Dopo una firma sospetta identifica payload, approval, sessioni e movimenti di asset prima di distruggere prove o firmare altro dal contesto compromesso.
Questo concetto è importante perché Rischio chiave: non trattare prima determina quale autorità è stata concessa come un dettaglio irrilevante.
Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione. Confronta questi campi con l'intento dichiarato dall'utente e con il confine di sicurezza previsto.