• # Propreté, standardisation et scraping

    Posté par . En réponse à la dépêche Création d'entreprise et logiciel libre - Romain Bignon de la société Budget Insight. Évalué à 6.

    Je comprends un peu parfois le côté « repoussant » de faire du scraping de sites de banques pour en extraire le contenu, quand linuxfr est rempli de moules « puristes ». C'est là-dessus que viennent la plupart des critiques, je pense.

    Cependant, je dois reconnaître que vu la non-coopération des banques à ce sujet, le fait que weboob fasse pression avec cette méthode crade n'est pas inutile. Par contre, c'est clair que même si les méthodes de rétention des banques sont dégueulasses, leurs craintes sur la sécurité ne sont à mon avis pas infondées : on peut le voir avec toutes les failles de sécurité qui ont conduit à des fuites de numéro de carte bancaire ou d'informations personnelles récemment par exemple.

    À ce propos, il faut noter que ces problèmes sont arrivés à des sites qui stockaient localement les numéros de carte bancaire : il me semble que la certification PCI-DSS interdisait ce genre de pratique, justement pour éviter ces déconvenues. Et on voit que les banques n'avaient pas complètement tort d'interdire ces pratiques (perso, je ne comprends pas comment on peut laisser faire ça ; je quitte tout site qui le fait : certes, un site peut garder temporairement le numéro s'il fait lui-même la transaction au lieu de passer par un service ters, mais pas plus longtemps que le temps d'effectuer la transaction).

    Maintenant, on voit que le fait d'empêcher les gens d'accéder à leur données pour raison de sécurité (un peu abusivement : c'est très utile pour proposer sa solution propriétaire très chère, aussi) n'a fait « qu'empirer » le problème de sécurité avec des logiciels comme weboob, qui font ce que les gens voudraient vraiment (accéder simplement à leurs données de manière automatique, indépendamment de la banque), même si c'est au dépend des procédures de sécurité voulues par la banque. J'espère qu'elles vont se réveiller et développer des systèmes interopérables et avec sécurité « intégrée » (surtout des conseils sur le workflow des données, sur la manière de stocker, etc). Les API qui sont offertes par certaines banques, comme indiqué dans la dépêche, sont peut-être bien mais à mon avis pas encore standards (quand on voit le SEPA qui aurait pu en profiter pour faire quelque chose de bien, mais non, les méta-données des virements ne sont même pas standardisée dans leur interface avec l'utilisateur...), et surtout doivent manquer de procédures quant à la sécurité de la gestion des données (certes, je parle sans connaître pour ce point : quelqu'un a plus d'infos ?).