UTXOSUITE — home
Tillbaka till Akademin
NIVÅ 5 · Professionell

Web3 Security Professional

Kombinera incident response, treasury controls, threat modelling och integration.

8 lektioner · 8 Fältövning · 8 Praktiska scenarier · 1 PROFESSIONAL CAPSTONE · 20 fråga · 80% godkändgräns
Börja studera0% · 0/22
Professionellt spår. Kursplanen är synlig; kommersiell åtkomst kan kopplas till UTXO billing.

Vad du kommer att kunna

Modulen fördjupar wallet incident response med tillämpad teori och ett eget besluts-labb.

Modulen fördjupar treasury-separation och auktorisering med tillämpad teori och ett eget besluts-labb.

Modulen fördjupar threat modelling av integrationer med tillämpad teori och ett eget besluts-labb.

Modulen fördjupar capstone: granskning av transaktionssäkerhet med tillämpad teori och ett eget besluts-labb.

Kursplan

1.1 · Bestäm först vilken auktoritet som kan ha getts30 min
1.2 · Containment och evidence måste ske tillsammans28 min
Labb · Triage incident

Kursen innehåller

  • 8 lektioner · 24 handledda timmar
  • 4 Labb · Praktiska scenarier
  • 8 Tillämpade fall · 8 Kunskapskontroller
  • 52 Provbank · 80% godkäntgräns
  • Slutbevis: UTXO Certified · Web3 Security Professional

Vad kursen förutsätter

  • Skapa ett försvarbart säkerhetsbeslut från ofullständiga bevis.
  • Godkändgräns: 80%
  • Avancerad transaktionssäkerhet
Kursbriefing

Utbildningskontrakt

Skapa ett försvarbart säkerhetsbeslut från ofullständiga bevis.

01 · MålförmågaSkapa ett försvarbart säkerhetsbeslut från ofullständiga bevis.
02 · Rekommenderat förkravAvancerad transaktionssäkerhet
Praktiska leverabler
01

Wallet incident response

Modulen fördjupar wallet incident response med tillämpad teori och ett eget besluts-labb.

Evidensmemo · INCIDENT
02

Treasury-separation och auktorisering

Modulen fördjupar treasury-separation och auktorisering med tillämpad teori och ett eget besluts-labb.

Evidensmemo · POLICY
03

Threat modelling av integrationer

Modulen fördjupar threat modelling av integrationer med tillämpad teori och ett eget besluts-labb.

Evidensmemo · THREAT-MODEL
04

Capstone: granskning av transaktionssäkerhet

Modulen fördjupar capstone: granskning av transaktionssäkerhet med tillämpad teori och ett eget besluts-labb.

Evidensmemo · CAPSTONE
Bedömningskontrakt
Lektionskontroller8
Modullabb4
Slutprov20
Behärskningströskel80%
Fullständig kursplan

Web3 Security Professional

Granska hela kursplanen, kompetenserna och bedömningsvägen innan du börjar.

Guidad studietid24h
moduler4
lektioner8
01

Wallet incident response

Modulen fördjupar wallet incident response med tillämpad teori och ett eget besluts-labb.

1.1
Bestäm först vilken auktoritet som kan ha getts45 min · Fördjupad teknisk lektion
1.2
Containment och evidence måste ske tillsammans45 min · Fördjupad teknisk lektion
Praktiskt modullabbTriage incident
02

Treasury-separation och auktorisering

Modulen fördjupar treasury-separation och auktorisering med tillämpad teori och ett eget besluts-labb.

2.1
Separera treasury efter syfte och blast radius45 min · Fördjupad teknisk lektion
2.2
High-value-auktorisering är ett system, inte en person45 min · Fördjupad teknisk lektion
Praktiskt modullabbTillämpa treasury policy
03

Threat modelling av integrationer

Modulen fördjupar threat modelling av integrationer med tillämpad teori och ett eget besluts-labb.

3.1
Kartlägg trust boundaries före kontroller45 min · Fördjupad teknisk lektion
3.2
Säkerhetsintegrationer måste degradera förutsägbart45 min · Fördjupad teknisk lektion
Praktiskt modullabbKartlägg trust boundaries
04

Capstone: granskning av transaktionssäkerhet

Modulen fördjupar capstone: granskning av transaktionssäkerhet med tillämpad teori och ett eget besluts-labb.

4.1
Komplexa fall kräver evidence synthesis45 min · Fördjupad teknisk lektion
4.2
Ingen detector bör vara enda security boundary45 min · Fördjupad teknisk lektion
Praktiskt modullabbTa slutbeslutet
Kompetenser
  • Kärnrisk: behandla inte bestäm först vilken auktoritet som kan ha getts som en oviktig detalj.
  • Åtgärd: verifiera teknisk evidence kring bestäm först vilken auktoritet som kan ha getts före auktorisering.
  • Kärnrisk: behandla inte containment och evidence måste ske tillsammans som en oviktig detalj.
  • Åtgärd: verifiera teknisk evidence kring containment och evidence måste ske tillsammans före auktorisering.
  • Kärnrisk: behandla inte separera treasury efter syfte och blast radius som en oviktig detalj.
  • Åtgärd: verifiera teknisk evidence kring separera treasury efter syfte och blast radius före auktorisering.
  • Kärnrisk: behandla inte high-value-auktorisering är ett system, inte en person som en oviktig detalj.
  • Åtgärd: verifiera teknisk evidence kring high-value-auktorisering är ett system, inte en person före auktorisering.
  • Kärnrisk: behandla inte kartlägg trust boundaries före kontroller som en oviktig detalj.
  • Åtgärd: verifiera teknisk evidence kring kartlägg trust boundaries före kontroller före auktorisering.
  • Kärnrisk: behandla inte säkerhetsintegrationer måste degradera förutsägbart som en oviktig detalj.
  • Åtgärd: verifiera teknisk evidence kring säkerhetsintegrationer måste degradera förutsägbart före auktorisering.
Bedömningsväg
  1. Skriftlig fältövning × 8
  2. Kunskapskontroller × 8
  3. Praktiskt modullabb × 4
  4. Tidsbegränsad slutexamen · 20 · ≥ 80%
  5. Capstone · 90 min
Guidad studietid
  1. Fördjupad teknisk lektion · 360 min
  2. Skriftlig fältövning · 160 min
  3. Praktiskt modullabb · 140 min
  4. Specialist units · 105 min
  5. Tidsbegränsad slutexamen · 45 min
  6. Capstone · 90 min
KURSHANDBOK

Omfattning, läranderesultat och studiestandard

24h
Målgrupp

Kombinera incident response, treasury controls, threat modelling och integration.

Förkunskaper

Rekommenderade förstudier

  • Förstå vad du Signerar
  • Avancerad transaktionssäkerhet
Läranderesultat
  • Kärnrisk: behandla inte bestäm först vilken auktoritet som kan ha getts som en oviktig detalj.
  • Åtgärd: verifiera teknisk evidence kring bestäm först vilken auktoritet som kan ha getts före auktorisering.
  • Kärnrisk: behandla inte containment och evidence måste ske tillsammans som en oviktig detalj.
  • Åtgärd: verifiera teknisk evidence kring containment och evidence måste ske tillsammans före auktorisering.
  • Kärnrisk: behandla inte separera treasury efter syfte och blast radius som en oviktig detalj.
  • Åtgärd: verifiera teknisk evidence kring separera treasury efter syfte och blast radius före auktorisering.
  • Kärnrisk: behandla inte high-value-auktorisering är ett system, inte en person som en oviktig detalj.
  • Åtgärd: verifiera teknisk evidence kring high-value-auktorisering är ett system, inte en person före auktorisering.
  • Kärnrisk: behandla inte kartlägg trust boundaries före kontroller som en oviktig detalj.
  • Åtgärd: verifiera teknisk evidence kring kartlägg trust boundaries före kontroller före auktorisering.
Studiemetod
  1. 01

    Läs det sexdelade tekniska kapitlet

  2. 02

    Inspektera det unika visualet och protokollmodellen

  3. 03

    Arbeta igenom fall och evidenskarta

  4. 04

    Lämna in den skriftliga fältövningen

  5. 05

    Klara knowledge check och modullabb

  6. 06

    Genomför den tidsbegränsade slutbedömningen

Evidensstandard

Varje påstående ska knytas till observerbara fält, protokollbeteende, primärkällor eller tydligt angivna antaganden. Okända faktorer ska förbli explicita.

Slutförandekriterium

Slutförande kräver skriftligt arbete, knowledge checks, alla labb och minst 80% på slutprovet. Professional-nivån kräver även capstone.

Kärnordlista
Bestäm först vilken auktoritet som kan ha getts
Efter en misstänkt signature: identifiera payload, approvals, sessions och asset movements innan du förstör evidence eller signerar något nytt.
Containment och evidence måste ske tillsammans
Att revoke approvals, stänga sessions eller flytta assets kan krävas, men logga hashes, domains, tider och alla response actions.
Separera treasury efter syfte och blast radius
Operativ liquidity, reserves och DeFi approvals bör inte ligga i samma wallet; segmentation begränsar maximal skada från en compromise.
High-value-auktorisering är ett system, inte en person
Multisig, role separation, spend limits och allowlists minskar möjligheten att en compromised operator ensam flyttar critical value.
Kartlägg trust boundaries före kontroller
En integration kan samtidigt lita på browser, RPC, router, tokens, bridge och wallet. Threat modelling börjar med assets, authority och boundaries.
Säkerhetsintegrationer måste degradera förutsägbart
Definiera vad som händer när simulation, reputation eller remote intelligence saknas; missing evidence ska inte bli silent allow eller blind block.
Komplexa fall kräver evidence synthesis
Riktiga incidents kombinerar origin, approvals, proxies, simulation, verification och intent. Motsägelser mellan oberoende signaler är viktig evidence.
Ingen detector bör vara enda security boundary
Reputation, simulation, decoding, policy och human confirmation täcker olika failure modes. Defense in depth låter ett layer ha fel utan irreversible execution.
SPECIALISTFÖRDJUPNING

Moderna protokoll och operativa ämnen

Dessa fördjupningar breddar kärnprogrammet med aktuella standarder och säkerhetsgränser som praktiker måste kunna identifiera.

Threshold signing och distribuerad key authority
Specialiserad studieenhet01
EXT / 01

Threshold signing och distribuerad key authority

Threshold schemes fördelar signing mellan parter utan att rekonstruera en vanlig private key. Säkerheten beror på threshold, implementation, share backup och correlated compromise.

Säkerhetsfokussecret shares · threshold · DKG · signing rounds · correlated compromise
StudieuppgiftLäs primärmaterialet, identifiera trust boundary och förklara hur mekanismen förändrar auktoriserings- eller exekveringsmodellen.
Krävt resultatProducera en kort analytikernot med antaganden, materiell evidens, felvillkor och ett motiverat säkerhetsbeslut.
PrimärkällorNIST IR 8214C
Multisig governance bortom M-of-N
Specialiserad studieenhet02
EXT / 02

Multisig governance bortom M-of-N

M-of-N är bara en del. Owner independence, modules, guards, payload review, role separation och change control avgör verklig säkerhet.

Säkerhetsfokusowners · threshold · modules · guards · independent review · change control
StudieuppgiftLäs primärmaterialet, identifiera trust boundary och förklara hur mekanismen förändrar auktoriserings- eller exekveringsmodellen.
Krävt resultatProducera en kort analytikernot med antaganden, materiell evidens, felvillkor och ett motiverat säkerhetsbeslut.
Key rotation, recovery och continuity drills
Specialiserad studieenhet03
EXT / 03

Key rotation, recovery och continuity drills

Key management är en livscykel. Planera rotation, replacement, emergency access och recovery drills utan en oövervakad bypass av normal policy.

Säkerhetsfokusrotation · compromise response · recovery authority · continuity · runbooks
StudieuppgiftLäs primärmaterialet, identifiera trust boundary och förklara hur mekanismen förändrar auktoriserings- eller exekveringsmodellen.
Krävt resultatProducera en kort analytikernot med antaganden, materiell evidens, felvillkor och ett motiverat säkerhetsbeslut.
Modul 01

Wallet incident response

Modulen fördjupar wallet incident response med tillämpad teori och ett eget besluts-labb.

Lektion 1.1

Bestäm först vilken auktoritet som kan ha getts

30 min
UTXO ACADEMY / CONCEPT MODELINCIDENT TRIAGEAUTHORITY FIRSTVISUAL AID · NOT A SECURITY VERDICT
Tekniskt kapitel

Bestäm först vilken auktoritet som kan ha getts

Fördjupad teknisk lektion
01
Mental modell

Efter en misstänkt signature: identifiera payload, approvals, sessions och asset movements innan du förstör evidence eller signerar något nytt.

Detta koncept är viktigt eftersom Kärnrisk: behandla inte bestäm först vilken auktoritet som kan ha getts som en oviktig detalj.

Inspektera de exakta protokollfälten som skapar behörighet eller ändrar exekveringen. Jämför fälten med användarens deklarerade avsikt och den förväntade säkerhetsgränsen.

02
Vad som faktiskt händer

Inspektera de exakta protokollfälten som skapar behörighet eller ändrar exekveringen.

På protokoll- och exekveringsnivå ska du inspektera detect och scope och contain och preserve och prioritize. Protokollidentifierare översätts inte eftersom de ingår i den tekniska payloaden.

detect

Tekniska inspektionspunkter

scope

Tekniska inspektionspunkter

contain

Tekniska inspektionspunkter

preserve

Tekniska inspektionspunkter

prioritize

Tekniska inspektionspunkter

03
Felyta

Behandla motsägelser, överdriven behörighet och oförklarade beroenden som materiella felsignaler.

Den praktiska konsekvensen är att Åtgärd: verifiera teknisk evidence kring bestäm först vilken auktoritet som kan ha getts före auktorisering. Okänt är inte samma sak som säkert.

  • Kärnrisk: behandla inte bestäm först vilken auktoritet som kan ha getts som en oviktig detalj.
  • Åtgärd: verifiera teknisk evidence kring bestäm först vilken auktoritet som kan ha getts före auktorisering.
04
Beslutsstandard

Koppla varje materiell signal till dess konkreta konsekvens för tillgångar, behörighet eller förtroende.

Den praktiska konsekvensen är att Åtgärd: verifiera teknisk evidence kring bestäm först vilken auktoritet som kan ha getts före auktorisering.

Eskalera när evidensen är motsägelsefull eller ofullständig eller när konsekvensen överstiger rutinpolicy.

05
Verifieringsprocedur

Verifiera begäran med oberoende evidens före irreversibel auktorisering.

  1. 01

    Inspektera de exakta protokollfälten som skapar behörighet eller ändrar exekveringen.

  2. 02

    Jämför fälten med användarens deklarerade avsikt och den förväntade säkerhetsgränsen.

  3. 03

    Verifiera begäran med oberoende evidens före irreversibel auktorisering.

  4. 04

    Dokumentera fakta, antaganden, okända faktorer och beslut så att en annan analytiker kan reproducera granskningen.

  5. 05

    Eskalera när evidensen är motsägelsefull eller ofullständig eller när konsekvensen överstiger rutinpolicy.

06
Krävd analytikerleverans

Dokumentera fakta, antaganden, okända faktorer och beslut så att en annan analytiker kan reproducera granskningen.

Kärnrisk: behandla inte bestäm först vilken auktoritet som kan ha getts som en oviktig detalj. och Åtgärd: verifiera teknisk evidence kring bestäm först vilken auktoritet som kan ha getts före auktorisering.

Krävd analytikerleveransBestäm först vilken auktoritet som kan ha getts · Beslutsstandard
Bestäm först vilken auktoritet som kan ha getts
LESSON VISUALBestäm först vilken auktoritet som kan ha gettsincident triage
Bestäm först vilken auktoritet som kan ha getts
VERKLIG KONTEXT · INCIDENTHANTERINGSMILJÖBestäm först vilken auktoritet som kan ha gettsKONCEPT → VERKLIG MILJÖ → OPERATIVT BESLUT
VISUAL MODEL / POLICY MATRIXincident-triage
N01N02N03N04N05N06POLICY MATRIXBestäm först vilken auktoritet som kan ha getts
CONCEPT → EVIDENCE → FAILURE MODE → VERIFICATION
Teknisk workbook

Analytikerns mål

Kärnrisk: behandla inte bestäm först vilken auktoritet som kan ha getts som en oviktig detalj.

Mekanik
detectidentify suspicious event
scopewhat accounts/sessions/approvals affected
containstop further authority
preserveretain evidence
prioritizeassets at immediate risk first
Felsignaler
  1. 01

    panic transactions

  2. 02

    evidence deleted

  3. 03

    wallet remains connected

  4. 04

    active approvals unknown

  5. 05

    compromised device reused

Verifieringsprocedur
  1. 01

    freeze risky activity

  2. 02

    capture transaction/signature evidence

  3. 03

    disconnect sessions

  4. 04

    enumerate approvals/assets

  5. 05

    choose containment actions by exposure

Resonemangskedja
  1. 01

    fakta → materiell evidens

  2. 02

    evidens → konsekvens / behörighet

  3. 03

    konsekvens → tydligt beslut + nästa åtgärd

Krävt resultatincident triage worksheet
Protokollgenomgång

Följ säkerhetsbeslutets väg

incident / triage
01Observera
  • detect: identify suspicious event
  • scope: what accounts/sessions/approvals affected
02Spåra
  • contain: stop further authority
  • preserve: retain evidence
  • prioritize: assets at immediate risk first
03Ifrågasätt
  • panic transactions
  • evidence deleted
  • wallet remains connected
04Verifiera
  • freeze risky activity
  • capture transaction/signature evidence
  • disconnect sessions
05Resultat
  • incident triage worksheet
Behörighetsytadetect · scope · contain
Felvillkorpanic transactions
Triage av Balancers linear-pool-sårbarhet
DOKUMENTERAD FALLSTUDIE · 2023-08-22Triage av Balancers linear-pool-sårbarhet
Dokumenterad fallstudie

Triage av Balancers linear-pool-sårbarhet

Den 22 augusti 2023 offentliggjorde Balancer en kritisk sårbarhet i vissa pooler. Emergency SubDAO hade mildrat mer än 80% av berörd likviditet och aktiverat proportionella exits.

Verifierade fakta
findingcritical vulnerability in selected pools
mitigationmore than 80% of affected liquidity
emergency actionpause + proportional exit
remaining exposureapproximately 4% of Balancer TVL at disclosure
Operativ lärdom

Incident response börjar före exploatering när trovärdig evidens finns.

Analytikerfråga

Vilken evidenströskel aktiverar emergency controls och hur skiljer du mellan mitigated, pausable och fortsatt at-risk assets?

PrimärkällaBalancer — Vulnerability found in some pools
Tillämpat fall
first-response
FALL / incident-triage
eventunexpected Permit2 signature
assets Movedunknown
wallet Connectedyes
device Compromisepossible
approvalsnot enumerated
evidenceURL + timestamp + signature available
Analytikeruppgift

Identifiera före svaret vilken befogenhet som ges, vilken trust boundary som kan fallera och vilken konsekvens som blir oåterkallelig.

Evidenskarta

Ordna innan du beslutar

Separera identitet, auktoritet, exekvering och kontext före säkerhetsbeslutet.

01
Identitet

Vem eller vad begär, tar emot eller representerar auktoritet?

wallet Connectedyes
02
Auktoritet

Vilken förmåga kan ges, behållas eller utövas?

approvalsnot enumerated
03
Exekvering

Vad kommer payload, route eller system faktiskt att göra?

04
Kontext

Vilka omgivande fakta kan materiellt ändra beslutet?

eventunexpected Permit2 signature
assets Movedunknown
device Compromisepossible
evidenceURL + timestamp + signature available
Fältövning

Skapa ett analytikerfärdigt fynd

Endast lokal analytikerpost

Svara inte ur minnet. Använd fallet, protokollfälten och verifieringsproceduren ovan för att skriva ett reproducerbart fynd.

Fokusdetect · scope · contain
Felsignalpanic transactions
Verifiera förstfreeze risky activity
Resultatincident triage worksheet
Slutförandekriterier
  • Hänvisar till materiell evidens, inte UI-utseende.
  • Nämner behörighet, tillståndsövergång eller konsekvens.
  • Ger en reproducerbar nästa åtgärd eller beslut.
Säkerhetsnoteringar
  1. 01

    Kärnrisk: behandla inte bestäm först vilken auktoritet som kan ha getts som en oviktig detalj.

  2. 02

    Åtgärd: verifiera teknisk evidence kring bestäm först vilken auktoritet som kan ha getts före auktorisering.

Analytikerns anteckningsbok

Bygg ditt evidensmemo

Endast lokal lärjournal

Skriv ned ditt resonemang före kontrollen och avsluta med ett tydligt beslut eller nästa åtgärd. Anteckningarna stannar på den här enheten.

LOCAL STORAGE
Fältövning

Utveckla alla tre avsnitten innan slutförande.

Lektion 1.2

Containment och evidence måste ske tillsammans

28 min
UTXO ACADEMY / CONCEPT MODELCONTAIN + PRESERVEEVIDENCEVISUAL AID · NOT A SECURITY VERDICT
Tekniskt kapitel

Containment och evidence måste ske tillsammans

Fördjupad teknisk lektion
01
Mental modell

Att revoke approvals, stänga sessions eller flytta assets kan krävas, men logga hashes, domains, tider och alla response actions.

Detta koncept är viktigt eftersom Kärnrisk: behandla inte containment och evidence måste ske tillsammans som en oviktig detalj.

Inspektera de exakta protokollfälten som skapar behörighet eller ändrar exekveringen. Jämför fälten med användarens deklarerade avsikt och den förväntade säkerhetsgränsen.

02
Vad som faktiskt händer

Inspektera de exakta protokollfälten som skapar behörighet eller ändrar exekveringen.

På protokoll- och exekveringsnivå ska du inspektera session revoke och approval revoke och asset migration och forensics och communication. Protokollidentifierare översätts inte eftersom de ingår i den tekniska payloaden.

session revoke

Tekniska inspektionspunkter

approval revoke

Tekniska inspektionspunkter

asset migration

Tekniska inspektionspunkter

forensics

Tekniska inspektionspunkter

communication

Tekniska inspektionspunkter

03
Felyta

Behandla motsägelser, överdriven behörighet och oförklarade beroenden som materiella felsignaler.

Den praktiska konsekvensen är att Åtgärd: verifiera teknisk evidence kring containment och evidence måste ske tillsammans före auktorisering. Okänt är inte samma sak som säkert.

  • Kärnrisk: behandla inte containment och evidence måste ske tillsammans som en oviktig detalj.
  • Åtgärd: verifiera teknisk evidence kring containment och evidence måste ske tillsammans före auktorisering.
04
Beslutsstandard

Koppla varje materiell signal till dess konkreta konsekvens för tillgångar, behörighet eller förtroende.

Den praktiska konsekvensen är att Åtgärd: verifiera teknisk evidence kring containment och evidence måste ske tillsammans före auktorisering.

Eskalera när evidensen är motsägelsefull eller ofullständig eller när konsekvensen överstiger rutinpolicy.

05
Verifieringsprocedur

Verifiera begäran med oberoende evidens före irreversibel auktorisering.

  1. 01

    Inspektera de exakta protokollfälten som skapar behörighet eller ändrar exekveringen.

  2. 02

    Jämför fälten med användarens deklarerade avsikt och den förväntade säkerhetsgränsen.

  3. 03

    Verifiera begäran med oberoende evidens före irreversibel auktorisering.

  4. 04

    Dokumentera fakta, antaganden, okända faktorer och beslut så att en annan analytiker kan reproducera granskningen.

  5. 05

    Eskalera när evidensen är motsägelsefull eller ofullständig eller när konsekvensen överstiger rutinpolicy.

06
Krävd analytikerleverans

Dokumentera fakta, antaganden, okända faktorer och beslut så att en annan analytiker kan reproducera granskningen.

Kärnrisk: behandla inte containment och evidence måste ske tillsammans som en oviktig detalj. och Åtgärd: verifiera teknisk evidence kring containment och evidence måste ske tillsammans före auktorisering.

Krävd analytikerleveransContainment och evidence måste ske tillsammans · Beslutsstandard
Containment och evidence måste ske tillsammans
LESSON VISUALContainment och evidence måste ske tillsammanscontainment evidence
Containment och evidence måste ske tillsammans
VERKLIG KONTEXT · INCIDENTHANTERINGSMILJÖContainment och evidence måste ske tillsammansKONCEPT → VERKLIG MILJÖ → OPERATIVT BESLUT
VISUAL MODEL / INCIDENT TIMELINEcontainment-evidence
N01N02N03N04N05N06INCIDENT TIMELINEContainment och evidence måste ske tillsammans
CONCEPT → EVIDENCE → FAILURE MODE → VERIFICATION
Teknisk workbook

Analytikerns mål

Kärnrisk: behandla inte containment och evidence måste ske tillsammans som en oviktig detalj.

Mekanik
session revokeremove connected authority
approval revokeremove token spend authority
asset migrationmove to uncompromised keys
forensicspreserve logs/hash/timestamps
communicationcoordinate without leaking secrets
Felsignaler
  1. 01

    revoke from compromised device without plan

  2. 02

    move assets before understanding attacker

  3. 03

    no evidence timestamps

  4. 04

    seed exposed during support

  5. 05

    containment actions conflict

Verifieringsprocedur
  1. 01

    preserve evidence first where safe

  2. 02

    rank active authority

  3. 03

    revoke sessions/approvals

  4. 04

    migrate keys/assets if needed

  5. 05

    record every containment action

Resonemangskedja
  1. 01

    fakta → materiell evidens

  2. 02

    evidens → konsekvens / behörighet

  3. 03

    konsekvens → tydligt beslut + nästa åtgärd

Krävt resultatcontainment timeline + evidence bundle
Protokollgenomgång

Följ säkerhetsbeslutets väg

containment / evidence
01Observera
  • session revoke: remove connected authority
  • approval revoke: remove token spend authority
02Spåra
  • asset migration: move to uncompromised keys
  • forensics: preserve logs/hash/timestamps
  • communication: coordinate without leaking secrets
03Ifrågasätt
  • revoke from compromised device without plan
  • move assets before understanding attacker
  • no evidence timestamps
04Verifiera
  • preserve evidence first where safe
  • rank active authority
  • revoke sessions/approvals
05Resultat
  • containment timeline + evidence bundle
Behörighetsytasession revoke · approval revoke · asset migration
Felvillkorrevoke from compromised device without plan
Tillämpat fall
containment-plan
FALL / containment-evidence
active Sessions3
suspicious Approvalyes
assets At Risk$74,000
devicepossibly compromised
logsavailable
safe Secondary Deviceavailable
Analytikeruppgift

Identifiera före svaret vilken befogenhet som ges, vilken trust boundary som kan fallera och vilken konsekvens som blir oåterkallelig.

Evidenskarta

Ordna innan du beslutar

Separera identitet, auktoritet, exekvering och kontext före säkerhetsbeslutet.

01
Identitet

Vem eller vad begär, tar emot eller representerar auktoritet?

02
Auktoritet

Vilken förmåga kan ges, behållas eller utövas?

suspicious Approvalyes
03
Exekvering

Vad kommer payload, route eller system faktiskt att göra?

04
Kontext

Vilka omgivande fakta kan materiellt ändra beslutet?

active Sessions3
assets At Risk$74,000
devicepossibly compromised
logsavailable
safe Secondary Deviceavailable
Fältövning

Skapa ett analytikerfärdigt fynd

Endast lokal analytikerpost

Svara inte ur minnet. Använd fallet, protokollfälten och verifieringsproceduren ovan för att skriva ett reproducerbart fynd.

Fokussession revoke · approval revoke · asset migration
Felsignalrevoke from compromised device without plan
Verifiera förstpreserve evidence first where safe
Resultatcontainment timeline + evidence bundle
Slutförandekriterier
  • Hänvisar till materiell evidens, inte UI-utseende.
  • Nämner behörighet, tillståndsövergång eller konsekvens.
  • Ger en reproducerbar nästa åtgärd eller beslut.
Säkerhetsnoteringar
  1. 01

    Kärnrisk: behandla inte containment och evidence måste ske tillsammans som en oviktig detalj.

  2. 02

    Åtgärd: verifiera teknisk evidence kring containment och evidence måste ske tillsammans före auktorisering.

Analytikerns anteckningsbok

Bygg ditt evidensmemo

Endast lokal lärjournal

Skriv ned ditt resonemang före kontrollen och avsluta med ett tydligt beslut eller nästa åtgärd. Anteckningarna stannar på den här enheten.

LOCAL STORAGE
Fältövning

Utveckla alla tre avsnitten innan slutförande.

Praktiskt labb låst

Klara båda kunskapskontrollerna i modulen innan labbet.

Modul 02

Treasury-separation och auktorisering

Modulen fördjupar treasury-separation och auktorisering med tillämpad teori och ett eget besluts-labb.

Teknisk miljö för den här kursmodulen
Modul låst

Slutför föregående modul inklusive praktiskt labb innan du fortsätter.

Modul 03

Threat modelling av integrationer

Modulen fördjupar threat modelling av integrationer med tillämpad teori och ett eget besluts-labb.

Operativ säkerhetsmiljö för den här kursmodulen
Modul låst

Slutför föregående modul inklusive praktiskt labb innan du fortsätter.

Modul 04

Capstone: granskning av transaktionssäkerhet

Modulen fördjupar capstone: granskning av transaktionssäkerhet med tillämpad teori och ett eget besluts-labb.

Modul låst

Slutför föregående modul inklusive praktiskt labb innan du fortsätter.

PROFESSIONAL CAPSTONE

Kombinerar origin integrity, typed-data authority, upgradeability, simulation och treasury policy. Kräver reproducerbar evidence trail.

SLUTÖVNING · FORENSISK MASKIN

En treasury-incident och en maskin att utreda den på.

Slutför modulerna och capstone för att öppna den forensiska maskinen.

Slutprov

Slutprov

Kumulativt prov som byggs om vid varje försök från kursens koncept och praktiska fall.

Minst 80 % krävs. Att bara slutföra teorin ger inget intyg.

Godkändgräns80%
Bästa poäng0%
Bank52
Försök20
Försök0
Tidsgräns45 min
Slutprov
UTXO ACADEMY / SLUTPROV · web3-professionalSlutprov
LÅSTSlutför alla lektionskontroller och praktiska labb innan slutprovet låses upp.
Framsteg · 0%
Fortsätt