• [^] # Re: Sans vouloir te vexer...

    Posté par . En réponse au journal Quand la banque populaire force ses clients à manger des cookies. Évalué à 10.

    J'ai pu tester ou voir les banques suivantes :

    • CIC
    • Boursorama
    • BNP Paribas
    • Crédit Coopératif

    Seul le CIC a une page d'identification qui respecte les standards, avec un champ d'identifiant, et un de mot de passe. Tous les autres ont un clavier virtuel à chiffres aléatoirement disposés, gênant à la fois pour l'accessibilité et rendant toute tentative de sécurisation de mon poste inutile : je ne peux pas utiliser un gestionnaire de mot de passe.

    Concernant l'UX : Bourso et BNP sont partis sur une interface web de type tablette. C'est joli, et ça rend mon écran ×ばつ1200 aussi utile qu'un écran de résolution VGA. Il a fallu que je me paluche de la CSS pour tout défoncer, et afficher suffisamment d'informations. Bien sûr, il y a une mise en production tous les deux mois, donc ma bidouille n'est pas toujours à jour.

    Crédit Coopératif a fait un truc rigolo : une SPA (Single Page Application), mais sans utilisation de l'API pour l'historique HTML5. Donc quand on navigue dans l'interface, ça charge des pages, mais l'historique n'est pas changé. Un clic sur « Précédent » et paf, tout est perdu. Sans parler des codes d'authentification forte qui sont envoyés. Dans l'absolu, c'est bien, mais ils font 8 chiffres au lieu de 6, c'est long et pénible sans être un plus pour la sécurité.

    Bref, on demande à une banque en ligne de fournir :

    • Un formulaire d'identification normal. Voir ce site de moules pour un bon exemple.
    • Un tableau des transactions normal. Voir Excel ou Calc pour un bon exemple.

    Rien de tout cela ne semble inclure du contenu externe actif comme sentry.io ou tags.tiqcdn.com. Et pourtant, ils le font, et demandent de désactiver le bloqueur de publicités, tout en demandant par les CGV de s'assurer que son poste est sain. On marche sur la tête.