• [^] # Re: Composition de l'observatoire de la sécurité des cartes de pai

    Posté par (site web personnel) . En réponse à la dépêche Composition de l'observatoire de la sécurité des cartes de paiement. Évalué à 10.

    De ce que je sais, il y a aujourd'hui 2 technologies embarquées dans les CB :
    * Les CB B4-B0', les "vieilles",qui devraient enfin posséder pour les dernières des clefs secrètes 3DES (contre DES pour les précédentes), et un certificat signé (enfin ... un nouveau certificat, depuis que le précédent a été trouvé, cf. les yescards)
    * Les CB a techno EMV (Europay-MasterCard-Visa ... pour une fois qu'ils sont d'accord), dont les spécifications sont publiques, et basées sur des algos ma foi assez performants : il y a plusieurs niveaux de signatures pour les certificats stockés : banque émettrice de la carte, elle-même signée par le GIE, lui-même signé par une autorité de certification,... parmi les méthodes d'authentification et de certification de la carte, on trouve des techniques avec des algo symétriques (et donc des cryptoprocesseurs péchus dans les puces), voire des communications chiffrées (type SSL) entre le lecteur et la carte, pour éviter les man-in-the-middle. Reste à voir si ces méthodes seront effectivement utilisées. Cette nouvelle techno devrait commencer à être utilisée d'ici juillet 2003, et les cb récentes devraient être mixtes B0'/EMV.