Cursuspagina
Web3 Security Professional1 van 16
Les 1.1

Bepaal eerst welke autoriteit mogelijk is verleend

UTXO ACADEMY / CONCEPT MODELINCIDENT TRIAGEAUTHORITY FIRSTVISUAL AID · NOT A SECURITY VERDICT
Technisch hoofdstuk

Bepaal eerst welke autoriteit mogelijk is verleend

Diepgaande technische les
01
Mentaal model

Na een verdachte signature: identificeer payload, approvals, sessions en asset movements voordat je evidence vernietigt of opnieuw tekent.

Dit concept is belangrijk omdat Kernrisico: behandel bepaal eerst welke autoriteit mogelijk is verleend niet als een onbelangrijk detail.

Inspecteer de exacte protocolvelden die authority creëren of execution veranderen. Vergelijk die velden met de verklaarde gebruikersintentie en de verwachte security boundary.

02
Wat er werkelijk gebeurt

Inspecteer de exacte protocolvelden die authority creëren of execution veranderen.

Op protocol- en uitvoeringsniveau moet je inspecteren detect en scope en contain en preserve en prioritize. Protocol-identifiers blijven onvertaald omdat ze onderdeel zijn van de technische payload.

detect

Technische inspectiepunten

scope

Technische inspectiepunten

contain

Technische inspectiepunten

preserve

Technische inspectiepunten

prioritize

Technische inspectiepunten

03
Faaloppervlak

Behandel tegenstrijdigheden, buitensporige authority en onverklaarde dependencies als materiële faalsignalen.

Het praktische gevolg is dat Actie: verifieer de technische evidence rond bepaal eerst welke autoriteit mogelijk is verleend vóór autorisatie. Onbekend is niet hetzelfde als veilig.

  • Kernrisico: behandel bepaal eerst welke autoriteit mogelijk is verleend niet als een onbelangrijk detail.
  • Actie: verifieer de technische evidence rond bepaal eerst welke autoriteit mogelijk is verleend vóór autorisatie.
04
Beslisstandaard

Vertaal elk materieel signaal naar de concrete consequentie voor assets, authority of trust.

Het praktische gevolg is dat Actie: verifieer de technische evidence rond bepaal eerst welke autoriteit mogelijk is verleend vóór autorisatie.

Escaleren wanneer bewijs tegenstrijdig of onvolledig is, of wanneer de consequentie routinebeleid overschrijdt.

05
Verificatieprocedure

Verifieer de request met onafhankelijk bewijs vóór onomkeerbare authorization.

  1. 01

    Inspecteer de exacte protocolvelden die authority creëren of execution veranderen.

  2. 02

    Vergelijk die velden met de verklaarde gebruikersintentie en de verwachte security boundary.

  3. 03

    Verifieer de request met onafhankelijk bewijs vóór onomkeerbare authorization.

  4. 04

    Leg feiten, aannames, unknowns en beslissing vast zodat een andere analist de review kan reproduceren.

  5. 05

    Escaleren wanneer bewijs tegenstrijdig of onvolledig is, of wanneer de consequentie routinebeleid overschrijdt.

06
Vereiste analistenoutput

Leg feiten, aannames, unknowns en beslissing vast zodat een andere analist de review kan reproduceren.

Kernrisico: behandel bepaal eerst welke autoriteit mogelijk is verleend niet als een onbelangrijk detail. en Actie: verifieer de technische evidence rond bepaal eerst welke autoriteit mogelijk is verleend vóór autorisatie.

Vereiste analistenoutputBepaal eerst welke autoriteit mogelijk is verleend · Beslisstandaard
Bepaal eerst welke autoriteit mogelijk is verleend
LESSON VISUALBepaal eerst welke autoriteit mogelijk is verleendincident triage
Bepaal eerst welke autoriteit mogelijk is verleend
PRAKTIJKCONTEXT · INCIDENT-RESPONSEOMGEVINGBepaal eerst welke autoriteit mogelijk is verleendCONCEPT → PRAKTIJKOMGEVING → OPERATIONELE BESLISSING
VISUAL MODEL / POLICY MATRIXincident-triage
N01N02N03N04N05N06POLICY MATRIXBepaal eerst welke autoriteit mogelijk is verleend
CONCEPT → EVIDENCE → FAILURE MODE → VERIFICATION
Technisch workbook

Analistendoel

Kernrisico: behandel bepaal eerst welke autoriteit mogelijk is verleend niet als een onbelangrijk detail.

Mechanica
detectidentify suspicious event
scopewhat accounts/sessions/approvals affected
containstop further authority
preserveretain evidence
prioritizeassets at immediate risk first
Foutsignalen
  1. 01

    panic transactions

  2. 02

    evidence deleted

  3. 03

    wallet remains connected

  4. 04

    active approvals unknown

  5. 05

    compromised device reused

Verificatieprocedure
  1. 01

    freeze risky activity

  2. 02

    capture transaction/signature evidence

  3. 03

    disconnect sessions

  4. 04

    enumerate approvals/assets

  5. 05

    choose containment actions by exposure

Redeneerketen
  1. 01

    feiten → materiële evidence

  2. 02

    evidence → gevolg / autoriteit

  3. 03

    gevolg → expliciete beslissing + volgende actie

Vereist resultaatincident triage worksheet
Protocol walkthrough

Volg het pad van de beveiligingsbeslissing

incident / triage
01Observeren
  • detect: identify suspicious event
  • scope: what accounts/sessions/approvals affected
02Traceren
  • contain: stop further authority
  • preserve: retain evidence
  • prioritize: assets at immediate risk first
03Uitdagen
  • panic transactions
  • evidence deleted
  • wallet remains connected
04Verifiëren
  • freeze risky activity
  • capture transaction/signature evidence
  • disconnect sessions
05Uitvoer
  • incident triage worksheet
Autorisatie-oppervlakdetect · scope · contain
Faalconditiepanic transactions
Triage van de Balancer linear-pool vulnerability
GEDOCUMENTEERDE CASUS · 2023-08-22Triage van de Balancer linear-pool vulnerability
Gedocumenteerde casus

Triage van de Balancer linear-pool vulnerability

Op 22 augustus 2023 meldde Balancer een kritieke kwetsbaarheid in sommige pools. De Emergency SubDAO had meer dan 80% van de getroffen liquiditeit gemitigeerd en proportional exits mogelijk gemaakt.

Geverifieerde feiten
findingcritical vulnerability in selected pools
mitigationmore than 80% of affected liquidity
emergency actionpause + proportional exit
remaining exposureapproximately 4% of Balancer TVL at disclosure
Operationele les

Incident response begint vóór exploitatie wanneer geloofwaardig bewijs bestaat.

Analistenvraag

Welke evidence threshold activeert emergency controls en hoe scheid je mitigated, pausable en nog at-risk assets?

Primaire bronBalancer — Vulnerability found in some pools
Praktijkcase
first-response
CASE / incident-triage
eventunexpected Permit2 signature
assets Movedunknown
wallet Connectedyes
device Compromisepossible
approvalsnot enumerated
evidenceURL + timestamp + signature available
Analistentaak

Identificeer vóór het antwoord de verleende bevoegdheid, de trust boundary die kan falen en de onomkeerbare consequentie.

Evidence map

Orden vóór je beslist

Scheid identiteit, bevoegdheid, uitvoering en context vóór een beveiligingsbesluit.

01
Identiteit

Wie of wat vraagt, ontvangt of vertegenwoordigt bevoegdheid?

wallet Connectedyes
02
Bevoegdheid

Welke capaciteit kan worden verleend, behouden of gebruikt?

approvalsnot enumerated
03
Uitvoering

Wat zal payload, route of systeem werkelijk doen?

04
Context

Welke omgevingsfeiten kunnen de beslissing materieel veranderen?

eventunexpected Permit2 signature
assets Movedunknown
device Compromisepossible
evidenceURL + timestamp + signature available
Praktijkopdracht

Maak een analistenwaardige bevinding

Alleen lokaal analistenrecord

Antwoord niet uit het geheugen. Gebruik de case, protocolvelden en verificatieprocedure hierboven voor een reproduceerbare bevinding.

Focusdetect · scope · contain
Faalindicatiepanic transactions
Eerst verifiërenfreeze risky activity
Resultaatincident triage worksheet
Voltooiingscriteria
  • Verwijst naar materieel bewijs, niet naar UI-uiterlijk.
  • Benoemt bevoegdheid, toestandsovergang of gevolg.
  • Geeft een reproduceerbare volgende actie of beslissing.
Security-notities
  1. 01

    Kernrisico: behandel bepaal eerst welke autoriteit mogelijk is verleend niet als een onbelangrijk detail.

  2. 02

    Actie: verifieer de technische evidence rond bepaal eerst welke autoriteit mogelijk is verleend vóór autorisatie.

Analistennotitieboek

Bouw je evidence memo

Alleen lokaal leerrecord

Leg je redenering vast vóór de checkpoint en sluit af met een expliciete beslissing of vervolgstap. Notities blijven op dit apparaat.

LOCAL STORAGE
Praktijkopdracht

Werk alle drie secties uit voor voltooiing.

Deze module verdiept wallet incident response met toegepaste theorie en een eigen beslislab.

Positie in de cursus
1 van 16
Afronden opent
Containment en evidence moeten samen verlopen
Voortgang
0/22 · 0%

Cursusinhoud

Module 01Wallet incident response
Module 02Treasury-separatie & autorisatie
Module 03Threat modelling van integraties
Module 04Capstone: transaction security review
ToetsingToetsing