
SSP Enterprise: мультиподписные хранилища для команд
В большинстве корпоративных крипто-схем есть дыра в форме человека. Кто-то держит аппаратный кошелёк. Кто-то знает, где лежит сид-фраза. Контроли настоящие — согласования в таблице, документ с политиками, правило, что на звонке должны быть двое, — но ни один из них не обеспечен ничем, кроме согласия всех их соблюдать.
SSP Enterprise закрывает эту дыру, перенося правило в сам адрес. Хранилище — это мультиподпись M-из-N, где порог входит в то, как выводится адрес, поэтому сеть отказывается исполнять транзакцию, которая его не достигла. Ни внутреннее давление, ни скомпрометированный ноутбук, ни уходящий сотрудник эту арифметику не меняют.
Эта статья — карта всей системы: как складываются организации, хранилища, роли, предложения и политики и — что важно — что из этого действительно останавливает транзакцию, а что лишь придаёт ей форму.
Проблема, когда ключи у одного человека
Проблема единственного подписанта на самом деле не про доверие. Она про концентрацию.
Один ключ означает, что скомпрометированная машина опустошает казну. Означает, что один человек в отпуске блокирует выплату зарплат. Означает, что один уход вызывает гонку по замене всего, а один плохой день создаёт инцидент, в котором между импульсом и необратимым переводом не стоит никакого технического ограничения.
Мультиподпись превращает каждый из этих случаев в переживаемое событие, потому что ни одного секрета в одиночку недостаточно. Что такое мультиподпись и почему это важно разбирает саму модель. Дальше — о том, как это организовано, когда держателем выступает компания, а не человек.
Организации, хранилища и подписанты
Три слоя, и их стоит держать в голове раздельно.
Организация — это контейнер: люди, роли, аудиторский след, расчётные отношения. Она идентифицируется WK-идентичностью, а не адресом электронной почты, и несёт неизменяемый индекс организации в диапазоне от 100 до 99999, который становится частью каждого пути вывода под ней. «Неизменяемый» — несущее слово: этот индекс нельзя отредактировать позже, потому что его изменение изменило бы каждый адрес, который организация когда-либо вывела.
Хранилище — это конкретная мультиподпись M-из-N в конкретной сети. У организации их может быть много, и им не обязательно совпадать по порогу, сети или набору подписантов. Казначейское хранилище 3-из-5 в Bitcoin и выплатное 2-из-3 в Ethereum — это разные объекты хранения, которые лишь администрируются из одного места.
Подписант — это человек, представленный двумя устройствами, которые SSP использует всегда: расширением для браузера и приложением SSP Key. Когда подписант одобряет предложение хранилища, участвуют оба его устройства — так что N в вашем M-из-N считает людей, и каждый из этих людей сам защищён схемой 2-из-2.

Хранилища доступны в сетях, которые поддерживает SSP: Bitcoin, Litecoin, Dogecoin, Ravencoin, Flux, Zcash и Bitcoin Cash на стороне UTXO; Ethereum, BSC, Avalanche, Polygon и Base на стороне EVM; и Solana. Вывод следует BIP-48 с индексом организации в позиции аккаунта — спецификация BIP-48 является первоисточником, а BIP48: разбор описывает, как его использует SSP.
Порог находится в адресе
Именно это отличает корпоративную мультиподпись от workflow согласований, и здесь стоит быть точным.
При создании хранилища публичные ключи подписантов и требуемое число подписей объединяются в адрес. Порог — не настройка, лежащая рядом с хранилищем; это входные данные адреса. Отсюда три следствия, которые стоит учитывать при планировании.
Никто не может его понизить. Ни администратор, ни SSP, ни злоумышленник с доступом к панели. Сеть проверяет по адресу, а адрес кодирует правило.
Смена подписантов означает новое хранилище. Добавить или убрать подписанта — значит изменить адрес, то есть переносить средства, а не редактировать запись. Это реальная операционная издержка и главное, что стоит продумать до выбора набора подписантов. 2-из-2 против 2-из-3 и m-из-n — руководство по выбору порога, который вам не захочется тут же поменять.
Опуститься ниже порога — невосполнимо. Хранилище 3-из-5 переживает исчезновение двух подписантов, но не трёх. Спланируйте уходы, потерянные телефоны и когда-нибудь возникающие наследственные вопросы до того, как что-либо пополнять: наследование и аварийный доступ применимо к организациям не меньше, чем к людям.
Некоторые сети дают гибкость в том, как формируется одобрение подписанта. В сетях EVM хранилище может требовать оба устройства подписанта либо принимать режим одного устройства; в Solana режим подписи одним ключом обменивает схему 2-из-2 на человека на более крупные наборы подписантов — вплоть до 7-из-15. Это осознанные компромиссы между размером комитета и защищённостью каждого участника, выбираемые при создании хранилища. Вариант с одноключевым Schnorr был представлен для корпоративных хранилищ именно с таким обменом в виду.
Роли — это не право подписи
Самая частая путаница в продуктах для общего хранения — смешивать оргструктуру с ключевым материалом. SSP держит их раздельно намеренно.
Роли организации — владелец, администратор, участник, наблюдатель — управляют рабочим пространством. Они решают, кто может приглашать, кто может создавать хранилища, кто может менять настройки организации. Владелец может изменять любого; администратор может изменять участников и наблюдателей, но не других администраторов; наблюдатель не может приглашать вовсе.
Роли хранилища — администратор, подписант, наблюдатель — управляют одним конкретным хранилищем. В адресе находится только ключ подписанта.
Важное следствие: быть владельцем организации не даёт возможности тратить. Если владелец не является подписантом хранилища, он не может двигать его средства, что бы ни показывала панель. Административные полномочия и полномочия хранения — разные вещи, и в SSP они лежат в разных местах: одни в базе данных, другие в адресе.
Именно это разделение позволяет финансовому руководителю администрировать хранилища, которые он не может опустошить в одиночку, и превращает скомпрометированный аккаунт администратора в проблему координации, а не платёжеспособности.
Через что проходит предложение
Трата из хранилища — это предложение, а не щелчок.
Подписант или администратор хранилища составляет транзакцию. Она становится видна подписантам хранилища, которые проверяют и одобряют её на своих устройствах — каждое одобрение декодируется на устройстве, а не принимается на веру от сервера. Когда собрано M подписей, транзакцию можно отправить в сеть. До тех пор она ждёт, а если так и не набирает M — истекает, а не висит бесконечно.

Симуляция выполняется до того, как вы одобрите, а не после: предложение исполняется на копии текущего состояния сети, чтобы экран проверки мог показать, что транзакция сделала бы на самом деле, и отметить рискованные шаблоны, вместо того чтобы оставить вас читать сырые данные вызова. Это добавили в корпоративные хранилища в v1.40.
Политики придают форму предложениям; подписи их исполняют
SSP Enterprise поддерживает белые списки адресов, ограничения по назначению, временные блокировки с порогами по сумме и правила, требующие одобрения администратора выше определённой суммы. Они действительно полезны, и стоит честно назвать, что они такое.
Это средства контроля на уровне координации, а не обеспечение хранения. Белый список не даёт создать и одобрить предложение через обычный поток. Он не становится частью адреса и не проверяется сетью. Единственное, что обеспечивает сеть, — порог подписей.
Мы говорим это прямо, потому что альтернатива — намекать, будто движок политик является гарантией хранения — это ровно тот путь, на котором люди потом удивляются. Правильная мысленная модель: политики — это процессные контроли, которые нужны финансовой команде, надстроенные над гарантией хранения, существующей независимо от них. Если бы завтра все политики системы были обойдены, злоумышленнику всё равно понадобились бы M подписей с сопряжённых устройств M человек.
Что фиксируется
Каждое действие, меняющее состояние организации, записывается: создание хранилищ, присоединения и уходы участников, смены ролей, выданные и принятые приглашения, передачи владения и каждый переход предложения. Аудиторские записи постоянны — без срока хранения и без задачи очистки, — потому что ценность аудиторского следа целиком в тех частях, потребность в которых вы не предвидели.
Некоторые операции идут дальше и требуют повторной подписи двумя устройствами в момент выполнения: передача владения, удаление организации, исключение участника, смена корпоративной почты. Челлендж генерирует сервер, никогда не клиент, и каждая попытка — удачная или нет — логируется навсегда.
С чего начать
Организация создаётся из SSP-идентичности, хранилища создаются внутри неё, а подписанты присоединяются по приглашению на собственную WK-идентичность, а не на адрес электронной почты. Каждый подписант отправляет свой расширенный публичный ключ, чтобы можно было вывести адрес хранилища, и хранилище становится активным, когда полный набор подписантов внёс свою часть.
До этого две решения, которые стоит принимать не спеша, — это порог и набор подписантов, потому что и то и другое дорого менять позже. Всё остальное — политики, роли, интеграции, настройки уведомлений — можно править когда угодно.
Анонс запуска описывает, что вышло изначально, а контракты и инфраструктура абстракции аккаунтов SSP прошли аудит Halborn в 2025 году. Если базовая модель 2-из-2, которой пользуется каждый подписант, вам в новинку, начните с материала что такое мультиподпись 2-из-2.


