КриптоСейф

Мультиподпись: как она защищает средства компании

Мультиподпись — механизм, при котором распорядиться активами может не один человек, а несколько. Разбираемся, как он устроен и почему для компаний это не опция, а необходимость.

Проблема одного ключа

Самая частая уязвимость в хранении криптоактивов — не хакерская атака, а простая концентрация власти в одних руках. Если распорядиться средствами компании может один сотрудник с одним ключом, компания зависит от его добросовестности, внимательности и физической доступности одновременно. Ключ потерян — доступ к активам потерян. Ключ скомпрометирован — скомпрометированы все активы разом.

Мультиподпись убирает эту зависимость от одной точки отказа.

В отрасли эту проблему называют по-разному — единой точкой отказа, риском на одного держателя ключа, — но суть одна: пока распоряжение активами зависит от одного человека или устройства, риск компании ограничен только его добросовестностью и удачей.

Как работает мультиподпись

Идея простая: чтобы транзакция состоялась, её должны подтвердить не один, а несколько уполномоченных сотрудников. Технология называется Multi-signature, или MultiSig. Пока не набрано нужное количество подписей, перевод просто не исполняется — вне зависимости от того, кто и с каким намерением его инициировал.

Схема настраивается под компанию индивидуально. Например, из трёх уполномоченных сотрудников для отправки активов может требоваться подпись как минимум двух из них.

Порог подписей можно менять по мере роста компании: то, что было достаточно для небольшой команды, не обязательно останется таким же, когда решения о финансах принимает больше людей.

Мультиподпись часто путают с обычным резервным доступом «на всякий случай» — когда у операции есть один основной исполнитель и запасной, который подключается только в экстренном случае. Это разные модели: при мультиподписи согласие нескольких участников требуется для каждой операции, а не только на случай форс-мажора.

От чего защищает такая схема

Мультиподпись закрывает сразу несколько сценариев. Ошибка одного сотрудника не станет фатальной — её увидит и остановит другой. Утечка одного ключа не даст злоумышленнику распорядиться активами — ему нужны ещё подписи. А уволившийся или временно недоступный сотрудник не оставит компанию без доступа к средствам, если у решения есть и другие подписанты.

Это не защита от взлома в чистом виде — это защита от того, что решение об активах компании фактически принимает один человек.

Особенно ощутимо это для критичных операций — крупных переводов или редких, нестандартных транзакций, где цена ошибки или злоупотребления выше, чем в рутинных ежедневных операциях.

  • Ошибка одного сотрудника — её видит и останавливает другой
  • Утечка одного ключа — не даёт доступа к активам в одиночку
  • Недоступность одного сотрудника — не блокирует работу компании

Мультиподпись и уровни доступа — разные вещи

Мультиподпись легко перепутать с обычным разграничением прав в приложении. Это не одно и то же. Управление уровнями доступа определяет, что сотрудник вообще видит и может сделать в интерфейсе — посмотреть баланс, инициировать операцию, выгрузить отчёт. Мультиподпись — отдельный механизм, который определяет, сколько подтверждений нужно, чтобы конкретная транзакция состоялась.

Оба механизма работают вместе: доступ определяет роль сотрудника, а мультиподпись — сколько таких ролей должны согласиться, прежде чем деньги куда-то уйдут.

Смешивать эти понятия опасно: можно настроить широкие права доступа сотруднику и решить, что этого достаточно для безопасности, забыв, что подтверждение перевода — отдельный вопрос, который эти права не решают.

Где применяется мультиподпись в инфраструктуре компании

Схема работает не только в хранилище, где лежат резервы компании, но и там, где с активами работают каждый день. В хранении ЦФА и криптоактивов мультиподпись защищает решения о переводах из депозитария. В мультивалютном криптокошельке для организаций, через который компания покупает и продаёт цифровые активы за безналичный рубль, тот же принцип не даёт ни одному сотруднику распоряжаться средствами в одиночку.

Тот же принцип действует и там, где компания хранит резервы, которые использует нечасто: сам факт нечастого обращения не отменяет того, что решение о переводе должно приниматься коллективно, а не в одиночку.

Сколько подписей нужно

Универсального числа нет — оно зависит от того, сколько людей в компании реально принимают решения о финансах и насколько критичны конкретные активы. Важно другое: число выбирает сама компания, а система следит, чтобы это правило соблюдалось без исключений — в том числе для тех, кто эту схему настраивал.

Стоит различать порог для рутинных операций и порог для крупных или нестандартных переводов — логично, что чем существеннее сумма или риск, тем больше подтверждений разумно требовать.

Что делать, если сотрудник, дающий подпись, недоступен

Если один из подписывающих сотрудников надолго недоступен — в отпуске, уволился, потерял доступ, — это не повод снижать порог подписей в обход правил. Правильный путь — заранее предусмотреть достаточное количество уполномоченных сотрудников, чтобы отсутствие одного не блокировало работу компании целиком.

Именно поэтому имеет смысл смотреть на мультиподпись не как на разовую настройку при подключении сервиса, а как на процесс, который стоит пересматривать по мере того, как меняется команда компании.

Читайте также

КриптоСейф — инфраструктурное решение для хранения и учёта криптоактивов компании.

Узнать о хранении ЦФА и криптоактивов

Частые вопросы

Чем мультиподпись отличается от обычного пароля или ПИН-кода?

Пароль подтверждает личность одного человека. Мультиподпись требует согласия нескольких разных людей на одну и ту же операцию — это защита не от подбора пароля, а от единоличного решения.

Можно ли настроить, сколько подписей нужно для перевода?

Да, количество подтверждающих сотрудников настраивается для организации индивидуально.

Мультиподпись заменяет разграничение доступа сотрудников?

Нет, это разные механизмы: доступ определяет, что сотрудник видит и делает в приложении, а мультиподпись — сколько сотрудников должны подтвердить конкретную транзакцию.