Na een verdachte signature: identificeer payload, approvals, sessions en asset movements voordat je evidence vernietigt of opnieuw tekent.
Dit concept is belangrijk omdat Kernrisico: behandel bepaal eerst welke autoriteit mogelijk is verleend niet als een onbelangrijk detail.
Inspecteer de exacte protocolvelden die authority creëren of execution veranderen. Vergelijk die velden met de verklaarde gebruikersintentie en de verwachte security boundary.