Surtout que vu le nom de leur implémentation, Certicode, ça sent le code à usage unique, et vu qu'on ne doit pas réinventer la roue dans ce domaine lié à la cryptographie, à tout les coups ça va être du TOTP, simplement wrappé dans un logiciel propriétaire qui masquera le secret partagé.
Pour rappel, TOTP, c'est un secret partagé entre un serveur et un client, qui permet de générer un code toutes les 30 secondes. Le client doit fournir le code, et le serveur vérifie qu'à ce moment précis (ou juste avant, ou juste après, pour autoriser un certaine dérive de l'heure du client, ainsi que le temps de saisir et d'envoyer le code), il génère bien le même.
[^] # Re: Authentification forte
Posté par 🚲 Tanguy Ortolo (site web personnel) . En réponse au journal Lettre ouverte à La Banque Postale. Évalué à 7.
Surtout que vu le nom de leur implémentation, Certicode, ça sent le code à usage unique, et vu qu'on ne doit pas réinventer la roue dans ce domaine lié à la cryptographie, à tout les coups ça va être du TOTP, simplement wrappé dans un logiciel propriétaire qui masquera le secret partagé.
Pour rappel, TOTP, c'est un secret partagé entre un serveur et un client, qui permet de générer un code toutes les 30 secondes. Le client doit fournir le code, et le serveur vérifie qu'à ce moment précis (ou juste avant, ou juste après, pour autoriser un certaine dérive de l'heure du client, ainsi que le temps de saisir et d'envoyer le code), il génère bien le même.