Página do curso
Profissional de Segurança Web31 de 16
Lição 1.1

Primeiro determine qual autoridade foi concedida

UTXO ACADEMY / CONCEPT MODELINCIDENT TRIAGEAUTHORITY FIRSTVISUAL AID · NOT A SECURITY VERDICT
Capítulo técnico

Primeiro determine qual autoridade foi concedida

Lição técnica aprofundada
01
Modelo mental

Após assinatura suspeita, identifique exatamente o payload, approvals, sessões e movimentos de ativos antes de destruir evidências ou assinar algo novo.

Este conceito importa porque Risco-chave: não trate primeiro determine qual autoridade foi concedida como detalhe irrelevante.

Inspecione os campos exatos do protocolo que criam autoridade ou alteram a execução. Compare esses campos com a intenção declarada pelo usuário e com o limite de segurança esperado.

02
O que realmente acontece

Inspecione os campos exatos do protocolo que criam autoridade ou alteram a execução.

No nível de protocolo e execução, deve-se inspecionar detect e scope e contain e preserve e prioritize. Identificadores de protocolo não são traduzidos porque fazem parte do payload técnico.

detect

Pontos técnicos de inspeção

scope

Pontos técnicos de inspeção

contain

Pontos técnicos de inspeção

preserve

Pontos técnicos de inspeção

prioritize

Pontos técnicos de inspeção

03
Superfície de falha

Trate contradições, autoridade excessiva e dependências não explicadas como sinais materiais de falha.

A consequência prática é que Ação: verifique a evidência técnica de primeiro determine qual autoridade foi concedida antes de autorizar. Desconhecido não equivale a seguro.

  • Risco-chave: não trate primeiro determine qual autoridade foi concedida como detalhe irrelevante.
  • Ação: verifique a evidência técnica de primeiro determine qual autoridade foi concedida antes de autorizar.
04
Critério de decisão

Converta cada sinal material na consequência concreta sobre ativos, autoridade ou confiança.

A consequência prática é que Ação: verifique a evidência técnica de primeiro determine qual autoridade foi concedida antes de autorizar.

Escale quando a evidência for contraditória, incompleta ou a consequência exceder a política rotineira.

05
Procedimento de verificação

Verifique a solicitação com evidências independentes antes de qualquer autorização irreversível.

  1. 01

    Inspecione os campos exatos do protocolo que criam autoridade ou alteram a execução.

  2. 02

    Compare esses campos com a intenção declarada pelo usuário e com o limite de segurança esperado.

  3. 03

    Verifique a solicitação com evidências independentes antes de qualquer autorização irreversível.

  4. 04

    Registre fatos, premissas, incógnitas e decisão para que outro analista possa reproduzir a revisão.

  5. 05

    Escale quando a evidência for contraditória, incompleta ou a consequência exceder a política rotineira.

06
Entrega do analista

Registre fatos, premissas, incógnitas e decisão para que outro analista possa reproduzir a revisão.

Risco-chave: não trate primeiro determine qual autoridade foi concedida como detalhe irrelevante. e Ação: verifique a evidência técnica de primeiro determine qual autoridade foi concedida antes de autorizar.

Entrega do analistaPrimeiro determine qual autoridade foi concedida · Critério de decisão
Primeiro determine qual autoridade foi concedida
LESSON VISUALPrimeiro determine qual autoridade foi concedidaincident triage
Primeiro determine qual autoridade foi concedida
CONTEXTO REAL · AMBIENTE DE RESPOSTA A INCIDENTESPrimeiro determine qual autoridade foi concedidaCONCEITO → AMBIENTE REAL → DECISÃO OPERACIONAL
VISUAL MODEL / POLICY MATRIXincident-triage
N01N02N03N04N05N06POLICY MATRIXPrimeiro determine qual autoridade foi concedida
CONCEPT → EVIDENCE → FAILURE MODE → VERIFICATION
Workbook técnico

Objetivo do analista

Risco-chave: não trate primeiro determine qual autoridade foi concedida como detalhe irrelevante.

Mecânica
detectidentify suspicious event
scopewhat accounts/sessions/approvals affected
containstop further authority
preserveretain evidence
prioritizeassets at immediate risk first
Sinais de falha
  1. 01

    panic transactions

  2. 02

    evidence deleted

  3. 03

    wallet remains connected

  4. 04

    active approvals unknown

  5. 05

    compromised device reused

Procedimento de verificação
  1. 01

    freeze risky activity

  2. 02

    capture transaction/signature evidence

  3. 03

    disconnect sessions

  4. 04

    enumerate approvals/assets

  5. 05

    choose containment actions by exposure

Cadeia de raciocínio
  1. 01

    fatos → evidência material

  2. 02

    evidência → consequência / autoridade

  3. 03

    consequência → decisão explícita + próxima ação

Entregável obrigatórioincident triage worksheet
Percurso do protocolo

Siga o caminho da decisão de segurança

incident / triage
01Observar
  • detect: identify suspicious event
  • scope: what accounts/sessions/approvals affected
02Rastrear
  • contain: stop further authority
  • preserve: retain evidence
  • prioritize: assets at immediate risk first
03Questionar
  • panic transactions
  • evidence deleted
  • wallet remains connected
04Verificar
  • freeze risky activity
  • capture transaction/signature evidence
  • disconnect sessions
05Resultado
  • incident triage worksheet
Superfície de autoridadedetect · scope · contain
Condição de falhapanic transactions
Triagem da vulnerabilidade de linear pools da Balancer
ESTUDO DE CASO DOCUMENTADO · 2023-08-22Triagem da vulnerabilidade de linear pools da Balancer
Estudo de caso documentado

Triagem da vulnerabilidade de linear pools da Balancer

Em 22 de agosto de 2023 a Balancer divulgou uma vulnerabilidade crítica em alguns pools. A Emergency SubDAO havia mitigado mais de 80% da liquidez afetada e habilitado saídas proporcionais.

Fatos verificados
findingcritical vulnerability in selected pools
mitigationmore than 80% of affected liquidity
emergency actionpause + proportional exit
remaining exposureapproximately 4% of Balancer TVL at disclosure
Lição operacional

Resposta a incidentes começa antes do exploit quando há evidência confiável.

Pergunta do analista

Qual limiar de evidência acionaria controles de emergência e como separar ativos mitigados, pausáveis e ainda em risco?

Fonte primáriaBalancer — Vulnerability found in some pools
Caso aplicado
first-response
CASO / incident-triage
eventunexpected Permit2 signature
assets Movedunknown
wallet Connectedyes
device Compromisepossible
approvalsnot enumerated
evidenceURL + timestamp + signature available
Tarefa do analista

Antes de responder, identifique a autoridade concedida, o limite de confiança que pode falhar e a consequência irreversível.

Mapa de evidências

Organize antes de decidir

Separe identidade, autoridade, execução e contexto antes de uma decisão de segurança.

01
Identidade

Quem ou o que solicita, recebe ou representa autoridade?

wallet Connectedyes
02
Autoridade

Que capacidade pode ser concedida, mantida ou exercida?

approvalsnot enumerated
03
Execução

O que o payload, rota ou sistema realmente fará?

04
Contexto

Quais fatos ao redor podem mudar materialmente a decisão?

eventunexpected Permit2 signature
assets Movedunknown
device Compromisepossible
evidenceURL + timestamp + signature available
Exercício de campo

Produza uma conclusão pronta para analista

Registro de analista apenas local

Não responda de memória. Use o caso, os campos do protocolo e o procedimento de verificação acima para escrever uma conclusão reproduzível.

Focodetect · scope · contain
Sinal de falhapanic transactions
Verificar primeirofreeze risky activity
Entregávelincident triage worksheet
Critérios de conclusão
  • Cita evidência material, não a aparência da interface.
  • Nomeia a autoridade, transição de estado ou consequência.
  • Fornece uma próxima ação ou decisão reproduzível.
Notas de segurança
  1. 01

    Risco-chave: não trate primeiro determine qual autoridade foi concedida como detalhe irrelevante.

  2. 02

    Ação: verifique a evidência técnica de primeiro determine qual autoridade foi concedida antes de autorizar.

Caderno do analista

Construa seu memorando de evidências

Registro de aprendizagem apenas local

Registre seu raciocínio antes da verificação e finalize com uma decisão ou próxima ação explícita. As notas permanecem neste dispositivo.

LOCAL STORAGE
Exercício de campo

Desenvolva as três seções antes de concluir.

Este módulo aprofunda resposta a incidentes de carteira com teoria aplicada e um laboratório próprio.

Posição no curso
1 de 16
Ao concluir abre-se
Contenção e evidência precisam avançar juntas
Progresso
0/22 · 0%

Conteúdo do curso

Módulo 01Resposta a incidentes de carteira
Módulo 02Separação e autorização de tesouraria
Módulo 03Threat modelling de integrações
Módulo 04Capstone: revisão de segurança transacional
AvaliaçãoAvaliação