• [^] # Re: A propos des accès aux banques

    Posté par (site web personnel) . En réponse à la dépêche Cozy, votre domicile numérique. Évalué à 10.

    Nous avons passé pas mal de temps à évaluer les différentes approches possibles pour nous. En gros, il y en a quatre principales :

    • passer par Linxo (accord commercial)
    • passer par Budget Insight (accord commercial)
    • s'appuyer sur Weboob (développement open-source)
    • développer nos propres connecteurs en JavaScript (open-source également).

    Et le choix est difficile. Linxo et Budget Insight offre pas mal de choses qui ne sont pas dans weboob :

    • la catégorisation bancaire (dire qu'une écriture bancaire est dans « Santé », « Énergie » ou « Courses »)
    • des modules à jour (les banques changent souvent leurs sites, il faut modifier les modules weboob, Budget Insight contribue souvent mais avec un retard de plusieurs semaines, probablement pour garder un avantage concurrentiel)
    • un déploiement simplifié (pour utiliser les versions les plus récentes des modules bancaires de weboob, il faut généralement installer le cœur de weboob depuis la branche master, c'est assez « sport » pour nos administrateurs système)
    • ne pas se faire blacklister (les banques ont recours au blocage par adresse IP, il faut au choix : avoir un agrément PCI DSS qui permet de discuter avec les banques et bientôt plus avec la DSP 2, ou jouer au chat et à la souris avec les banques).

    Dans ce contexte, Weboob paraît être le pire choix pour les cozys hébergés chez sur notre infrastructure. Par contre, c'est une piste intéressante pour les auto-hébergés.

    La piste que je trouve la plus intéressante est la dernière : développer nos propres connecteurs en JS. Ça permettrait notamment de les faire tourner ailleurs que sur nos serveurs : par exemple, dans le client desktop de cozy, dans une extension d'un navigateur web, etc. Et ça a pas mal de bonnes propriétés :

    • les identifiants pour se connecter à sa banque ne seraient plus dans le Cozy (ou alors chiffré en zero knowldege)
    • les banques ne peuvent plus bloquer ça (et, je ne suis pas juriste, mais légalement, si elles le feraient, je pense qu'elles seraient en infraction avec la GDPR)
    • ça paraît bien coller avec le modèle de Cozy.

    Ceci dit, il doit y avoir quelque chose comme 200 banques en France (moins si on regroupe les versions régionales d'un même groupe) et donc beaucoup de boulot pour en arriver là.

    Pour commencer, on travaille actuellement sur la catégorisation bancaire. Et en attendant, on voulait quand même proposer l'application Banks et on passe par Linxo. C'est peut-être du temporaire ou c'est peut-être pour du long terme, ça va dépendre de nos réflexions et de la manière dont les banques vont s'adapter aux nouvelles réglementations (DSP 2 et GDPR). Si elles proposent des API propres avec de l'OAuth et sans délai, c'est sûr que ça va pas mal nous faciliter la vie.