Comprendi ciò che Firmi
Impara approvals, calldata, EIP-712, Permit e Permit2.
Che cosa saprai fare
Questo modulo approfondisce intento transazionale e calldata con teoria applicata e un laboratorio dedicato.
Questo modulo approfondisce approval e autorità di spesa con teoria applicata e un laboratorio dedicato.
Questo modulo approfondisce eip-712, permit e permit2 con teoria applicata e un laboratorio dedicato.
Questo modulo approfondisce ricostruzione dell'intento e decisione con teoria applicata e un laboratorio dedicato.
Programma
Questo corso include
- ·8 lezioni · 16 ore guidate
- ·4 Laboratorio · Scenari pratici
- ·8 Casi applicati · 8 Verifiche delle conoscenze
- ·52 Banca domande · 80% voto minimo
- ·Credenziale di completamento: UTXO Certified · Signing & Approval Literacy
Che cosa richiede questo corso
- ·Tradurre una firma in permessi, autorità di spesa e rischio.
- ·Punteggio minimo: 80%
- ·Sicurezza Wallet & Autocustodia
Contratto di formazione
Tradurre una firma in permessi, autorità di spesa e rischio.
Intento transazionale e calldata
Questo modulo approfondisce intento transazionale e calldata con teoria applicata e un laboratorio dedicato.
Memo delle evidenze · APPROVALApproval e autorità di spesa
Questo modulo approfondisce approval e autorità di spesa con teoria applicata e un laboratorio dedicato.
Memo delle evidenze · APPROVALEIP-712, Permit e Permit2
Questo modulo approfondisce eip-712, permit e permit2 con teoria applicata e un laboratorio dedicato.
Memo delle evidenze · TYPED-DATARicostruzione dell'intento e decisione
Questo modulo approfondisce ricostruzione dell'intento e decisione con teoria applicata e un laboratorio dedicato.
Memo delle evidenze · APPROVALComprendi ciò che Firmi
Esamina l'intero curriculum, le competenze e il percorso di valutazione prima di iniziare.
Intento transazionale e calldata
Questo modulo approfondisce intento transazionale e calldata con teoria applicata e un laboratorio dedicato.
Approval e autorità di spesa
Questo modulo approfondisce approval e autorità di spesa con teoria applicata e un laboratorio dedicato.
EIP-712, Permit e Permit2
Questo modulo approfondisce eip-712, permit e permit2 con teoria applicata e un laboratorio dedicato.
Ricostruzione dell'intento e decisione
Questo modulo approfondisce ricostruzione dell'intento e decisione con teoria applicata e un laboratorio dedicato.
- Rischio chiave: non trattare il pulsante non è la transazione come un dettaglio irrilevante.
- Azione: verifica le evidenze tecniche di il pulsante non è la transazione prima di autorizzare.
- Rischio chiave: non trattare destinazione e valore sono i primi invarianti come un dettaglio irrilevante.
- Azione: verifica le evidenze tecniche di destinazione e valore sono i primi invarianti prima di autorizzare.
- Rischio chiave: non trattare un approval delega autorità di spesa futura come un dettaglio irrilevante.
- Azione: verifica le evidenze tecniche di un approval delega autorità di spesa futura prima di autorizzare.
- Rischio chiave: non trattare unlimited approval amplia il raggio del danno come un dettaglio irrilevante.
- Azione: verifica le evidenze tecniche di unlimited approval amplia il raggio del danno prima di autorizzare.
- Rischio chiave: non trattare typed data resta un'autorizzazione come un dettaglio irrilevante.
- Azione: verifica le evidenze tecniche di typed data resta un'autorizzazione prima di autorizzare.
- Rischio chiave: non trattare permit può spostare l'autorità in una firma off-chain come un dettaglio irrilevante.
- Azione: verifica le evidenze tecniche di permit può spostare l'autorità in una firma off-chain prima di autorizzare.
- Esercizio sul campo scritto × 8
- Verifiche delle conoscenze × 8
- Laboratorio pratico del modulo × 4
- Esame finale cronometrato · 20 · ≥ 80%
- Lezione tecnica approfondita · 360 min
- Esercizio sul campo scritto · 160 min
- Laboratorio pratico del modulo · 140 min
- Specialist units · 105 min
- Esame finale cronometrato · 35 min
Ambito, risultati e standard di studio
Impara approvals, calldata, EIP-712, Permit e Permit2.
Studio precedente consigliato
- Fondamenti Crypto & Blockchain
- Sicurezza Wallet & Autocustodia
- Rischio chiave: non trattare il pulsante non è la transazione come un dettaglio irrilevante.
- Azione: verifica le evidenze tecniche di il pulsante non è la transazione prima di autorizzare.
- Rischio chiave: non trattare destinazione e valore sono i primi invarianti come un dettaglio irrilevante.
- Azione: verifica le evidenze tecniche di destinazione e valore sono i primi invarianti prima di autorizzare.
- Rischio chiave: non trattare un approval delega autorità di spesa futura come un dettaglio irrilevante.
- Azione: verifica le evidenze tecniche di un approval delega autorità di spesa futura prima di autorizzare.
- Rischio chiave: non trattare unlimited approval amplia il raggio del danno come un dettaglio irrilevante.
- Azione: verifica le evidenze tecniche di unlimited approval amplia il raggio del danno prima di autorizzare.
- Rischio chiave: non trattare typed data resta un'autorizzazione come un dettaglio irrilevante.
- Azione: verifica le evidenze tecniche di typed data resta un'autorizzazione prima di autorizzare.
- 01
Leggi il capitolo tecnico in sei parti
- 02
Esamina il visuale esclusivo e il modello di protocollo
- 03
Lavora sul caso e sulla mappa delle evidenze
- 04
Invia l'esercizio scritto
- 05
Supera knowledge check e lab del modulo
- 06
Completa la valutazione finale a tempo
Ogni affermazione deve essere collegata a campi osservabili, comportamento del protocollo, fonti primarie o assunzioni chiaramente dichiarate. Le incognite devono restare esplicite.
Il completamento richiede lavoro scritto, knowledge checks, tutti i lab e almeno l'80% nell'esame finale. Il livello professionale richiede anche il capstone.
- Il pulsante non è la transazione
- Su EVM la calldata codifica funzione e parametri. Un UI può mostrare 'swap' mentre il payload chiama altro; decodifica e confronta con l'intento.
- Destinazione e valore sono i primi invarianti
- Prima dell'analisi avanzata conferma chain, destinatario del native value, contratti chiamati e valore; zero native value non equivale a zero rischio.
- Un approval delega autorità di spesa futura
- ERC-20 approve può dare a uno spender autorità persistente per trasferire token in futuro anche quando la transazione corrente non sposta nulla.
- Unlimited approval amplia il raggio del danno
- Allowance massimi evitano approval ripetuti ma possono esporre l'intero saldo futuro del token finché il permesso resta attivo.
- Typed data resta un'autorizzazione
- EIP-712 struttura i dati ma order, permit e altri diritti possono comunque produrre effetti on-chain rilevanti.
- Permit può spostare l'autorità in una firma off-chain
- Permit e Permit2 autorizzano spesa tramite firma; spender, token, amount, nonce, deadline e verifying contract definiscono l'autorità reale.
- Ricostruisci l'intento da segnali indipendenti
- Una layer pre-signature confronta origine, chain, destination, metodo, parametri, approval e cambi attesi con l'intento dichiarato dall'utente.
- Il rischio deve terminare in una decisione comprensibile
- Uno score senza spiegazione crea automation bias. Mostra cosa è insolito, quale autorità viene concessa, cosa si può perdere e quale incertezza rimane.
Protocolli moderni e temi operativi
Queste estensioni ampliano il curriculum centrale con standard attuali e confini di sicurezza che un professionista deve saper riconoscere.
Replay protection, nonce e domain separation
L'autorizzazione deve essere legata a chain, contratto, account state e durata. EIP-155 ed EIP-712 riducono il replay con meccanismi diversi.
ERC-4337 UserOperations e account abstraction
UserOperations sposta la validazione negli smart account e introduce bundlers, EntryPoint, paymasters e simulazione. La review deve coprire l'intero pipeline.
EOA delegate con EIP-7702
EIP-7702 permette delegazione persistente di codice tramite authorization tuples firmate. Verifica chain binding, nonce, delegate implementation, inizializzazione e revoca.
Intento transazionale e calldata
Questo modulo approfondisce intento transazionale e calldata con teoria applicata e un laboratorio dedicato.

Il pulsante non è la transazione
Il pulsante non è la transazione
Su EVM la calldata codifica funzione e parametri. Un UI può mostrare 'swap' mentre il payload chiama altro; decodifica e confronta con l'intento.
Questo concetto è importante perché Rischio chiave: non trattare il pulsante non è la transazione come un dettaglio irrilevante.
Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione. Confronta questi campi con l'intento dichiarato dall'utente e con il confine di sicurezza previsto.
Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione.
A livello di protocollo ed esecuzione, occorre ispezionare selector e arguments e target e native value e nested execution. Gli identificatori di protocollo non vengono tradotti perché fanno parte del payload tecnico.
selectorPunti tecnici di ispezione
argumentsPunti tecnici di ispezione
targetPunti tecnici di ispezione
native valuePunti tecnici di ispezione
nested executionPunti tecnici di ispezione
Tratta contraddizioni, autorità eccessiva e dipendenze non spiegate come segnali materiali di errore.
La conseguenza pratica è che Azione: verifica le evidenze tecniche di il pulsante non è la transazione prima di autorizzare. Sconosciuto non equivale a sicuro.
- Rischio chiave: non trattare il pulsante non è la transazione come un dettaglio irrilevante.
- Azione: verifica le evidenze tecniche di il pulsante non è la transazione prima di autorizzare.
Collega ogni segnale materiale alla conseguenza concreta su asset, autorità o fiducia.
La conseguenza pratica è che Azione: verifica le evidenze tecniche di il pulsante non è la transazione prima di autorizzare.
Escala quando le evidenze sono contraddittorie, incomplete o la conseguenza supera la policy ordinaria.
Verifica la richiesta mediante evidenze indipendenti prima di qualsiasi autorizzazione irreversibile.
- 01
Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione.
- 02
Confronta questi campi con l'intento dichiarato dall'utente e con il confine di sicurezza previsto.
- 03
Verifica la richiesta mediante evidenze indipendenti prima di qualsiasi autorizzazione irreversibile.
- 04
Registra fatti, assunzioni, incognite e decisione affinché un altro analista possa riprodurre la review.
- 05
Escala quando le evidenze sono contraddittorie, incomplete o la conseguenza supera la policy ordinaria.
Registra fatti, assunzioni, incognite e decisione affinché un altro analista possa riprodurre la review.
Rischio chiave: non trattare il pulsante non è la transazione come un dettaglio irrilevante. e Azione: verifica le evidenze tecniche di il pulsante non è la transazione prima di autorizzare.
Obiettivo dell'analista
Rischio chiave: non trattare il pulsante non è la transazione come un dettaglio irrilevante.
Meccanica
calldata[0:4]ABI-decoded parameterstransaction.totransaction.valuemulticall / router subcallsSegnali di errore
- 01
UI intent != decoded method
- 02
unknown selector
- 03
unexpected recipient
- 04
hidden native value
- 05
nested call changes authority
Procedura di verifica
- 01
capture exact payload
- 02
resolve selector / ABI
- 03
decode every material parameter
- 04
trace nested calls when present
- 05
compare decoded action with user intent
Catena di ragionamento
- 01
fatti → evidenza materiale
- 02
evidenza → conseguenza / autorità
- 03
conseguenza → decisione esplicita + prossima azione
decoded-intent record + mismatch listSegui il percorso della decisione di sicurezza
calldata / intent- selector: calldata[0:4]
- arguments: ABI-decoded parameters
- target: transaction.to
- native value: transaction.value
- nested execution: multicall / router subcalls
- UI intent != decoded method
- unknown selector
- unexpected recipient
- capture exact payload
- resolve selector / ABI
- decode every material parameter
- decoded-intent record + mismatch list
Swap 1 ETH0x095ea7b3approve(address,uint256)0xNew...MAX_UINT2560Prima di rispondere, identifica l'autorità concessa, il confine di fiducia che può fallire e la conseguenza irreversibile.
Organizza prima di decidere
Separa identità, autorità, esecuzione e contesto prima della decisione di sicurezza.
Identità
Chi o cosa richiede, riceve o rappresenta autorità?
Autorità
Quale capacità può essere concessa, mantenuta o esercitata?
0xNew...Esecuzione
Cosa farà realmente il payload, la route o il sistema?
0x095ea7b3approve(address,uint256)MAX_UINT2560Contesto
Quali fatti circostanti possono cambiare la decisione?
Swap 1 ETHProduci un risultato pronto per un analista
Non rispondere a memoria. Usa il caso, i campi del protocollo e la procedura di verifica sopra per scrivere un risultato riproducibile.
- Cita evidenza materiale, non l'aspetto dell'interfaccia.
- Identifica autorità, transizione di stato o conseguenza.
- Fornisce una prossima azione o decisione riproducibile.
- 01
Rischio chiave: non trattare il pulsante non è la transazione come un dettaglio irrilevante.
- 02
Azione: verifica le evidenze tecniche di il pulsante non è la transazione prima di autorizzare.
Costruisci il tuo memo delle evidenze
Registra il ragionamento prima della verifica e concludi con una decisione o prossima azione esplicita. Le note restano su questo dispositivo.
Sviluppa tutte e tre le sezioni prima di completare.
Destinazione e valore sono i primi invarianti
Destinazione e valore sono i primi invarianti
Prima dell'analisi avanzata conferma chain, destinatario del native value, contratti chiamati e valore; zero native value non equivale a zero rischio.
Questo concetto è importante perché Rischio chiave: non trattare destinazione e valore sono i primi invarianti come un dettaglio irrilevante.
Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione. Confronta questi campi con l'intento dichiarato dall'utente e con il confine di sicurezza previsto.
Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione.
A livello di protocollo ed esecuzione, occorre ispezionare chain e recipient e native value e token movement e intermediary. Gli identificatori di protocollo non vengono tradotti perché fanno parte del payload tecnico.
chainPunti tecnici di ispezione
recipientPunti tecnici di ispezione
native valuePunti tecnici di ispezione
token movementPunti tecnici di ispezione
intermediaryPunti tecnici di ispezione
Tratta contraddizioni, autorità eccessiva e dipendenze non spiegate come segnali materiali di errore.
La conseguenza pratica è che Azione: verifica le evidenze tecniche di destinazione e valore sono i primi invarianti prima di autorizzare. Sconosciuto non equivale a sicuro.
- Rischio chiave: non trattare destinazione e valore sono i primi invarianti come un dettaglio irrilevante.
- Azione: verifica le evidenze tecniche di destinazione e valore sono i primi invarianti prima di autorizzare.
Collega ogni segnale materiale alla conseguenza concreta su asset, autorità o fiducia.
La conseguenza pratica è che Azione: verifica le evidenze tecniche di destinazione e valore sono i primi invarianti prima di autorizzare.
Escala quando le evidenze sono contraddittorie, incomplete o la conseguenza supera la policy ordinaria.
Verifica la richiesta mediante evidenze indipendenti prima di qualsiasi autorizzazione irreversibile.
- 01
Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione.
- 02
Confronta questi campi con l'intento dichiarato dall'utente e con il confine di sicurezza previsto.
- 03
Verifica la richiesta mediante evidenze indipendenti prima di qualsiasi autorizzazione irreversibile.
- 04
Registra fatti, assunzioni, incognite e decisione affinché un altro analista possa riprodurre la review.
- 05
Escala quando le evidenze sono contraddittorie, incomplete o la conseguenza supera la policy ordinaria.
Registra fatti, assunzioni, incognite e decisione affinché un altro analista possa riprodurre la review.
Rischio chiave: non trattare destinazione e valore sono i primi invarianti come un dettaglio irrilevante. e Azione: verifica le evidenze tecniche di destinazione e valore sono i primi invarianti prima di autorizzare.
Obiettivo dell'analista
Rischio chiave: non trattare destinazione e valore sono i primi invarianti come un dettaglio irrilevante.
Meccanica
chainId / network contextto / resolved destinationmsg.value / valuedecoded transfer / transferFromrouter / bridge / proxySegnali di errore
- 01
chain switch
- 02
new destination
- 03
clipboard substitution
- 04
visible recipient != payload target
- 05
zero-value call grants authority
Procedura di verifica
- 01
confirm chainId
- 02
resolve full destination
- 03
inspect native value
- 04
decode token movements
- 05
verify intermediary purpose
Catena di ragionamento
- 01
fatti → evidenza materiale
- 02
evidenza → conseguenza / autorità
- 03
conseguenza → decisione esplicita + prossima azione
destination-integrity recordSegui il percorso della decisione di sicurezza
value / destination- chain: chainId / network context
- recipient: to / resolved destination
- native value: msg.value / value
- token movement: decoded transfer / transferFrom
- intermediary: router / bridge / proxy
- chain switch
- new destination
- clipboard substitution
- confirm chainId
- resolve full destination
- inspect native value
- destination-integrity record
ArbitrumEthereum0.3 ETH0xRouter...unknown2 hoursPrima di rispondere, identifica l'autorità concessa, il confine di fiducia che può fallire e la conseguenza irreversibile.
Organizza prima di decidere
Separa identità, autorità, esecuzione e contesto prima della decisione di sicurezza.
Identità
Chi o cosa richiede, riceve o rappresenta autorità?
unknownAutorità
Quale capacità può essere concessa, mantenuta o esercitata?
Esecuzione
Cosa farà realmente il payload, la route o il sistema?
0.3 ETHContesto
Quali fatti circostanti possono cambiare la decisione?
ArbitrumEthereum0xRouter...2 hoursProduci un risultato pronto per un analista
Non rispondere a memoria. Usa il caso, i campi del protocollo e la procedura di verifica sopra per scrivere un risultato riproducibile.
- Cita evidenza materiale, non l'aspetto dell'interfaccia.
- Identifica autorità, transizione di stato o conseguenza.
- Fornisce una prossima azione o decisione riproducibile.
- 01
Rischio chiave: non trattare destinazione e valore sono i primi invarianti come un dettaglio irrilevante.
- 02
Azione: verifica le evidenze tecniche di destinazione e valore sono i primi invarianti prima di autorizzare.
Costruisci il tuo memo delle evidenze
Registra il ragionamento prima della verifica e concludi con una decisione o prossima azione esplicita. Le note restano su questo dispositivo.
Sviluppa tutte e tre le sezioni prima di completare.
Supera le verifiche delle due lezioni prima di affrontare il laboratorio.
Approval e autorità di spesa
Questo modulo approfondisce approval e autorità di spesa con teoria applicata e un laboratorio dedicato.
Completa il modulo precedente, incluso il laboratorio pratico, prima di continuare.
EIP-712, Permit e Permit2
Questo modulo approfondisce eip-712, permit e permit2 con teoria applicata e un laboratorio dedicato.

Completa il modulo precedente, incluso il laboratorio pratico, prima di continuare.
Ricostruzione dell'intento e decisione
Questo modulo approfondisce ricostruzione dell'intento e decisione con teoria applicata e un laboratorio dedicato.
Completa il modulo precedente, incluso il laboratorio pratico, prima di continuare.
Esame finale
Valutazione cumulativa ricostruita a ogni tentativo usando concetti e casi pratici del corso.
È necessario almeno l'80%. Completare la sola teoria non genera una credenziale.