Pagina del corso
Professionista Sicurezza Web31 di 16
Lezione 1.1

Prima determina quale autorità è stata concessa

UTXO ACADEMY / CONCEPT MODELINCIDENT TRIAGEAUTHORITY FIRSTVISUAL AID · NOT A SECURITY VERDICT
Capitolo tecnico

Prima determina quale autorità è stata concessa

Lezione tecnica approfondita
01
Modello mentale

Dopo una firma sospetta identifica payload, approval, sessioni e movimenti di asset prima di distruggere prove o firmare altro dal contesto compromesso.

Questo concetto è importante perché Rischio chiave: non trattare prima determina quale autorità è stata concessa come un dettaglio irrilevante.

Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione. Confronta questi campi con l'intento dichiarato dall'utente e con il confine di sicurezza previsto.

02
Cosa accade realmente

Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione.

A livello di protocollo ed esecuzione, occorre ispezionare detect e scope e contain e preserve e prioritize. Gli identificatori di protocollo non vengono tradotti perché fanno parte del payload tecnico.

detect

Punti tecnici di ispezione

scope

Punti tecnici di ispezione

contain

Punti tecnici di ispezione

preserve

Punti tecnici di ispezione

prioritize

Punti tecnici di ispezione

03
Superficie di guasto

Tratta contraddizioni, autorità eccessiva e dipendenze non spiegate come segnali materiali di errore.

La conseguenza pratica è che Azione: verifica le evidenze tecniche di prima determina quale autorità è stata concessa prima di autorizzare. Sconosciuto non equivale a sicuro.

  • Rischio chiave: non trattare prima determina quale autorità è stata concessa come un dettaglio irrilevante.
  • Azione: verifica le evidenze tecniche di prima determina quale autorità è stata concessa prima di autorizzare.
04
Criterio decisionale

Collega ogni segnale materiale alla conseguenza concreta su asset, autorità o fiducia.

La conseguenza pratica è che Azione: verifica le evidenze tecniche di prima determina quale autorità è stata concessa prima di autorizzare.

Escala quando le evidenze sono contraddittorie, incomplete o la conseguenza supera la policy ordinaria.

05
Procedura di verifica

Verifica la richiesta mediante evidenze indipendenti prima di qualsiasi autorizzazione irreversibile.

  1. 01

    Ispeziona i campi esatti del protocollo che creano autorità o modificano l'esecuzione.

  2. 02

    Confronta questi campi con l'intento dichiarato dall'utente e con il confine di sicurezza previsto.

  3. 03

    Verifica la richiesta mediante evidenze indipendenti prima di qualsiasi autorizzazione irreversibile.

  4. 04

    Registra fatti, assunzioni, incognite e decisione affinché un altro analista possa riprodurre la review.

  5. 05

    Escala quando le evidenze sono contraddittorie, incomplete o la conseguenza supera la policy ordinaria.

06
Output richiesto all'analista

Registra fatti, assunzioni, incognite e decisione affinché un altro analista possa riprodurre la review.

Rischio chiave: non trattare prima determina quale autorità è stata concessa come un dettaglio irrilevante. e Azione: verifica le evidenze tecniche di prima determina quale autorità è stata concessa prima di autorizzare.

Output richiesto all'analistaPrima determina quale autorità è stata concessa · Criterio decisionale
Prima determina quale autorità è stata concessa
LESSON VISUALPrima determina quale autorità è stata concessaincident triage
Prima determina quale autorità è stata concessa
CONTESTO REALE · AMBIENTE DI RISPOSTA AGLI INCIDENTIPrima determina quale autorità è stata concessaCONCETTO → AMBIENTE REALE → DECISIONE OPERATIVA
VISUAL MODEL / POLICY MATRIXincident-triage
N01N02N03N04N05N06POLICY MATRIXPrima determina quale autorità è stata concessa
CONCEPT → EVIDENCE → FAILURE MODE → VERIFICATION
Workbook tecnico

Obiettivo dell'analista

Rischio chiave: non trattare prima determina quale autorità è stata concessa come un dettaglio irrilevante.

Meccanica
detectidentify suspicious event
scopewhat accounts/sessions/approvals affected
containstop further authority
preserveretain evidence
prioritizeassets at immediate risk first
Segnali di errore
  1. 01

    panic transactions

  2. 02

    evidence deleted

  3. 03

    wallet remains connected

  4. 04

    active approvals unknown

  5. 05

    compromised device reused

Procedura di verifica
  1. 01

    freeze risky activity

  2. 02

    capture transaction/signature evidence

  3. 03

    disconnect sessions

  4. 04

    enumerate approvals/assets

  5. 05

    choose containment actions by exposure

Catena di ragionamento
  1. 01

    fatti → evidenza materiale

  2. 02

    evidenza → conseguenza / autorità

  3. 03

    conseguenza → decisione esplicita + prossima azione

Deliverable richiestoincident triage worksheet
Percorso del protocollo

Segui il percorso della decisione di sicurezza

incident / triage
01Osserva
  • detect: identify suspicious event
  • scope: what accounts/sessions/approvals affected
02Traccia
  • contain: stop further authority
  • preserve: retain evidence
  • prioritize: assets at immediate risk first
03Metti in dubbio
  • panic transactions
  • evidence deleted
  • wallet remains connected
04Verifica
  • freeze risky activity
  • capture transaction/signature evidence
  • disconnect sessions
05Risultato
  • incident triage worksheet
Superficie di autoritàdetect · scope · contain
Condizione di errorepanic transactions
Triage della vulnerabilità dei linear pool Balancer
CASO DOCUMENTATO · 2023-08-22Triage della vulnerabilità dei linear pool Balancer
Caso documentato

Triage della vulnerabilità dei linear pool Balancer

Il 22 agosto 2023 Balancer divulgò una vulnerabilità critica in alcuni pool. L'Emergency SubDAO aveva mitigato oltre l'80% della liquidità coinvolta e abilitato uscite proporzionali.

Fatti verificati
findingcritical vulnerability in selected pools
mitigationmore than 80% of affected liquidity
emergency actionpause + proportional exit
remaining exposureapproximately 4% of Balancer TVL at disclosure
Lezione operativa

L'incident response inizia prima dell'exploit quando esiste evidenza credibile.

Domanda dell'analista

Quale soglia di evidenza attiverebbe i controlli di emergenza e come distingueresti asset mitigati, pausabili e ancora a rischio?

Fonte primariaBalancer — Vulnerability found in some pools
Caso applicato
first-response
CASO / incident-triage
eventunexpected Permit2 signature
assets Movedunknown
wallet Connectedyes
device Compromisepossible
approvalsnot enumerated
evidenceURL + timestamp + signature available
Compito dell'analista

Prima di rispondere, identifica l'autorità concessa, il confine di fiducia che può fallire e la conseguenza irreversibile.

Mappa delle evidenze

Organizza prima di decidere

Separa identità, autorità, esecuzione e contesto prima della decisione di sicurezza.

01
Identità

Chi o cosa richiede, riceve o rappresenta autorità?

wallet Connectedyes
02
Autorità

Quale capacità può essere concessa, mantenuta o esercitata?

approvalsnot enumerated
03
Esecuzione

Cosa farà realmente il payload, la route o il sistema?

04
Contesto

Quali fatti circostanti possono cambiare la decisione?

eventunexpected Permit2 signature
assets Movedunknown
device Compromisepossible
evidenceURL + timestamp + signature available
Esercizio sul campo

Produci un risultato pronto per un analista

Registro analista solo locale

Non rispondere a memoria. Usa il caso, i campi del protocollo e la procedura di verifica sopra per scrivere un risultato riproducibile.

Focusdetect · scope · contain
Segnale di errorepanic transactions
Verifica primafreeze risky activity
Deliverableincident triage worksheet
Criteri di completamento
  • Cita evidenza materiale, non l'aspetto dell'interfaccia.
  • Identifica autorità, transizione di stato o conseguenza.
  • Fornisce una prossima azione o decisione riproducibile.
Note di sicurezza
  1. 01

    Rischio chiave: non trattare prima determina quale autorità è stata concessa come un dettaglio irrilevante.

  2. 02

    Azione: verifica le evidenze tecniche di prima determina quale autorità è stata concessa prima di autorizzare.

Taccuino dell'analista

Costruisci il tuo memo delle evidenze

Registro di apprendimento solo locale

Registra il ragionamento prima della verifica e concludi con una decisione o prossima azione esplicita. Le note restano su questo dispositivo.

LOCAL STORAGE
Esercizio sul campo

Sviluppa tutte e tre le sezioni prima di completare.

Questo modulo approfondisce incident response del wallet con teoria applicata e un laboratorio dedicato.

Posizione nel corso
1 di 16
Completandolo si apre
Contenimento ed evidenza devono avanzare insieme
Progresso
0/22 · 0%

Contenuto del corso

Modulo 01Incident response del wallet
Modulo 02Separazione e autorizzazione treasury
Modulo 03Threat modelling delle integrazioni
Modulo 04Capstone: revisione di sicurezza transazionale
ValutazioneValutazione