XRP Wiki
REF · 03.18 / Технология и протокол

Авторизация депозитов (Deposit Authorization)

Как аккаунт XRP Ledger может ограничить, кому разрешено присылать ему средства.

По умолчанию: прислать вам XRP может кто угодно

По умолчанию любой аккаунт XRPL может получать XRP (а также, с учётом трастлайнов, выпущенные валюты) от кого угодно, без необходимости одобрения со стороны получателя. Это нормальное, ожидаемое поведение для большинства личных кошельков.

Почему аккаунту может понадобиться ограничить входящие платежи

Некоторым аккаунтам — в частности, тем, которыми управляют институции, регулируемые компании или приложения с комплаенс-требованиями, — нужен более тонкий контроль над тем, кто именно может присылать им средства, по таким причинам, как:

  • предотвращение нежелательных депозитов от неизвестных или непроверенных контрагентов в целях соблюдения требований по борьбе с отмыванием денег (AML);
  • избежание потока мелких нежелательных «спам»-платежей (иногда используемых для прикрепления нежелательных мемо или попыток фишинговых сообщений через мемо платежа);
  • обеспечение того, чтобы транзакции с конкретным аккаунтом могли совершать только заранее проверенные контрагенты (например, верифицированные клиенты в рамках KYC-отношений).

Как работает авторизация депозитов

Аккаунт может включить настройку Deposit Authorization, которая блокирует входящие платежи от любого аккаунта, не получившего явного предварительного разрешения. После включения этой настройки аккаунт ведёт список разрешённых отправителей; платежи от кого-либо не из этого списка отклоняются самим протоколом, а не требуют от получателя вручную обрабатывать и, возможно, возвращать нежелательные входящие средства постфактум.

Предварительная авторизация

Добавление конкретного отправителя в список разрешённых выполняется через выделенную транзакцию DepositPreauth, которую принимающий аккаунт отправляет, чтобы явно авторизовать конкретный адрес контрагента до того, как этот контрагент сможет успешно отправить ему средства.

Связь с Permissioned Domains

Авторизация депозитов работает на уровне отдельного аккаунта, основываясь на явном списке разрешений, которым владелец аккаунта управляет напрямую. Более новая, родственная функция — Permissioned Domains — использует другой, основанный на удостоверениях (credentials) подход к ограничению участия, полезный для сценариев, где право на участие должно основываться на проверенных атрибутах (например, «является KYC-верифицированным резидентом юрисдикции X»), а не на вручную поддерживаемом списке конкретных адресов.

Практические сценарии использования

  • Аккаунт регулируемого финансового института в XRPL принимает средства только от других заранее проверенных институциональных контрагентов.
  • Операционный аккаунт приложения отклоняет депозиты от любого адреса, ещё не входящего в его известную, проверенную базу пользователей.
  • Снижение подверженности нежелательным атакам типа «dusting», при которых атакующий рассылает крошечные нежелательные суммы (иногда с мемо фишингового характера) на большое количество адресов.