Dans le wiki ils parlent de TOTP comme solution alternative interropérable. Ça me semble aussi la solution la plus adapté pour du MFA, mais le problème c’est que le paragraphe 2 de l’article 97 de la DSP 2 dit ceci (emphase de moi) :
En ce qui concerne l’initiation des opérations de paiement électronique visée au paragraphe 1, point b), les États membres veillent à ce que, pour les opérations de paiement électronique à distance, les prestataires de services de paiement appliquent l’authentification forte du client comprenant des éléments qui établissent un lien dynamique entre l’opération, le montant et le bénéficiaire donnés.
Et je crois que c’est interprété comme « il faut afficher le montant de la transaction avec le code MFA », ce qui met de côté toutes les solutions de MFA existante.
Après, je pense que pour avoir une solution « DSP 2 ready » et interopérable, ça serait assez simple (comme ça a chaud) :
la page de payement affiche un QR Code ;
l’utilisateur scan le QR code avec son application TOTP libre « DSP 2 ready » ;
l’application récupère une URL qui renvoie un JSON avec les informations de payement (un truc standardisé en amont) ;
l’application affiche le TOTP et les informations de payement ;
l’utilisateur rentre le TOTP dans la page de payement.
Passer par une étape intermédiaire plutôt que d’envoyer des infos de payement dans le QR code permet d’éviter un éventuel MITM (on peut pas te donner un QR code bidon).
Ça nécessiterait très peu de modifications dans les applications existantes et (point le plus important) les banques n’auraient pas grand chose à faire (simplement fournir une API pour récupérer les informations).
Le problème c’est que ça nécessiterait une décision politique.
# TOTP
Posté par Anonyme . En réponse au lien April : Atelier-directive-dsp2, wiki sur l’authentification forte pour les paiements par Internet. Évalué à 2. Dernière modification le 22 juin 2021 à 18:02.
Dans le wiki ils parlent de TOTP comme solution alternative interropérable. Ça me semble aussi la solution la plus adapté pour du MFA, mais le problème c’est que le paragraphe 2 de l’article 97 de la DSP 2 dit ceci (emphase de moi) :
Et je crois que c’est interprété comme « il faut afficher le montant de la transaction avec le code MFA », ce qui met de côté toutes les solutions de MFA existante.
Après, je pense que pour avoir une solution « DSP 2 ready » et interopérable, ça serait assez simple (comme ça a chaud) :
Passer par une étape intermédiaire plutôt que d’envoyer des infos de payement dans le QR code permet d’éviter un éventuel MITM (on peut pas te donner un QR code bidon).
Ça nécessiterait très peu de modifications dans les applications existantes et (point le plus important) les banques n’auraient pas grand chose à faire (simplement fournir une API pour récupérer les informations).
Le problème c’est que ça nécessiterait une décision politique.