Kurssidan
Web3 Security Professional1 av 16
Lektion 1.1

Bestäm först vilken auktoritet som kan ha getts

UTXO ACADEMY / CONCEPT MODELINCIDENT TRIAGEAUTHORITY FIRSTVISUAL AID · NOT A SECURITY VERDICT
Tekniskt kapitel

Bestäm först vilken auktoritet som kan ha getts

Fördjupad teknisk lektion
01
Mental modell

Efter en misstänkt signature: identifiera payload, approvals, sessions och asset movements innan du förstör evidence eller signerar något nytt.

Detta koncept är viktigt eftersom Kärnrisk: behandla inte bestäm först vilken auktoritet som kan ha getts som en oviktig detalj.

Inspektera de exakta protokollfälten som skapar behörighet eller ändrar exekveringen. Jämför fälten med användarens deklarerade avsikt och den förväntade säkerhetsgränsen.

02
Vad som faktiskt händer

Inspektera de exakta protokollfälten som skapar behörighet eller ändrar exekveringen.

På protokoll- och exekveringsnivå ska du inspektera detect och scope och contain och preserve och prioritize. Protokollidentifierare översätts inte eftersom de ingår i den tekniska payloaden.

detect

Tekniska inspektionspunkter

scope

Tekniska inspektionspunkter

contain

Tekniska inspektionspunkter

preserve

Tekniska inspektionspunkter

prioritize

Tekniska inspektionspunkter

03
Felyta

Behandla motsägelser, överdriven behörighet och oförklarade beroenden som materiella felsignaler.

Den praktiska konsekvensen är att Åtgärd: verifiera teknisk evidence kring bestäm först vilken auktoritet som kan ha getts före auktorisering. Okänt är inte samma sak som säkert.

  • Kärnrisk: behandla inte bestäm först vilken auktoritet som kan ha getts som en oviktig detalj.
  • Åtgärd: verifiera teknisk evidence kring bestäm först vilken auktoritet som kan ha getts före auktorisering.
04
Beslutsstandard

Koppla varje materiell signal till dess konkreta konsekvens för tillgångar, behörighet eller förtroende.

Den praktiska konsekvensen är att Åtgärd: verifiera teknisk evidence kring bestäm först vilken auktoritet som kan ha getts före auktorisering.

Eskalera när evidensen är motsägelsefull eller ofullständig eller när konsekvensen överstiger rutinpolicy.

05
Verifieringsprocedur

Verifiera begäran med oberoende evidens före irreversibel auktorisering.

  1. 01

    Inspektera de exakta protokollfälten som skapar behörighet eller ändrar exekveringen.

  2. 02

    Jämför fälten med användarens deklarerade avsikt och den förväntade säkerhetsgränsen.

  3. 03

    Verifiera begäran med oberoende evidens före irreversibel auktorisering.

  4. 04

    Dokumentera fakta, antaganden, okända faktorer och beslut så att en annan analytiker kan reproducera granskningen.

  5. 05

    Eskalera när evidensen är motsägelsefull eller ofullständig eller när konsekvensen överstiger rutinpolicy.

06
Krävd analytikerleverans

Dokumentera fakta, antaganden, okända faktorer och beslut så att en annan analytiker kan reproducera granskningen.

Kärnrisk: behandla inte bestäm först vilken auktoritet som kan ha getts som en oviktig detalj. och Åtgärd: verifiera teknisk evidence kring bestäm först vilken auktoritet som kan ha getts före auktorisering.

Krävd analytikerleveransBestäm först vilken auktoritet som kan ha getts · Beslutsstandard
Bestäm först vilken auktoritet som kan ha getts
LESSON VISUALBestäm först vilken auktoritet som kan ha gettsincident triage
Bestäm först vilken auktoritet som kan ha getts
VERKLIG KONTEXT · INCIDENTHANTERINGSMILJÖBestäm först vilken auktoritet som kan ha gettsKONCEPT → VERKLIG MILJÖ → OPERATIVT BESLUT
VISUAL MODEL / POLICY MATRIXincident-triage
N01N02N03N04N05N06POLICY MATRIXBestäm först vilken auktoritet som kan ha getts
CONCEPT → EVIDENCE → FAILURE MODE → VERIFICATION
Teknisk workbook

Analytikerns mål

Kärnrisk: behandla inte bestäm först vilken auktoritet som kan ha getts som en oviktig detalj.

Mekanik
detectidentify suspicious event
scopewhat accounts/sessions/approvals affected
containstop further authority
preserveretain evidence
prioritizeassets at immediate risk first
Felsignaler
  1. 01

    panic transactions

  2. 02

    evidence deleted

  3. 03

    wallet remains connected

  4. 04

    active approvals unknown

  5. 05

    compromised device reused

Verifieringsprocedur
  1. 01

    freeze risky activity

  2. 02

    capture transaction/signature evidence

  3. 03

    disconnect sessions

  4. 04

    enumerate approvals/assets

  5. 05

    choose containment actions by exposure

Resonemangskedja
  1. 01

    fakta → materiell evidens

  2. 02

    evidens → konsekvens / behörighet

  3. 03

    konsekvens → tydligt beslut + nästa åtgärd

Krävt resultatincident triage worksheet
Protokollgenomgång

Följ säkerhetsbeslutets väg

incident / triage
01Observera
  • detect: identify suspicious event
  • scope: what accounts/sessions/approvals affected
02Spåra
  • contain: stop further authority
  • preserve: retain evidence
  • prioritize: assets at immediate risk first
03Ifrågasätt
  • panic transactions
  • evidence deleted
  • wallet remains connected
04Verifiera
  • freeze risky activity
  • capture transaction/signature evidence
  • disconnect sessions
05Resultat
  • incident triage worksheet
Behörighetsytadetect · scope · contain
Felvillkorpanic transactions
Triage av Balancers linear-pool-sårbarhet
DOKUMENTERAD FALLSTUDIE · 2023-08-22Triage av Balancers linear-pool-sårbarhet
Dokumenterad fallstudie

Triage av Balancers linear-pool-sårbarhet

Den 22 augusti 2023 offentliggjorde Balancer en kritisk sårbarhet i vissa pooler. Emergency SubDAO hade mildrat mer än 80% av berörd likviditet och aktiverat proportionella exits.

Verifierade fakta
findingcritical vulnerability in selected pools
mitigationmore than 80% of affected liquidity
emergency actionpause + proportional exit
remaining exposureapproximately 4% of Balancer TVL at disclosure
Operativ lärdom

Incident response börjar före exploatering när trovärdig evidens finns.

Analytikerfråga

Vilken evidenströskel aktiverar emergency controls och hur skiljer du mellan mitigated, pausable och fortsatt at-risk assets?

PrimärkällaBalancer — Vulnerability found in some pools
Tillämpat fall
first-response
FALL / incident-triage
eventunexpected Permit2 signature
assets Movedunknown
wallet Connectedyes
device Compromisepossible
approvalsnot enumerated
evidenceURL + timestamp + signature available
Analytikeruppgift

Identifiera före svaret vilken befogenhet som ges, vilken trust boundary som kan fallera och vilken konsekvens som blir oåterkallelig.

Evidenskarta

Ordna innan du beslutar

Separera identitet, auktoritet, exekvering och kontext före säkerhetsbeslutet.

01
Identitet

Vem eller vad begär, tar emot eller representerar auktoritet?

wallet Connectedyes
02
Auktoritet

Vilken förmåga kan ges, behållas eller utövas?

approvalsnot enumerated
03
Exekvering

Vad kommer payload, route eller system faktiskt att göra?

04
Kontext

Vilka omgivande fakta kan materiellt ändra beslutet?

eventunexpected Permit2 signature
assets Movedunknown
device Compromisepossible
evidenceURL + timestamp + signature available
Fältövning

Skapa ett analytikerfärdigt fynd

Endast lokal analytikerpost

Svara inte ur minnet. Använd fallet, protokollfälten och verifieringsproceduren ovan för att skriva ett reproducerbart fynd.

Fokusdetect · scope · contain
Felsignalpanic transactions
Verifiera förstfreeze risky activity
Resultatincident triage worksheet
Slutförandekriterier
  • Hänvisar till materiell evidens, inte UI-utseende.
  • Nämner behörighet, tillståndsövergång eller konsekvens.
  • Ger en reproducerbar nästa åtgärd eller beslut.
Säkerhetsnoteringar
  1. 01

    Kärnrisk: behandla inte bestäm först vilken auktoritet som kan ha getts som en oviktig detalj.

  2. 02

    Åtgärd: verifiera teknisk evidence kring bestäm först vilken auktoritet som kan ha getts före auktorisering.

Analytikerns anteckningsbok

Bygg ditt evidensmemo

Endast lokal lärjournal

Skriv ned ditt resonemang före kontrollen och avsluta med ett tydligt beslut eller nästa åtgärd. Anteckningarna stannar på den här enheten.

LOCAL STORAGE
Fältövning

Utveckla alla tre avsnitten innan slutförande.

Modulen fördjupar wallet incident response med tillämpad teori och ett eget besluts-labb.

Plats i kursen
1 av 16
När du är klar öppnas
Containment och evidence måste ske tillsammans
Framsteg
0/22 · 0%

Kursinnehåll

Modul 01Wallet incident response
Modul 02Treasury-separation och auktorisering
Modul 03Threat modelling av integrationer
Modul 04Capstone: granskning av transaktionssäkerhet
BedömningBedömning