Sinon, le journal est assez trompeur, pou ce que je connais, chez Boursorama pour la grande majorité de leur clients :
On rentre ses informations de carte sur le site marchand.
3D-Secure se met en marche, avec une iframe, et celle de Boursorama dit qu'il faut regarder son smartphone.
Pour valider le paiement, on met son doigt sur le capteur du smartphone qui va bien, on a l'habitude.
L'onglet du paiement, resté affiché, dit automatiquement que c'est validé.
Je crois que tu passes à coté de l'avertissement principal de ce journal, la solution prévoit que l'on fournissent ses identifiants bancaires à un site qui n'est pas sa banque et qui utilise des solutions dangereuse pour faire croire que c'est le cas.
Alors certes la validation via le smartphone est moins risqué mais puisque son contournement est prévu dans le dispositif on ne peut pas dire qu'elle améliore significativement la sécurité. Sur un site e-commerce piraté, il suffira par exemple que la fausse iframe indique qu'elle a bien envoyé la demande à l'application, si il ne se passe rien l'utilisateur sera tenté de cliquer sur le lien utilisant la solution SMS (qui enverra un faux SMS) pour terminer son achat.
A noter que j'ai vu le même fonctionnement chez la Banque Postale (les identifiants du site sont demandé) mais qu'en revanche au Crédit Agricole il m'ont fournit un mot de passe distinct dédié à cet usage (au moins si il est détourné on n'aura pas le contrôle complet de mes comptes, on pourra "uniquement" alléger mes comptes du montant plafond de carte comme avec le fonctionnement précédent...).
[^] # Re: On se sent moins seul
Posté par cypX . En réponse au journal BPCE et les paiements avec authentification à deux facteurs. Évalué à 10.
Je crois que tu passes à coté de l'avertissement principal de ce journal, la solution prévoit que l'on fournissent ses identifiants bancaires à un site qui n'est pas sa banque et qui utilise des solutions dangereuse pour faire croire que c'est le cas.
Alors certes la validation via le smartphone est moins risqué mais puisque son contournement est prévu dans le dispositif on ne peut pas dire qu'elle améliore significativement la sécurité. Sur un site e-commerce piraté, il suffira par exemple que la fausse iframe indique qu'elle a bien envoyé la demande à l'application, si il ne se passe rien l'utilisateur sera tenté de cliquer sur le lien utilisant la solution SMS (qui enverra un faux SMS) pour terminer son achat.
A noter que j'ai vu le même fonctionnement chez la Banque Postale (les identifiants du site sont demandé) mais qu'en revanche au Crédit Agricole il m'ont fournit un mot de passe distinct dédié à cet usage (au moins si il est détourné on n'aura pas le contrôle complet de mes comptes, on pourra "uniquement" alléger mes comptes du montant plafond de carte comme avec le fonctionnement précédent...).