• # On se sent moins seul

    Posté par (site web personnel) . En réponse au journal BPCE et les paiements avec authentification à deux facteurs. Évalué à 10. Dernière modification le 05 avril 2022 à 05:55.

    J'ai eu exactement la même réaction que l'auteur du journal.
    J'aide fréquemment ma mère pour faire ses achats sur le net, elle est chez BPCE.
    La première fois que j'ai été confronté à ce problème, je n'en croyais pas mes yeux : un site inconnu demandait à ma mère de saisir le mot de passe qu'elle utilise pour consulter son compte bancaire en ligne (en plus du traditionnel code reçu par SMS).
    La transaction s'est arrêté là et j'ai pagayé ferme avec ma mère pour lui expliquer pourquoi je ne pouvais pas acheter ses tickets de musée en ligne.
    Si l'utilisation d'un code jetable reçu par sms me semble raisonnable, je ne vois pas en quoi saisir son précieux mot de passe bancaire sur un autre site que celui de sa banque pourrait sécuriser quoi que ce soit. Au contraire, il me semble que saisir ses mots de passe sur des sites inconnus est par définition une mauvaise pratique qui ne peut conduire qu'à des tentatives d'usurpation d'identité.
    Je n'avais pas remarqué que l'iframe falsifiait en plus la barre d'adresse mais finalement, ce n'est pas très étonnant, compte tenu de la débilité globale de la démarche.
    Alors, je me suis renseigné et sur le site de la banque, j'ai vu qu'il fallait installer une application sécurisée qui authentifierait le payement sans avoir à saisir ce mot de passe. Fantastique, sauf que ma mère n'utilise pas de smartphone, elle a un simple téléphone portable bâton sans Androïd ni Ios. Impossible d'installer leur application sécurisé, et ça doit être le cas pour toutes les personnes qui n'ont pas de "smartphone". Ils sont plus nombreux qu'on le croit, beaucoup plus nombreux qu'on le croit.

    N'ayant pas d'autres solutions, on saisit désormais son précieux mot de passe un peu partout, quand il faut régler un achat, et puis elle croise les doigts pendant que moi, je serre les fesses.

    Et je vous passe les cas difficiles, comme par exemple :
    - Lorsqu'il y a un timer de 10 minutes pour valider la transaction, et que le site vous demande de rentrer au préalable les noms, prénoms, adresse, date de naissance des 5 personnes qui vont visiter le musée + les numéros de CB + le SMS + le mot de passe bancaire.
    - Lorsque vous validez la transaction dans l'iframe de payement, que l'iframe vous affiche fièrement "Transaction autorisé" et vous renvoie sur le site marchand qui vous annonce "Votre banque a refusé le payement". Dans ce cas, il n'y a plus qu'à attendre une semaine en vérifiant si oui ou non le montant a été prélevé sur votre compte et recommencer si rien n'a été prélevé.
    On vit une époque formidable, formidable.