable pratici
01

Proxy e contesto di esecuzione

Questo modulo approfondisce proxy e contesto di esecuzione con teoria applicata e un laboratorio dedicato.

Memo delle evidenze · PROXY
02

Simulazione e limiti

Questo modulo approfondisce simulazione e limiti con teoria applicata e un laboratorio dedicato.

Memo delle evidenze · SIMULATION
03

Fiducia cross-chain e routing

Questo modulo approfondisce fiducia cross-chain e routing con teoria applicata e un laboratorio dedicato.

Memo delle evidenze · BRIDGE
04

Policy transazionali

Questo modulo approfondisce policy transazionali con teoria applicata e un laboratorio dedicato.

Memo delle evidenze · POLICY
Contratto di valutazione
Verifiche di lezione8
Lab di modulo4
Esame finale20
Soglia di padronanza80%
Programma completo

Sicurezza Transazionale Avanzata

Esamina l'intero curriculum, le competenze e il percorso di valutazione prima di iniziare.

Carico di studio guidato20h
moduli4
lezioni8
01

Proxy e contesto di esecuzione

Questo modulo approfondisce proxy e contesto di esecuzione con teoria applicata e un laboratorio dedicato.

1.1
L'indirizzo proxy non è l'intero contratto45 min · Lezione tecnica approfondita
1.2
Delegatecall esegue codice esterno nello stato locale45 min · Lezione tecnica approfondita
Laboratorio pratico del moduloRisolvi il proxy
02

Simulazione e limiti

Questo modulo approfondisce simulazione e limiti con teoria applicata e un laboratorio dedicato.

2.1
La simulazione modella una possibile esecuzione45 min · Lezione tecnica approfondita
2.2
L'esecuzione reale può divergere dalla simulazione45 min · Lezione tecnica approfondita
Laboratorio pratico del moduloMetti in discussione la simulazione
03

Fiducia cross-chain e routing

Questo modulo approfondisce fiducia cross-chain e routing con teoria applicata e un laboratorio dedicato.

3.1
Un bridge aggiunge un altro sistema di sicurezza45 min · Lezione tecnica approfondita
3.2
Ogni hop aggiunge modalità di guasto indipendenti45 min · Lezione tecnica approfondita
Laboratorio pratico del moduloRivedi la route cross-chain
04

Policy transazionali

Questo modulo approfondisce policy transazionali con teoria applicata e un laboratorio dedicato.

4.1
Le policy rendono eseguibili i principi45 min · Lezione tecnica approfondita
4.2
L'autorizzazione deve corrispondere alla conseguenza45 min · Lezione tecnica approfondita
Laboratorio pratico del moduloApplica una policy treasury
Competenze
  • Rischio chiave: non trattare l'indirizzo proxy non è l'intero contratto come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di l'indirizzo proxy non è l'intero contratto prima di autorizzare.
  • Rischio chiave: non trattare delegatecall esegue codice esterno nello stato locale come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di delegatecall esegue codice esterno nello stato locale prima di autorizzare.
  • Rischio chiave: non trattare la simulazione modella una possibile esecuzione come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di la simulazione modella una possibile esecuzione prima di autorizzare.
  • Rischio chiave: non trattare l'esecuzione reale può divergere dalla simulazione come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di l'esecuzione reale può divergere dalla simulazione prima di autorizzare.
  • Rischio chiave: non trattare un bridge aggiunge un altro sistema di sicurezza come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di un bridge aggiunge un altro sistema di sicurezza prima di autorizzare.
  • Rischio chiave: non trattare ogni hop aggiunge modalità di guasto indipendenti come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di ogni hop aggiunge modalità di guasto indipendenti prima di autorizzare.
Percorso di valutazione
  1. Esercizio sul campo scritto × 8
  2. Verifiche delle conoscenze × 8
  3. Laboratorio pratico del modulo × 4
  4. Esame finale cronometrato · 20 · ≥ 80%
Carico di studio guidato
  1. Lezione tecnica approfondita · 360 min
  2. Esercizio sul campo scritto · 160 min
  3. Laboratorio pratico del modulo · 140 min
  4. Specialist units · 105 min
  5. Esame finale cronometrato · 40 min
MANUALE DEL CORSO

Ambito, risultati e standard di studio

20h
A chi è rivolto

Studia proxy, limiti della simulazione, bridge e controlli di policy.

Prerequisiti

Studio precedente consigliato

  • Sicurezza Wallet & Autocustodia
  • Comprendi ciò che Firmi
Risultati di apprendimento
  • Rischio chiave: non trattare l'indirizzo proxy non è l'intero contratto come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di l'indirizzo proxy non è l'intero contratto prima di autorizzare.
  • Rischio chiave: non trattare delegatecall esegue codice esterno nello stato locale come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di delegatecall esegue codice esterno nello stato locale prima di autorizzare.
  • Rischio chiave: non trattare la simulazione modella una possibile esecuzione come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di la simulazione modella una possibile esecuzione prima di autorizzare.
  • Rischio chiave: non trattare l'esecuzione reale può divergere dalla simulazione come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di l'esecuzione reale può divergere dalla simulazione prima di autorizzare.
  • Rischio chiave: non trattare un bridge aggiunge un altro sistema di sicurezza come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di un bridge aggiunge un altro sistema di sicurezza prima di autorizzare.
Metodo di studio
  1. 01

    Leggi il capitolo tecnico in sei parti

  2. 02

    Esamina il visuale esclusivo e il modello di protocollo

  3. 03

    Lavora sul caso e sulla mappa delle evidenze

  4. 04

    Invia l'esercizio scritto

  5. 05

    Supera knowledge check e lab del modulo

  6. 06

    Completa la valutazione finale a tempo

Standard di evidenza

Ogni affermazione deve essere collegata a campi osservabili, comportamento del protocollo, fonti primarie o assunzioni chiaramente dichiarate. Le incognite devono restare esplicite.

Criterio di completamento

Il completamento richiede lavoro scritto, knowledge checks, tutti i lab e almeno l'80% nell'esame finale. Il livello professionale richiede anche il capstone.

Glossario essenziale
L'indirizzo proxy non è l'intero contratto
I proxy upgradeable mantengono state a un indirizzo e delegano logica a un'implementation modificabile; risolvi implementation e upgrade authority.
Delegatecall esegue codice esterno nello stato locale
delegatecall esegue codice di un altro contratto mantenendo storage e contesto del caller, quindi l'indirizzo apparente può differire dal percorso reale.
La simulazione modella una possibile esecuzione
La simulation esegue il payload contro uno snapshot e ambiente specifici. È evidenza utile ma dipende da block state, RPC e chiamate esterne.
L'esecuzione reale può divergere dalla simulazione
Storage mutevole, timestamp, block values e stato esterno possono cambiare tra simulation e inclusione; codice avversario può sfruttare la differenza.
Un bridge aggiunge un altro sistema di sicurezza
Il cross-chain introduce validator, relayer, light client, LP o asset wrapped e quindi un nuovo trust model oltre alle due chain.
Ogni hop aggiunge modalità di guasto indipendenti
Una route può attraversare aggregator, DEX, bridge e contratti di destinazione; la composizione aggiunge rischi di approval, slippage, disponibilità e fiducia.
Le policy rendono eseguibili i principi
Una policy può escalare destinazioni nuove, limitare importi, vietare unlimited approval o richiedere un secondo approver. Le regole devono essere deterministiche e spiegabili.
L'autorizzazione deve corrispondere alla conseguenza
Operazioni di routine e trasferimenti treasury a sei cifre non dovrebbero usare lo stesso flusso; importo, novità del target e permission scope devono modulare i controlli.
ESTENSIONI SPECIALISTICHE

Protocolli moderni e temi operativi

Queste estensioni ampliano il curriculum centrale con standard attuali e confini di sicurezza che un professionista deve saper riconoscere.

Wallet execution permissions ed ERC-7715
Unità di studio specialistica01
EXT / 01

Wallet execution permissions ed ERC-7715

Una permission request può autorizzare un'altra sessione o account sotto regole esplicite. Allowance, expiry, target e comportamento consentito devono essere chiari prima del consenso.

Focus sicurezzapermission type · rules · expiry · allowance · session authority
Compito di studioLeggi il materiale primario, identifica il confine di fiducia e spiega come il meccanismo modifica il modello di autorizzazione o esecuzione.
Deliverable richiestoProduci una nota analitica concisa con assunzioni, evidenze materiali, condizioni di errore e una decisione di sicurezza motivata.
Riferimenti primariERC-7715
MEV, ordering ed esposizione della transazione
Unità di studio specialistica02
EXT / 02

MEV, ordering ed esposizione della transazione

La sicurezza dipende anche dal punto d'ingresso nell'ordering pipeline. Studia frontrunning, sandwich risk, private orderflow e cambi di outcome senza modifica del payload.

Focus sicurezzamempool · ordering · frontrunning · sandwiching · private submission
Compito di studioLeggi il materiale primario, identifica il confine di fiducia e spiega come il meccanismo modifica il modello di autorizzazione o esecuzione.
Deliverable richiestoProduci una nota analitica concisa con assunzioni, evidenze materiali, condizioni di errore e una decisione di sicurezza motivata.
Riferimenti primariEthereum MEV docs
Sequencer L2, data availability e finality
Unità di studio specialistica03
EXT / 03

Sequencer L2, data availability e finality

I rollup aggiungono sequencing, pubblicazione dati e settlement. Distingui unsafe, safe e finalized, outage/censura del sequencer e livello DA effettivo.

Focus sicurezzasequencer · unsafe/safe/finalized · DA · forced inclusion · L1 settlement
Compito di studioLeggi il materiale primario, identifica il confine di fiducia e spiega come il meccanismo modifica il modello di autorizzazione o esecuzione.
Deliverable richiestoProduci una nota analitica concisa con assunzioni, evidenze materiali, condizioni di errore e una decisione di sicurezza motivata.
Modulo 01

Proxy e contesto di esecuzione

Questo modulo approfondisce proxy e contesto di esecuzione con teoria applicata e un laboratorio dedicato.

Ambiente tecnico relativo a questo modulo del corso
Lezione 1.1

L'indirizzo proxy non è l'intero contratto

26 min
UTXO ACADEMY / CONCEPT MODELPROXYRESOLVE IMPLEMENTATIONVISUAL AID · NOT A SECURITY VERDICT
Capitolo tecnico

L'indirizzo proxy non è l'intero contratto

Lezione tecnica approfondita
01
Modello mentale

I proxy upgradeable mantengono state a un indirizzo e delegano logica a un'implementation modificabile; risolvi implementation e upgrade authority.

Questo concetto è importante perché Rischio chiave: non trattare l'indirizzo proxy non è l'intero contratto come un dettaglio irrilevante.

Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione. Confronta questi campi con l'intento dichiarato dall'utente e con il confine di sicurezza previsto.

02
Cosa accade realmente

Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione.

A livello di protocollo ed esecuzione, occorre ispezionare proxy e implementation e admin e storage e upgrade path. Gli identificatori di protocollo non vengono tradotti perché fanno parte del payload tecnico.

proxy

Punti tecnici di ispezione

implementation

Punti tecnici di ispezione

admin

Punti tecnici di ispezione

storage

Punti tecnici di ispezione

upgrade path

Punti tecnici di ispezione

03
Superficie di guasto

Tratta contraddizioni, autorità eccessiva e dipendenze non spiegate come segnali materiali di errore.

La conseguenza pratica è che Azione: verifica le evidenze tecniche di l'indirizzo proxy non è l'intero contratto prima di autorizzare. Sconosciuto non equivale a sicuro.

  • Rischio chiave: non trattare l'indirizzo proxy non è l'intero contratto come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di l'indirizzo proxy non è l'intero contratto prima di autorizzare.
04
Criterio decisionale

Collega ogni segnale materiale alla conseguenza concreta su asset, autorità o fiducia.

La conseguenza pratica è che Azione: verifica le evidenze tecniche di l'indirizzo proxy non è l'intero contratto prima di autorizzare.

Escala quando le evidenze sono contraddittorie, incomplete o la conseguenza supera la policy ordinaria.

05
Procedura di verifica

Verifica la richiesta mediante evidenze indipendenti prima di qualsiasi autorizzazione irreversibile.

  1. 01

    Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione.

  2. 02

    Confronta questi campi con l'intento dichiarato dall'utente e con il confine di sicurezza previsto.

  3. 03

    Verifica la richiesta mediante evidenze indipendenti prima di qualsiasi autorizzazione irreversibile.

  4. 04

    Registra fatti, assunzioni, incognite e decisione affinché un altro analista possa riprodurre la review.

  5. 05

    Escala quando le evidenze sono contraddittorie, incomplete o la conseguenza supera la policy ordinaria.

06
Output richiesto all'analista

Registra fatti, assunzioni, incognite e decisione affinché un altro analista possa riprodurre la review.

Rischio chiave: non trattare l'indirizzo proxy non è l'intero contratto come un dettaglio irrilevante. e Azione: verifica le evidenze tecniche di l'indirizzo proxy non è l'intero contratto prima di autorizzare.

Output richiesto all'analistaL'indirizzo proxy non è l'intero contratto · Criterio decisionale
L'indirizzo proxy non è l'intero contratto
LESSON VISUALL'indirizzo proxy non è l'intero contrattoproxy upgradeability
L'indirizzo proxy non è l'intero contratto
CONTESTO REALE · ARCHITETTURA PROXY ED ESECUZIONEL'indirizzo proxy non è l'intero contrattoCONCETTO → AMBIENTE REALE → DECISIONE OPERATIVA
VISUAL MODEL / STATE GRAPHproxy-upgradeability
N01N02N03N04N05N06STATE GRAPHL'indirizzo proxy non è l'intero contratto
CONCEPT → EVIDENCE → FAILURE MODE → VERIFICATION
Workbook tecnico

Obiettivo dell'analista

Rischio chiave: non trattare l'indirizzo proxy non è l'intero contratto come un dettaglio irrilevante.

Meccanica
proxyuser-facing state address
implementationdelegated logic
adminupgrade authority
storageproxy state layout
upgrade pathlogic can change after review
Segnali di errore
  1. 01

    proxy verified / implementation unknown

  2. 02

    admin untrusted

  3. 03

    recent implementation change

  4. 04

    initialization ambiguity

  5. 05

    upgradeable spender

Procedura di verifica
  1. 01

    identify proxy pattern

  2. 02

    read implementation slot / resolver

  3. 03

    verify implementation code

  4. 04

    identify admin / timelock

  5. 05

    record upgradeability as ongoing trust

Catena di ragionamento
  1. 01

    fatti → evidenza materiale

  2. 02

    evidenza → conseguenza / autorità

  3. 03

    conseguenza → decisione esplicita + prossima azione

Deliverable richiestoproxy trust-boundary map
Percorso del protocollo

Segui il percorso della decisione di sicurezza

proxy / upgradeability
01Osserva
  • proxy: user-facing state address
  • implementation: delegated logic
02Traccia
  • admin: upgrade authority
  • storage: proxy state layout
  • upgrade path: logic can change after review
03Metti in dubbio
  • proxy verified / implementation unknown
  • admin untrusted
  • recent implementation change
04Verifica
  • identify proxy pattern
  • read implementation slot / resolver
  • verify implementation code
05Risultato
  • proxy trust-boundary map
Superficie di autoritàproxy · implementation · admin
Condizione di erroreproxy verified / implementation unknown
Caso applicato
proxy-review
CASO / proxy-upgradeability
proxyverified
implementation0xImplV7
implementation Verifiedyes
upgrade Adminsingle EOA
last Upgrade2 days ago
timelocknone
Compito dell'analista

Prima di rispondere, identifica l'autorità concessa, il confine di fiducia che può fallire e la conseguenza irreversibile.

Mappa delle evidenze

Organizza prima di decidere

Separa identità, autorità, esecuzione e contesto prima della decisione di sicurezza.

01
Identità

Chi o cosa richiede, riceve o rappresenta autorità?

02
Autorità

Quale capacità può essere concessa, mantenuta o esercitata?

upgrade Adminsingle EOA
03
Esecuzione

Cosa farà realmente il payload, la route o il sistema?

proxyverified
implementation0xImplV7
implementation Verifiedyes
04
Contesto

Quali fatti circostanti possono cambiare la decisione?

last Upgrade2 days ago
timelocknone
Esercizio sul campo

Produci un risultato pronto per un analista

Registro analista solo locale

Non rispondere a memoria. Usa il caso, i campi del protocollo e la procedura di verifica sopra per scrivere un risultato riproducibile.

Focusproxy · implementation · admin
Segnale di erroreproxy verified / implementation unknown
Verifica primaidentify proxy pattern
Deliverableproxy trust-boundary map
Criteri di completamento
  • Cita evidenza materiale, non l'aspetto dell'interfaccia.
  • Identifica autorità, transizione di stato o conseguenza.
  • Fornisce una prossima azione o decisione riproducibile.
Note di sicurezza
  1. 01

    Rischio chiave: non trattare l'indirizzo proxy non è l'intero contratto come un dettaglio irrilevante.

  2. 02

    Azione: verifica le evidenze tecniche di l'indirizzo proxy non è l'intero contratto prima di autorizzare.

Taccuino dell'analista

Costruisci il tuo memo delle evidenze

Registro di apprendimento solo locale

Registra il ragionamento prima della verifica e concludi con una decisione o prossima azione esplicita. Le note restano su questo dispositivo.

LOCAL STORAGE
Esercizio sul campo

Sviluppa tutte e tre le sezioni prima di completare.

Lezione 1.2

Delegatecall esegue codice esterno nello stato locale

24 min
UTXO ACADEMY / CONCEPT MODELDELEGATECALLCODE / STORAGE CONTEXTVISUAL AID · NOT A SECURITY VERDICT
Capitolo tecnico

Delegatecall esegue codice esterno nello stato locale

Lezione tecnica approfondita
01
Modello mentale

delegatecall esegue codice di un altro contratto mantenendo storage e contesto del caller, quindi l'indirizzo apparente può differire dal percorso reale.

Questo concetto è importante perché Rischio chiave: non trattare delegatecall esegue codice esterno nello stato locale come un dettaglio irrilevante.

Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione. Confronta questi campi con l'intento dichiarato dall'utente e con il confine di sicurezza previsto.

02
Cosa accade realmente

Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione.

A livello di protocollo ed esecuzione, occorre ispezionare opcode e code source e storage context e msg.sender / value e risk. Gli identificatori di protocollo non vengono tradotti perché fanno parte del payload tecnico.

opcode

Punti tecnici di ispezione

code source

Punti tecnici di ispezione

storage context

Punti tecnici di ispezione

msg.sender / value

Punti tecnici di ispezione

risk

Punti tecnici di ispezione

03
Superficie di guasto

Tratta contraddizioni, autorità eccessiva e dipendenze non spiegate come segnali materiali di errore.

La conseguenza pratica è che Azione: verifica le evidenze tecniche di delegatecall esegue codice esterno nello stato locale prima di autorizzare. Sconosciuto non equivale a sicuro.

  • Rischio chiave: non trattare delegatecall esegue codice esterno nello stato locale come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di delegatecall esegue codice esterno nello stato locale prima di autorizzare.
04
Criterio decisionale

Collega ogni segnale materiale alla conseguenza concreta su asset, autorità o fiducia.

La conseguenza pratica è che Azione: verifica le evidenze tecniche di delegatecall esegue codice esterno nello stato locale prima di autorizzare.

Escala quando le evidenze sono contraddittorie, incomplete o la conseguenza supera la policy ordinaria.

05
Procedura di verifica

Verifica la richiesta mediante evidenze indipendenti prima di qualsiasi autorizzazione irreversibile.

  1. 01

    Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione.

  2. 02

    Confronta questi campi con l'intento dichiarato dall'utente e con il confine di sicurezza previsto.

  3. 03

    Verifica la richiesta mediante evidenze indipendenti prima di qualsiasi autorizzazione irreversibile.

  4. 04

    Registra fatti, assunzioni, incognite e decisione affinché un altro analista possa riprodurre la review.

  5. 05

    Escala quando le evidenze sono contraddittorie, incomplete o la conseguenza supera la policy ordinaria.

06
Output richiesto all'analista

Registra fatti, assunzioni, incognite e decisione affinché un altro analista possa riprodurre la review.

Rischio chiave: non trattare delegatecall esegue codice esterno nello stato locale come un dettaglio irrilevante. e Azione: verifica le evidenze tecniche di delegatecall esegue codice esterno nello stato locale prima di autorizzare.

Output richiesto all'analistaDelegatecall esegue codice esterno nello stato locale · Criterio decisionale
Delegatecall esegue codice esterno nello stato locale
LESSON VISUALDelegatecall esegue codice esterno nello stato localedelegatecall context
Delegatecall esegue codice esterno nello stato locale
CONTESTO REALE · ARCHITETTURA PROXY ED ESECUZIONEDelegatecall esegue codice esterno nello stato localeCONCETTO → AMBIENTE REALE → DECISIONE OPERATIVA
VISUAL MODEL / STATE GRAPHdelegatecall-context
N01N02N03N04N05N06STATE GRAPHDelegatecall esegue codice esterno nello stato locale
CONCEPT → EVIDENCE → FAILURE MODE → VERIFICATION
Workbook tecnico

Obiettivo dell'analista

Rischio chiave: non trattare delegatecall esegue codice esterno nello stato locale come un dettaglio irrilevante.

Meccanica
opcodeDELEGATECALL
code sourcecallee implementation
storage contextcaller storage
msg.sender / valuepreserved call context
riskforeign code mutates local state
Segnali di errore
  1. 01

    unexpected delegatecall

  2. 02

    implementation not verified

  3. 03

    storage collision risk

  4. 04

    privileged method reachable

  5. 05

    dynamic implementation selection

Procedura di verifica
  1. 01

    identify delegatecall edge

  2. 02

    resolve callee code

  3. 03

    map caller storage context

  4. 04

    trace privileged effects

  5. 05

    compare reachable authority to intent

Catena di ragionamento
  1. 01

    fatti → evidenza materiale

  2. 02

    evidenza → conseguenza / autorità

  3. 03

    conseguenza → decisione esplicita + prossima azione

Deliverable richiestodelegatecall execution trace
Percorso del protocollo

Segui il percorso della decisione di sicurezza

delegatecall / context
01Osserva
  • opcode: DELEGATECALL
  • code source: callee implementation
02Traccia
  • storage context: caller storage
  • msg.sender / value: preserved call context
  • risk: foreign code mutates local state
03Metti in dubbio
  • unexpected delegatecall
  • implementation not verified
  • storage collision risk
04Verifica
  • identify delegatecall edge
  • resolve callee code
  • map caller storage context
05Risultato
  • delegatecall execution trace
Superficie di autoritàopcode · code source · storage context
Condizione di erroreunexpected delegatecall
Caso applicato
delegate-path
CASO / delegatecall-context
entryproxy
methodexecute(bytes)
delegatecallfacet 0xF...
storageproxy
calleruser wallet
facet Verifiedno
value0 ETH
Compito dell'analista

Prima di rispondere, identifica l'autorità concessa, il confine di fiducia che può fallire e la conseguenza irreversibile.

Mappa delle evidenze

Organizza prima di decidere

Separa identità, autorità, esecuzione e contesto prima della decisione di sicurezza.

01
Identità

Chi o cosa richiede, riceve o rappresenta autorità?

02
Autorità

Quale capacità può essere concessa, mantenuta o esercitata?

03
Esecuzione

Cosa farà realmente il payload, la route o il sistema?

methodexecute(bytes)
delegatecallfacet 0xF...
storageproxy
calleruser wallet
value0 ETH
04
Contesto

Quali fatti circostanti possono cambiare la decisione?

entryproxy
facet Verifiedno
Esercizio sul campo

Produci un risultato pronto per un analista

Registro analista solo locale

Non rispondere a memoria. Usa il caso, i campi del protocollo e la procedura di verifica sopra per scrivere un risultato riproducibile.

Focusopcode · code source · storage context
Segnale di erroreunexpected delegatecall
Verifica primaidentify delegatecall edge
Deliverabledelegatecall execution trace
Criteri di completamento
  • Cita evidenza materiale, non l'aspetto dell'interfaccia.
  • Identifica autorità, transizione di stato o conseguenza.
  • Fornisce una prossima azione o decisione riproducibile.
Note di sicurezza
  1. 01

    Rischio chiave: non trattare delegatecall esegue codice esterno nello stato locale come un dettaglio irrilevante.

  2. 02

    Azione: verifica le evidenze tecniche di delegatecall esegue codice esterno nello stato locale prima di autorizzare.

Taccuino dell'analista

Costruisci il tuo memo delle evidenze

Registro di apprendimento solo locale

Registra il ragionamento prima della verifica e concludi con una decisione o prossima azione esplicita. Le note restano su questo dispositivo.

LOCAL STORAGE
Esercizio sul campo

Sviluppa tutte e tre le sezioni prima di completare.

Laboratorio bloccato

Supera le verifiche delle due lezioni prima di affrontare il laboratorio.

Modulo 02

Simulazione e limiti

Questo modulo approfondisce simulazione e limiti con teoria applicata e un laboratorio dedicato.

Modulo bloccato

Completa il modulo precedente, incluso il laboratorio pratico, prima di continuare.

Modulo 03

Fiducia cross-chain e routing

Questo modulo approfondisce fiducia cross-chain e routing con teoria applicata e un laboratorio dedicato.

Ambiente operativo di sicurezza relativo a questo modulo del corso
Modulo bloccato

Completa il modulo precedente, incluso il laboratorio pratico, prima di continuare.

Modulo 04

Policy transazionali

Questo modulo approfondisce policy transazionali con teoria applicata e un laboratorio dedicato.

Modulo bloccato

Completa il modulo precedente, incluso il laboratorio pratico, prima di continuare.

Esame finale

Esame finale

Valutazione cumulativa ricostruita a ogni tentativo usando concetti e casi pratici del corso.

È necessario almeno l'80%. Completare la sola teoria non genera una credenziale.

Punteggio minimo80%
Miglior punteggio0%
Banca52
Tentativo20
Tentativi0
Tempo limite40 min
Esame finale
UTXO ACADEMY / ESAME FINALE · advanced-securityEsame finale
BLOCCATOCompleta tutti i checkpoint e i laboratori prima di sbloccare l'esame finale.
Progresso · 0%
Continua