LIBERTY Shield
Comprendre

Le principe

Une protection optionnelle, désactivée par défaut, pour ne plus jamais dépendre d'une seule phrase secrète sur le niveau Sanctuaire.

À la différence de la Transmission (qui prépare une remise à tes proches après ton décès ou ton incapacité), le multisig protège le déverrouillage de ton vivant, à la demande. La clé du Sanctuaire est découpée en parts confiées à des personnes de confiance ; il en faut plusieurs réunies — un seuil que tu choisis — pour la reconstituer. Jamais une seule personne, jamais Shield.

Tu lances une demande Les détenteurs approuvent Seuil atteint Ton appareil reconstitue la clé
Zero-knowledge à chaque étape : une part n'existe jamais en clair sur nos serveurs. Chaque part est scellée spécifiquement pour son destinataire (X25519), et seul toi, une fois le seuil réuni, peux reconstituer la clé sur ton appareil.
Comprendre

Quand l'utiliser

Le multisig est fait pour trois situations précises.

Phrase perdue

Tu as perdu ta phrase secrète du Sanctuaire ? Sans elle et sans parts SLIP-39 imprimées, le multisig est ton seul autre chemin.

Protection contre la coercition

Personne ne peut te forcer à ouvrir seul·e ton Sanctuaire : l'accord d'autres personnes est structurellement nécessaire.

Sanctuaire à forte valeur

Seeds crypto conséquents, secrets d'entreprise : un filet supplémentaire, au-delà de ta seule mémoire.

Activer

Choisir le seuil

Depuis Compte → Niveau Sanctuaire → Multisig Sanctuaire (Sanctuaire déverrouillé), active la fonctionnalité et choisis ton seuil M-sur-N.

Deux réglages : le nombre de détenteurs (de 2 à 7), puis le seuil requis parmi eux (de 1 jusqu'à ce nombre). Par exemple 2 parts sur 3 : trois détenteurs reçoivent chacun une part, et il en faut deux réunies pour rouvrir le Sanctuaire. Plus le seuil est haut par rapport au nombre de détenteurs, plus c'est sûr contre la perte d'une part — mais plus ça demande de coordination le jour venu.

Multisig Sanctuaire
Nombre de détenteurs : 3  ·  Seuil : 2
Deux sélecteurs à l'activation : nombre de détenteurs, puis seuil
Redécoupage complet à chaque modification : le découpage SLIP-39 est fait en une seule fois. Ajouter, retirer ou remplacer un détenteur redécoupe la clé et remplace toutes les parts existantes — les anciens détenteurs perdent la leur.
Activer

Désigner les détenteurs

Pour chaque part, indique l'e-mail d'une personne de confiance.

Compte Shield existant

Si la personne a déjà un compte Shield, sa part est scellée directement pour sa clé publique. Elle la voit apparaître dans ses réglages, sans aucune action de ta part.

Pas encore de compte

Aucune obligation d'être client Shield. Une invitation par e-mail suffit — voir la section suivante.

Découpage de la clé

La clé du Sanctuaire est découpée une seule fois, au moment de l'activation, avec le standard SLIP-39 — le même que celui utilisé pour la Transmission.

Vérifier les six mots

Avant de sceller les parts, Shield affiche six mots par détenteur déjà inscrit, et te demande de les lui lire de vive voix. Tu les enchaînes l'un après l'autre. C'est ce qui garantit que chaque part part vers la bonne personne — et pas vers un serveur qui se serait fait passer pour elle. Une fois vérifiés, ils sont rangés chiffrés dans ton coffre et ne te seront plus redemandés. Détail complet dans le tutoriel application.

Compte Shield
Invitation envoyée
Compte Shield
Seuil : 2 parts sur 3
Détenteurs désignés à l'activation
Activer

Détenteur sans compte Shield

Exactement le même mécanisme que le coffre familial : personne n'est jamais obligé de payer pour détenir une part.

La personne invitée reçoit un e-mail. Sa part est en attente, chiffrée avec la clé du Sanctuaire (pas encore visible par elle). Une fois qu'elle a créé son compte gratuit avec cette adresse, elle t'en informe : c'est toi, propriétaire du Sanctuaire, qui finalises sa part depuis Shield (Sanctuaire déverrouillé) — elle est alors rescellée pour sa propre clé et devient active. Avant cette finalisation, elle n'a accès à rien : ni à ton coffre, ni au contenu de ton Sanctuaire, ni même à sa propre part.

Pas de vente forcée : un détenteur de part reste sur un compte gratuit et limité tant qu'il n'a pas besoin d'un coffre Shield pour lui-même.
Utiliser

Lancer une demande de déverrouillage

Le jour où tu en as besoin, depuis l'écran verrouillé du Sanctuaire, choisis Déverrouillage multisig.

Tu fixes une durée de validité pour la demande : un préréglage (1h, 3h, 6h, 12h, 24h) ou une durée personnalisée. Passé ce délai, la demande expire automatiquement et les approbations déjà reçues deviennent caduques.

Demande de déverrouillage
Durée de validité
1h 3h 6h 12h 24h Personnalisée
Choix de la durée avant envoi aux détenteurs

Chaque détenteur reçoit un e-mail de notification et peut approuver ou ignorer depuis son propre compte.

Utiliser

Approuver une demande

Si tu es toi-même détenteur d'une part pour le Sanctuaire d'un proche, les demandes en attente apparaissent dans Compte → Héritage → Parts confiées.

Demande de Maxime
Expire dans 5h 42min
Écran d'approbation, côté détenteur

Approuver ouvre ta propre part avec ta clé privée, la re-scelle spécifiquement pour la personne à l'origine de la demande, et l'envoie. Shield ne voit jamais la part en clair : seule la personne qui a lancé la demande peut l'ouvrir, avec sa propre clé.

Avant d'approuver, vérifie les six mots du demandeur. Shield te les affiche la première fois. Appelle la personne : si elle te lit les mêmes, c'est bien vers elle que ta part repart. Si Shield t'annonce que ses six mots ont changé depuis la dernière fois, arrête-toi et appelle-la avant tout — c'est légitime si elle a recréé son compte, beaucoup moins sinon. C'est le seul moment où quelqu'un pourrait se glisser entre vous, et trente secondes de téléphone suffisent à le rendre impossible.
Utiliser

L'ouverture du Sanctuaire

Dès que le seuil de parts approuvées est atteint, ton appareil reconstitue la clé automatiquement.

2 sur 3 reçues Reconstruction locale Sanctuaire ouvert
Ce que ça ne change pas : le serveur ne détient jamais la clé reconstituée, ni aucune part en clair. La reconstruction a lieu exclusivement sur ton appareil, au moment où tu réunis les approbations.
Gérer

Modifier les détenteurs

Depuis Compte → Niveau Sanctuaire → Multisig Sanctuaire → Modifier, tu peux changer le nombre de détenteurs, le seuil, ou remplacer une adresse e-mail.

Il n'y a pas de retrait individuel : le découpage SLIP-39 étant fait en une seule fois pour l'ensemble des détenteurs, toute modification ré-enregistre entièrement la configuration — la clé est redécoupée et de nouvelles parts remplacent les anciennes pour tout le monde, y compris les détenteurs inchangés. Les anciennes parts deviennent mathématiquement inutiles.

Gérer

Désactiver le multisig

Le multisig reste entièrement optionnel : tu peux le désactiver à tout moment depuis Compte → Niveau Sanctuaire → Multisig Sanctuaire → Désactiver le multisig.

La désactivation supprime les parts scellées côté serveur et révoque toute demande de déverrouillage en cours. Ta phrase secrète du Sanctuaire reste, comme toujours, le moyen d'accès principal.

FAQ

Questions fréquentes

Un détenteur de part peut-il lire mon Sanctuaire ?

Non. Une part seule ne révèle rien : il faut réunir le seuil de parts, et seule la personne qui a lancé la demande peut reconstituer la clé sur son propre appareil.

Un détenteur doit-il payer pour Shield ?

Non, jamais. Comme pour le coffre familial, détenir une part est gratuit et ne demande aucun abonnement.

Que se passe-t-il si une demande expire ?

Les approbations déjà reçues deviennent caduques. Il faut relancer une nouvelle demande, avec une nouvelle durée.

Le multisig remplace-t-il la phrase secrète du Sanctuaire ?

Non, il s'y ajoute. Ta phrase reste le moyen d'accès principal ; le multisig est un chemin alternatif, à activer si tu le souhaites.

Est-ce lié au multisig Bitcoin (Casa, Gnosis Safe) ?

Le principe M-sur-N est le même, mais le domaine diffère : ici, c'est l'ensemble du Sanctuaire (mots de passe, documents, seeds) qui est protégé, pas seulement des clés de signature de transactions on-chain.