SSP Enterprise : des coffres multisig pour les équipes

·8 min de lecture·Par SSP Editorial Team
Couverture SSP Academy : coffres multisig SSP Enterprise pour les équipes

SSP Enterprise : des coffres multisig pour les équipes

La plupart des dispositifs crypto d'entreprise comportent un trou en forme de personne. Quelqu'un détient le portefeuille matériel. Quelqu'un sait où se trouve la phrase de récupération. Les contrôles existent — des approbations dans un tableur, un document de politique, la règle voulant que deux personnes soient en ligne — mais aucun n'est imposé par autre chose que l'accord de tous pour les suivre.

SSP Enterprise comble ce trou en déplaçant la règle dans l'adresse elle-même. Un coffre est un multisig M sur N où le seuil fait partie de la dérivation de l'adresse, si bien que le réseau refuse de régler une transaction qui ne l'a pas atteint. Aucune pression interne, aucun ordinateur compromis, aucun départ de salarié ne change cette arithmétique.

Cet article est la carte du système entier : comment organisations, coffres, rôles, propositions et politiques s'articulent — et, point important, lesquels arrêtent réellement une transaction et lesquels se contentent de la façonner.

Le problème quand une seule personne détient les clés

Le problème du signataire unique n'est pas vraiment une affaire de confiance. C'est une affaire de concentration.

Une clé unique signifie qu'une machine compromise vide la trésorerie. Elle signifie qu'une personne en vacances bloque la paie. Elle signifie qu'un départ déclenche une course pour tout renouveler, et qu'une mauvaise journée produit un incident sans aucune contrainte technique entre une impulsion et un virement irréversible.

Le multisig transforme chacun de ces cas en événement survivable, parce qu'aucun secret isolé ne suffit. Qu'est-ce que le multisig et pourquoi cela compte traite du modèle lui-même. Ce qui suit décrit son organisation quand le détenteur est une entreprise plutôt qu'une personne.

Organisations, coffres et signataires

Trois couches, qu'il vaut mieux garder distinctes en tête.

Une organisation est le contenant : les personnes, les rôles, la piste d'audit, la relation de facturation. Elle est identifiée par une identité WK plutôt que par une adresse e-mail, et porte un index d'organisation immuable compris entre 100 et 99999 qui devient partie de chaque chemin de dérivation en dessous d'elle. « Immuable » est le mot porteur : cet index ne peut être modifié ensuite, car le changer changerait toutes les adresses que l'organisation a jamais dérivées.

Un coffre est un multisig M sur N précis, sur une chaîne précise. Une organisation peut en avoir plusieurs, et ils n'ont pas à partager un seuil, une chaîne ou un ensemble de signataires. Un coffre de trésorerie en 3 sur 5 sur Bitcoin et un coffre de paiements en 2 sur 3 sur Ethereum sont des objets de conservation distincts qui se trouvent être administrés depuis le même endroit.

Un signataire est une personne, représentée par les deux appareils que SSP utilise toujours : l'extension de navigateur et l'application SSP Key. Quand un signataire approuve une proposition de coffre, ses deux appareils participent — le N de votre M sur N compte donc des personnes, et chacune de ces personnes est elle-même protégée par un 2 sur 2.

Comment une organisation SSP Enterprise est structurée

Les coffres sont disponibles sur les chaînes prises en charge par SSP : Bitcoin, Litecoin, Dogecoin, Ravencoin, Flux, Zcash et Bitcoin Cash côté UTXO ; Ethereum, BSC, Avalanche, Polygon et Base côté EVM ; et Solana. La dérivation suit BIP-48 avec l'index d'organisation à la position du compte — la spécification BIP-48 est la source primaire, et BIP48 expliqué décrit l'usage qu'en fait SSP.

Le seuil est dans l'adresse

C'est ce qui distingue le multisig d'entreprise d'un simple circuit d'approbation, et cela mérite d'être formulé avec précision.

À la création d'un coffre, les clés publiques des signataires et le nombre de signatures requis sont combinés pour produire l'adresse. Le seuil n'est pas un réglage stocké à côté du coffre ; c'est une entrée de l'adresse. Trois conséquences en découlent, à anticiper.

Personne ne peut l'abaisser. Ni un administrateur, ni SSP, ni un attaquant ayant accès au tableau de bord. La chaîne valide par rapport à l'adresse, et l'adresse encode la règle.

Changer de signataires signifie un nouveau coffre. Ajouter ou retirer un signataire change l'adresse, ce qui implique de déplacer des fonds plutôt que d'éditer une fiche. C'est un coût opérationnel réel, et c'est le principal point à réfléchir avant de choisir votre ensemble de signataires. 2 sur 2 contre 2 sur 3 contre m sur n est le guide pour choisir un seuil que vous n'aurez pas envie de changer aussitôt.

Perdre des signataires en dessous du seuil est irrécupérable. Un coffre 3 sur 5 survit à la disparition de deux signataires, pas de trois. Anticipez les départs, les téléphones perdus et les questions successorales avant de financer quoi que ce soit — héritage et accès d'urgence s'applique aux organisations au moins autant qu'aux particuliers.

Certaines chaînes offrent de la souplesse sur la façon dont l'approbation d'un signataire est produite. Sur les chaînes EVM, un coffre peut exiger les deux appareils d'un signataire ou accepter un mode à un seul appareil ; sur Solana, un mode de signature à clé unique échange le 2 sur 2 par personne contre des ensembles de signataires plus grands, jusqu'à 7 sur 15. Ce sont des arbitrages délibérés entre taille du comité et sécurité individuelle, choisis à la création du coffre. L'option Schnorr à clé unique a été introduite pour les coffres d'entreprise précisément dans cet esprit.

Les rôles ne sont pas un pouvoir de signature

La confusion la plus fréquente dans les produits de conservation partagée consiste à mélanger l'organigramme et le matériel cryptographique. SSP les tient séparés à dessein.

Les rôles d'organisation — propriétaire, administrateur, membre, observateur — gouvernent l'espace de travail. Ils décident qui peut inviter, qui peut créer des coffres, qui peut modifier les réglages de l'organisation. Un propriétaire peut modifier n'importe qui ; un administrateur peut modifier membres et observateurs, mais pas les autres administrateurs ; un observateur ne peut pas inviter du tout.

Les rôles de coffre — administrateur, signataire, observateur — gouvernent un coffre précis. Seule la clé d'un signataire figure dans l'adresse.

Conséquence importante : être propriétaire de l'organisation ne vous permet pas de dépenser. Si le propriétaire n'est pas signataire d'un coffre, il ne peut pas en déplacer les fonds, quoi qu'affiche le tableau de bord. Autorité administrative et autorité de conservation sont deux choses différentes, et dans SSP elles sont stockées à des endroits différents : l'une dans une base de données, l'autre dans une adresse.

Cette séparation permet à un responsable financier d'administrer des coffres qu'il ne peut vider seul, et fait d'un compte administrateur compromis un problème de coordination plutôt que de solvabilité.

Ce que traverse une proposition

Dépenser depuis un coffre est une proposition, pas un clic.

Un signataire ou un administrateur de coffre rédige une transaction. Elle devient visible pour les signataires du coffre, qui l'examinent et l'approuvent sur leurs propres appareils — chaque approbation décodée sur l'appareil plutôt que prise pour argent comptant auprès d'un serveur. Une fois M signatures réunies, la transaction peut être diffusée. Jusque-là elle attend, et si elle n'atteint jamais M, elle expire au lieu de s'éterniser.

La vie d'une proposition de coffre

La simulation s'exécute avant votre approbation, pas après : la proposition est exécutée sur une copie de l'état actuel de la chaîne afin que l'écran de contrôle puisse montrer ce que la transaction ferait réellement et signaler les schémas risqués, plutôt que de vous laisser lire des données d'appel brutes. Cela a été ajouté aux coffres d'entreprise en v1.40.

Les politiques façonnent les propositions ; les signatures les règlent

SSP Enterprise prend en charge les listes blanches d'adresses, les restrictions de destination, les verrous temporels avec seuils de valeur et les règles exigeant une approbation d'administrateur au-delà d'un certain montant. Elles sont réellement utiles, et il vaut la peine de dire honnêtement ce qu'elles sont.

Ce sont des contrôles de la couche de coordination, pas une application de la conservation. Une liste blanche empêche qu'une proposition soit créée et approuvée par le circuit normal. Elle ne devient pas partie de l'adresse et n'est pas validée par le réseau. La seule chose que la chaîne impose est le seuil de signatures.

Nous le disons franchement parce que l'alternative — laisser entendre qu'un moteur de politiques est une garantie de conservation — est exactement la façon dont les gens finissent surpris. Le bon modèle mental : les politiques sont les contrôles de processus que veut une équipe financière, posés sur une garantie de conservation qui existe indépendamment d'elles. Si toutes les politiques du système étaient contournées demain, un attaquant aurait encore besoin de M signatures issues des appareils appairés de M personnes.

Ce qui est consigné

Toute action modifiant l'état d'une organisation est enregistrée : création de coffres, arrivées et départs de membres, changements de rôle, invitations émises et acceptées, transferts de propriété, et chaque transition de proposition. Les enregistrements d'audit sont permanents — pas d'expiration, pas de tâche de nettoyage — car la valeur d'une piste d'audit réside entièrement dans les parties dont vous n'aviez pas anticipé le besoin.

Certaines opérations vont plus loin et exigent une nouvelle signature avec vos deux appareils au moment où vous les effectuez : transférer la propriété, supprimer une organisation, retirer un membre, changer l'e-mail d'entreprise. Le serveur génère le défi, jamais le client, et chaque tentative — réussie ou non — est journalisée de façon permanente.

Pour commencer

Une organisation se crée depuis une identité SSP, les coffres se créent en son sein, et les signataires rejoignent sur invitation adressée à leur propre identité WK, non à une adresse e-mail. Chaque signataire soumet sa clé publique étendue afin que l'adresse du coffre puisse être dérivée, et le coffre devient actif une fois que l'ensemble complet des signataires a contribué.

Avant cela, les deux décisions à prendre lentement sont le seuil et l'ensemble des signataires, car les deux coûtent cher à changer ensuite. Tout le reste — politiques, rôles, intégrations, préférences de notification — s'ajuste quand vous voulez.

L'annonce de lancement décrit ce qui a été livré à l'origine, et les contrats ainsi que l'infrastructure d'abstraction de compte de SSP ont été audités par Halborn en 2025. Si le modèle 2 sur 2 sous-jacent qu'utilise chaque signataire vous est nouveau, qu'est-ce que le multisig 2 sur 2 est le point de départ.

Partager cet article

Articles connexes