Escrow à quatre yeux : deux platform owners pour l’étape du dépôt
Pourquoi confirmer le virement d’un acheteur demande une seconde paire d’yeux, à quoi ressemble la séparation proposeur/approbateur, et comment se lit la ligne d’audit après un dépôt confirmé.
L’étape du dépôt est le moment où l’argent devient réel. Le buyer vire des fonds ; quelqu’un marque le virement comme reçu ; à partir de là, le seller peut expédier. Si ce « quelqu’un » est une personne seule, une seule erreur ou un seul acteur malveillant peut faire passer un dépôt pas-encore-arrivé en reçu et laisser de la marchandise quitter le warehouse sans paiement. Le contrôle à quatre yeux ferme cette porte.
Deux platform owners, deux rôles
Le personnel de la plateforme enregistre la réception des dépôts dans /admin/escrow/pending. Il compare lui-même le relevé bancaire au montant, à la devise et à la référence de l’escrow. Un platform owner saisit la référence bancaire et propose la confirmation ; l’escrow reste en attente. Un second platform owner vérifie la même instruction et l’approuve. Le dépôt est alors enregistré comme détenu. Cette action n’importe pas de relevé bancaire et ne compare pas automatiquement le montant reçu.
Pourquoi deux paires d’yeux
Parce que les équipes finance s’y attendent, que les auditeurs le cherchent, et que le mode de défaillance sans lui est celui qu’on découvre après qu’un acheteur a déjà reçu de la marchandise sur un dépôt jamais payé. Le contrôle ne ralentit pas le cas courant — deux owners vident une file en quelques minutes — mais il empêche le cas rare d’arriver tout seul.
La ligne d’audit
La proposition et l’approbation conservent leurs acteurs et leurs dates distincts. La référence bancaire reste dans la proposition et le dossier escrow. Les événements du dossier et le journal d’activité obligatoire permettent de retracer la décision ; le journal ne copie pas la référence bancaire brute. L’approbation, le changement d’état et l’audit obligatoire sont enregistrés ensemble.
Garde-fou contre la même personne
Un proposeur ne peut pas être son propre approbateur. Le serveur refuse la seconde étape depuis le même compte avec une erreur « second owner requis », peu importe ce que montrait l’écran. Les petites équipes n’ont pas droit à une exception ici : la seconde paire d’yeux est par définition un platform owner ReVend, donc un tenant n’a jamais besoin d’avoir deux de quoi que ce soit.
La même règle pour l’annulation
Retirer un dépôt en attente de la table touche aussi aux fonds : cela suit donc le même schéma en deux étapes, avec motif obligatoire. Un owner propose l’annulation, un autre approuve, et alors seulement l’escrow devient annulé. Deux actions de secours existent quand le flux normal ne peut pas aboutir : un override sur une approbation en attente, enregistré dans sa propre colonne d’audit pour qu’il ne se fasse jamais passer pour une approbation ordinaire, et une annulation forcée pour un dépôt en attente qui a dépassé 7 jours — les deux avec un motif qui rejoint la trace. Indépendamment de tout clic, un dépôt encore en attente après 7 jours est annulé par un job quotidien, et un buyer d’auction récolte un strike au passage.
Ce que cela ne couvre pas
La règle des quatre yeux s’applique à la confirmation et à l’annulation ordinaires des dépôts. Le déblocage suit l’acceptation de l’acheteur, une décision sur un litige ou l’exception contrôlée du platform owner. Chaque action possède ses propres contrôles d’autorisation et d’audit. Un état logiciel ne prouve pas qu’un virement bancaire a été exécuté.