Le principe
Une protection optionnelle, désactivée par défaut, pour ne plus jamais dépendre d'une seule phrase secrète sur le niveau Sanctuaire.
À la différence de la Transmission (qui prépare une remise à tes proches après ton décès ou ton incapacité), le multisig protège le déverrouillage de ton vivant, à la demande. La clé du Sanctuaire est découpée en parts confiées à des personnes de confiance ; il en faut plusieurs réunies — un seuil que tu choisis — pour la reconstituer. Jamais une seule personne, jamais Shield.
Quand l'utiliser
Le multisig est fait pour trois situations précises.
Phrase perdue
Tu as perdu ta phrase secrète du Sanctuaire ? Sans elle et sans parts SLIP-39 imprimées, le multisig est ton seul autre chemin.
Protection contre la coercition
Personne ne peut te forcer à ouvrir seul·e ton Sanctuaire : l'accord d'autres personnes est structurellement nécessaire.
Sanctuaire à forte valeur
Seeds crypto conséquents, secrets d'entreprise : un filet supplémentaire, au-delà de ta seule mémoire.
Choisir le seuil
Depuis Compte → Niveau Sanctuaire → Multisig Sanctuaire (Sanctuaire déverrouillé), active la fonctionnalité et choisis ton seuil M-sur-N.
Deux réglages : le nombre de détenteurs (de 2 à 7), puis le seuil requis parmi eux (de 1 jusqu'à ce nombre). Par exemple 2 parts sur 3 : trois détenteurs reçoivent chacun une part, et il en faut deux réunies pour rouvrir le Sanctuaire. Plus le seuil est haut par rapport au nombre de détenteurs, plus c'est sûr contre la perte d'une part — mais plus ça demande de coordination le jour venu.
Désigner les détenteurs
Pour chaque part, indique l'e-mail d'une personne de confiance.
Compte Shield existant
Si la personne a déjà un compte Shield, sa part est scellée directement pour sa clé publique. Elle la voit apparaître dans ses réglages, sans aucune action de ta part.
Pas encore de compte
Aucune obligation d'être client Shield. Une invitation par e-mail suffit — voir la section suivante.
Découpage de la clé
La clé du Sanctuaire est découpée une seule fois, au moment de l'activation, avec le standard SLIP-39 — le même que celui utilisé pour la Transmission.
Vérifier les six mots
Avant de sceller les parts, Shield affiche six mots par détenteur déjà inscrit, et te demande de les lui lire de vive voix. Tu les enchaînes l'un après l'autre. C'est ce qui garantit que chaque part part vers la bonne personne — et pas vers un serveur qui se serait fait passer pour elle. Une fois vérifiés, ils sont rangés chiffrés dans ton coffre et ne te seront plus redemandés. Détail complet dans le tutoriel application.
Détenteur sans compte Shield
Exactement le même mécanisme que le coffre familial : personne n'est jamais obligé de payer pour détenir une part.
La personne invitée reçoit un e-mail. Sa part est en attente, chiffrée avec la clé du Sanctuaire (pas encore visible par elle). Une fois qu'elle a créé son compte gratuit avec cette adresse, elle t'en informe : c'est toi, propriétaire du Sanctuaire, qui finalises sa part depuis Shield (Sanctuaire déverrouillé) — elle est alors rescellée pour sa propre clé et devient active. Avant cette finalisation, elle n'a accès à rien : ni à ton coffre, ni au contenu de ton Sanctuaire, ni même à sa propre part.
Lancer une demande de déverrouillage
Le jour où tu en as besoin, depuis l'écran verrouillé du Sanctuaire, choisis Déverrouillage multisig.
Tu fixes une durée de validité pour la demande : un préréglage (1h, 3h, 6h, 12h, 24h) ou une durée personnalisée. Passé ce délai, la demande expire automatiquement et les approbations déjà reçues deviennent caduques.
Chaque détenteur reçoit un e-mail de notification et peut approuver ou ignorer depuis son propre compte.
Approuver une demande
Si tu es toi-même détenteur d'une part pour le Sanctuaire d'un proche, les demandes en attente apparaissent dans Compte → Héritage → Parts confiées.
Approuver ouvre ta propre part avec ta clé privée, la re-scelle spécifiquement pour la personne à l'origine de la demande, et l'envoie. Shield ne voit jamais la part en clair : seule la personne qui a lancé la demande peut l'ouvrir, avec sa propre clé.
L'ouverture du Sanctuaire
Dès que le seuil de parts approuvées est atteint, ton appareil reconstitue la clé automatiquement.
Modifier les détenteurs
Depuis Compte → Niveau Sanctuaire → Multisig Sanctuaire → Modifier, tu peux changer le nombre de détenteurs, le seuil, ou remplacer une adresse e-mail.
Il n'y a pas de retrait individuel : le découpage SLIP-39 étant fait en une seule fois pour l'ensemble des détenteurs, toute modification ré-enregistre entièrement la configuration — la clé est redécoupée et de nouvelles parts remplacent les anciennes pour tout le monde, y compris les détenteurs inchangés. Les anciennes parts deviennent mathématiquement inutiles.
Désactiver le multisig
Le multisig reste entièrement optionnel : tu peux le désactiver à tout moment depuis Compte → Niveau Sanctuaire → Multisig Sanctuaire → Désactiver le multisig.
La désactivation supprime les parts scellées côté serveur et révoque toute demande de déverrouillage en cours. Ta phrase secrète du Sanctuaire reste, comme toujours, le moyen d'accès principal.
Questions fréquentes
Non. Une part seule ne révèle rien : il faut réunir le seuil de parts, et seule la personne qui a lancé la demande peut reconstituer la clé sur son propre appareil.
Non, jamais. Comme pour le coffre familial, détenir une part est gratuit et ne demande aucun abonnement.
Les approbations déjà reçues deviennent caduques. Il faut relancer une nouvelle demande, avec une nouvelle durée.
Non, il s'y ajoute. Ta phrase reste le moyen d'accès principal ; le multisig est un chemin alternatif, à activer si tu le souhaites.
Le principe M-sur-N est le même, mais le domaine diffère : ici, c'est l'ensemble du Sanctuaire (mots de passe, documents, seeds) qui est protégé, pas seulement des clés de signature de transactions on-chain.