Após assinatura suspeita, identifique exatamente o payload, approvals, sessões e movimentos de ativos antes de destruir evidências ou assinar algo novo.
Este conceito importa porque Risco-chave: não trate primeiro determine qual autoridade foi concedida como detalhe irrelevante.
Inspecione os campos exatos do protocolo que criam autoridade ou alteram a execução. Compare esses campos com a intenção declarada pelo usuário e com o limite de segurança esperado.