Au bout de 3 codes faux, ça bloque l'accès au compte.
C'est pas facile de compter jusqu'à trois... Trois tentative depuis la même IP ?
Comme l'argent c'est le même sur tous les comptes, le plus gros danger c'est pas celui qui disposant de moyens limités veut se connecter à un compte en particulier, c'est celui ayant des gros moyens à sa disposition souhaitant se connecter sur un maximum de comptes.
En supposant que l'attaquant connaisse les numéros des clients :
Les dates de naissances pour les gens ayant entre 68 ans et 18 ans il y en a en gros 20000, pas du tout uniforme, ça apporte peu de sécurité, le mot de passe à 3 chiffre, c'est une blague. Même en tapant au hasard ça fait une connexion réussie sur 20 000 000, c'est pas rien. Et en prenant en compte la structure des dates de naissance des clients, il doit y avoir moyen de faire bien mieux.
[^] # Re: 3 chiffres sur 6, c'est 6 hashs de 1 chiffre chacun
Posté par foobarbazz . En réponse au journal Sécurité et authentification des sites bancaires.. Évalué à 3.
C'est pas facile de compter jusqu'à trois... Trois tentative depuis la même IP ?
Comme l'argent c'est le même sur tous les comptes, le plus gros danger c'est pas celui qui disposant de moyens limités veut se connecter à un compte en particulier, c'est celui ayant des gros moyens à sa disposition souhaitant se connecter sur un maximum de comptes.
En supposant que l'attaquant connaisse les numéros des clients :
Les dates de naissances pour les gens ayant entre 68 ans et 18 ans il y en a en gros 20000, pas du tout uniforme, ça apporte peu de sécurité, le mot de passe à 3 chiffre, c'est une blague. Même en tapant au hasard ça fait une connexion réussie sur 20 000 000, c'est pas rien. Et en prenant en compte la structure des dates de naissance des clients, il doit y avoir moyen de faire bien mieux.