SSP Enterprise: skarbce multisig dla zespołów

·8 min czytania·Autor: SSP Editorial Team
Okładka SSP Academy: skarbce multisig SSP Enterprise dla zespołów

SSP Enterprise: skarbce multisig dla zespołów

Większość firmowych układów kryptowalutowych ma dziurę w kształcie człowieka. Ktoś trzyma portfel sprzętowy. Ktoś wie, gdzie jest fraza seed. Kontrole naprawdę istnieją — zatwierdzenia w arkuszu, dokument polityki, zasada, że dwie osoby muszą być na rozmowie — ale żadnej z nich nie egzekwuje nic poza tym, że wszyscy zgadzają się jej przestrzegać.

SSP Enterprise zamyka tę dziurę, przenosząc zasadę do samego adresu. Skarbiec to multisig M z N, w którym próg jest częścią tego, jak wyprowadzany jest adres, więc sieć odmawia rozliczenia transakcji, która go nie osiągnęła. Żadna presja wewnętrzna, żaden skompromitowany laptop ani odchodzący pracownik nie zmieni tej arytmetyki.

Ten artykuł jest mapą całego systemu: jak układają się organizacje, skarbce, role, propozycje i polityki — oraz, co ważne, które z nich naprawdę zatrzymują transakcję, a które tylko nadają jej kształt.

Problem z tym, że klucze trzyma jedna osoba

Problem jednego podpisującego nie dotyczy właściwie zaufania. Dotyczy koncentracji.

Jeden klucz znaczy, że jedna skompromitowana maszyna opróżnia skarbiec. Znaczy, że jedna osoba na wakacjach blokuje wypłaty. Znaczy, że jedno odejście wywołuje gonitwę, by wszystko wymienić, a jeden zły dzień tworzy incydent, w którym między impulsem a nieodwracalnym przelewem nie stoi żadne ograniczenie techniczne.

Multisig zamienia każdy z tych przypadków w zdarzenie do przetrwania, bo żaden pojedynczy sekret nie wystarcza. Czym jest multisig i dlaczego ma znaczenie omawia sam model. Dalej jest o tym, jak się to organizuje, gdy trzymającym jest firma, a nie osoba.

Organizacje, skarbce i podpisujący

Trzy warstwy — i warto trzymać je w głowie osobno.

Organizacja jest pojemnikiem: ludzie, role, ślad audytu, relacja rozliczeniowa. Identyfikuje ją tożsamość WK, a nie adres e-mail, i nosi niezmienny indeks organizacji z zakresu od 100 do 99999, który staje się częścią każdej ścieżki wyprowadzania poniżej. „Niezmienny" to słowo nośne — tego indeksu nie da się później edytować, bo zmiana zmieniłaby każdy adres, jaki organizacja kiedykolwiek wyprowadziła.

Skarbiec to konkretny multisig M z N na konkretnym łańcuchu. Organizacja może mieć ich wiele i nie muszą dzielić progu, łańcucha ani zestawu podpisujących. Skarbiec skarbowy 3 z 5 na Bitcoinie i skarbiec wypłat 2 z 3 na Ethereum to odrębne obiekty pieczy, którymi po prostu zarządza się z tego samego miejsca.

Podpisujący to osoba, reprezentowana przez dwa urządzenia, których SSP używa zawsze: rozszerzenie przeglądarki i aplikację SSP Key. Kiedy podpisujący zatwierdza propozycję skarbca, uczestniczą oba jego urządzenia — więc N w twoim M z N liczy osoby, a każda z tych osób jest z kolei chroniona przez 2 z 2.

Jak zbudowana jest organizacja SSP Enterprise

Skarbce są dostępne na łańcuchach wspieranych przez SSP: Bitcoin, Litecoin, Dogecoin, Ravencoin, Flux, Zcash i Bitcoin Cash po stronie UTXO; Ethereum, BSC, Avalanche, Polygon i Base po stronie EVM; oraz Solana. Wyprowadzanie idzie zgodnie z BIP-48, z indeksem organizacji na pozycji konta — specyfikacja BIP-48 jest źródłem pierwotnym, a BIP48 wyjaśniony opisuje, jak używa go SSP.

Próg siedzi w adresie

To ta część, która odróżnia firmowy multisig od przepływu zatwierdzeń, i tu warto być precyzyjnym.

Przy tworzeniu skarbca klucze publiczne podpisujących i wymagana liczba podpisów łączą się w adres. Próg nie jest ustawieniem zapisanym obok skarbca; jest wejściem adresu. Wynikają z tego trzy konsekwencje, które warto zaplanować.

Nikt go nie obniży. Ani administrator, ani SSP, ani napastnik z dostępem do panelu. Łańcuch waliduje względem adresu, a adres koduje zasadę.

Zmiana podpisujących oznacza nowy skarbiec. Dodanie albo usunięcie podpisującego zmienia adres, co znaczy przenoszenie środków, a nie edytowanie rekordu. To realny koszt operacyjny i główna rzecz do przemyślenia przed wyborem zestawu podpisujących. 2 z 2 kontra 2 z 3 kontra m z n to przewodnik po wyborze progu, którego nie zechcesz od razu zmieniać.

Zejście poniżej progu jest nieodwracalne. Skarbiec 3 z 5 przeżyje zniknięcie dwóch podpisujących, ale nie trzech. Zaplanuj odejścia, zgubione telefony i przyszłe kwestie spadkowe, zanim cokolwiek zasilisz — dziedziczenie i dostęp awaryjny dotyczy organizacji co najmniej tak samo jak osób.

Niektóre łańcuchy dają swobodę w tym, jak powstaje zatwierdzenie podpisującego. Na łańcuchach EVM skarbiec może wymagać obu urządzeń podpisującego albo przyjąć tryb jednego urządzenia; na Solanie tryb podpisu jednym kluczem wymienia 2 z 2 na osobę na większe zestawy podpisujących, aż do 7 z 15. To świadome kompromisy między rozmiarem komitetu a bezpieczeństwem na osobę, wybierane przy tworzeniu skarbca. Opcję Schnorra z jednym kluczem wprowadzono dla skarbców firmowych dokładnie z myślą o tej wymianie.

Role to nie prawo podpisu

Najczęstsze pomieszanie w produktach do współdzielonej pieczy to zlepianie schematu organizacyjnego z materiałem kluczowym. SSP trzyma je rozdzielnie z rozmysłem.

Role organizacji — właściciel, administrator, członek, obserwator — rządzą przestrzenią roboczą. Decydują, kto może zapraszać, kto może tworzyć skarbce, kto może zmieniać ustawienia organizacji. Właściciel może modyfikować każdego; administrator może modyfikować członków i obserwatorów, ale nie innych administratorów; obserwator nie może zapraszać wcale.

Role skarbca — administrator, podpisujący, obserwator — rządzą jednym konkretnym skarbcem. Tylko klucz podpisującego jest w adresie.

Ważna konsekwencja: bycie właścicielem organizacji nie daje możliwości wydawania. Jeśli właściciel nie jest podpisującym w danym skarbcu, nie ruszy jego środków, cokolwiek pokazuje panel. Władza administracyjna i władza nad pieczą to różne rzeczy, a w SSP przechowywane są w różnych miejscach — jedna w bazie danych, druga w adresie.

Ten rozdział pozwala osobie odpowiedzialnej za finanse administrować skarbcami, których nie opróżni jednoosobowo, i sprawia, że skompromitowane konto administratora jest problemem koordynacji, a nie wypłacalności.

Przez co przechodzi propozycja

Wydanie ze skarbca to propozycja, nie kliknięcie.

Podpisujący albo administrator skarbca sporządza transakcję. Staje się ona widoczna dla podpisujących w skarbcu, którzy sprawdzają ją i zatwierdzają na własnych urządzeniach — każde zatwierdzenie dekodowane na urządzeniu, a nie przyjęte na wiarę od serwera. Gdy istnieje M podpisów, transakcję można rozgłosić. Do tego czasu czeka, a jeśli nigdy nie osiągnie M, wygasa, zamiast wisieć bez końca.

Życie propozycji skarbca

Symulacja odbywa się przed twoim zatwierdzeniem, nie po: propozycja jest wykonywana na kopii bieżącego stanu łańcucha, żeby ekran podsumowania mógł pokazać, co transakcja faktycznie zrobi, i oznaczyć ryzykowne wzorce, zamiast zostawiać cię z surowymi danymi wywołania. To dodano do skarbców firmowych w v1.40.

Polityki kształtują propozycje; podpisy je rozliczają

SSP Enterprise obsługuje białe listy adresów, ograniczenia miejsc docelowych, blokady czasowe z progami wartości i reguły wymagające zatwierdzenia administratora powyżej pewnej kwoty. Są naprawdę użyteczne i warto uczciwie powiedzieć, czym są.

To kontrole warstwy koordynacji, nie egzekucja pieczy. Biała lista uniemożliwia utworzenie i zatwierdzenie propozycji przez normalny przebieg. Nie staje się częścią adresu i nie jest walidowana przez sieć. Jedyne, co egzekwuje łańcuch, to próg podpisów.

Mówimy to wprost, bo alternatywa — sugerowanie, że silnik polityk jest gwarancją pieczy — to dokładnie sposób, w jaki ludzie później się dziwią. Właściwy model myślowy jest taki, że polityki to kontrole procesowe, których chce zespół finansowy, nałożone na gwarancję pieczy istniejącą niezależnie od nich. Gdyby jutro obeszło się każdą politykę w systemie, napastnik nadal potrzebowałby M podpisów ze sparowanych urządzeń M osób.

Co zostaje zapisane

Każde działanie zmieniające stan organizacji jest rejestrowane: utworzenie skarbca, dołączenia i odejścia członków, zmiany ról, wystawione i przyjęte zaproszenia, przekazania własności i każde przejście propozycji. Zapisy audytowe są trwałe — bez wygaśnięcia, bez zadania sprzątającego — bo wartość śladu audytu leży w całości w tych częściach, których potrzeby nie przewidziałeś.

Niektóre operacje idą dalej i wymagają ponownego podpisu dwoma urządzeniami w chwili wykonania: przekazanie własności, usunięcie organizacji, usunięcie członka, zmiana firmowego adresu e-mail. Wyzwanie generuje serwer, nigdy klient, a każda próba — udana czy nie — jest trwale zapisywana.

Jak zacząć

Organizację tworzy się z tożsamości SSP, skarbce tworzy się w jej wnętrzu, a podpisujący dołączają na zaproszenie skierowane do własnej tożsamości WK, a nie na adres e-mail. Każdy podpisujący przesyła swój rozszerzony klucz publiczny, żeby dało się wyprowadzić adres skarbca, a skarbiec staje się aktywny, gdy cały zestaw podpisujących wniósł swoją część.

Wcześniej dwie decyzje, które warto podjąć spokojnie, to próg i zestaw podpisujących, bo obie są kosztowne do zmiany potem. Wszystko inne — polityki, role, integracje, preferencje powiadomień — da się dostroić kiedykolwiek.

Ogłoszenie premiery opisuje, co ukazało się pierwotnie, a kontrakty i infrastrukturę abstrakcji kont SSP audytował Halborn w 2025. Jeśli leżący u podstaw model 2 z 2, którego używa każdy podpisujący, jest dla ciebie nowy, czym jest multisig 2 z 2 to punkt startu.

Udostępnij ten artykuł

Powiązane artykuły