• [^] # Re: 2FA et coup de gueule

    Posté par (site web personnel) . En réponse au journal Sécurité et authentification des sites bancaires.. Évalué à 1.

    Pour effectuer un virement ou créer un nouveau bénéficiaire c'est obligatoire, fini le mot de passe partout, mais surtout pour payer sur tous les sites 3D Secure.

    Mais je ne prendrais pas cet exemple... Parce que en pratique c'est super super contraignant.
    Pas de paiement en ligne ou téléphone si on a pas sa CB et son petit boitier pour obtenir son "secure code".

    Prendre un billet de train SNCF depuis l'étranger quand on est en vadrouille : fini.
    Payer sur un site 3D secure chez un pote pour le dépanner ou depuis un cybercafé : fini.
    Déclencher un nouveau virement depuis son mobile pas de chez soi : fini.
    Etc...

    Le pire dans tout ça c'est que le Crédit coopératif expliquait dans sa FAQ que ce sont ses clients qui ont dit "préférer" ce mode de paiement alors que c'est totalement FAUX. Les questions ont été posées en AG, les clients n'ont pas été consultés directement là-dessus. Un joli code de confirmation sur son téléphone comme tout le monde ça aurait probablement suffit.

    Ici on a un système :
    - Qui nécessite l'envoi et la gestion des calculettes : bonjour le coût !
    - Qui est une hérésie pour la planète : il faudra bien remplacer ces calculettes (ma pile commence à faiblir). QUid de la compromission de la méthode de génération du code à 8 chiffres ?
    - Qui fait perdre du temps à chaque fois (trouver la calculette, trouver la CB, faire son code PIN, entrer sur le site le code à 8 chiffres).
    - Qui est moins pratique et contraignant car restreignant les cas d'utilisation client

    In fine, c'est la banque qui est protégée, mais pas l'utilisateur final. C'est très simple la sécurité, il suffit de reporter la contrainte sur le client final...