• # Réponse du service client

    Posté par . En réponse au journal BPCE et les paiements avec authentification à deux facteurs. Évalué à 7.

    J'avais écrit ceci, le jour même, au service client :

    Bonjour,

    Je viens de constater que Crédit Coopératif vient de mettre en place l'authentification à deux facteurs lors du paiement en ligne. Théoriquement, c'est une bonne chose, mais ce que j'ai vu m'impose de tirer la sonnette d'alarme : votre implémentation est dangereuse. Elle rompt la confiance et force les utilisateurs à devenir moins méfiant face aux arnaques.

    En effet, j'ai un paiement à effectuer sur montoulouse.fr Pour le paiement, celui-ci me redirige sur paiement.systempay.fr qui semble être son prestataire de paiement. Il est déjà difficile pour un utilisateur de savoir s'il peut rentrer ses informations sur un site qui n'est ni celui de ses achats, ni celui de sa banque, et qui a un nom qui ne se rapporte à aucun groupe bancaire connu.

    Ensuite, lors de la mise en place de 3D-Secure, une iframe s'affiche au milieu de la page, avec une fausse barre d'adresse pour indiquer l'adresse de ce cadre, qui est un sous-domaine de wlp-acs.com. C'est dans ce cadre que je dois d'abord rentrer mon code reçu par SMS, puis ensuite vient la deuxième étape problématique : je dois fournir mon mot de passe à un site tiers.

    Je tiens à vous rappeler que, selon les termes des conditions générales (disponibles sur https://www.credit-cooperatif.coop/votre-banque/tarifs-et-informations-reglementaires/conditions-generales-produits-services/ ) au paragraphe 5.2 :

    En cas d’utilisation d’un dispositif d’authentification mis en place par le Crédit Coopératif, le Client doit prendre
    toutes les mesures nécessaires afin d’éviter (i) la divulgation à des tiers non autorisés, et/ou (ii) la copie, et/ou (iii)
    toute utilisation non autorisée des facteurs d’authentification.

    Je suis développeur informatique depuis plus de 15 ans. Je gère mon propre hébergement de ressources Internet (courriel, cloud, etc.). J'ai donc une expérience certaines des transferts de données, des noms de domaines et du chiffrement. Et pourtant, il m'est impossible de satisfaire cette clause lors du paiement :

    • Je ne sais pas qui est wlp-acs.com et personne n'explique qui ils sont
    • Il n'y a pas non plus d'explication sur la gestion des données
    • En gros : mon mot de passe d'accès au compte personnel transite sur Internet à des tiers.

    Il se trouve que j'ai également un compte bancaire chez Boursorama Banque qui ont implémenté le paiement avec authentification à deux facteurs de la façons suivante :
    On rentre ses informations de carte sur le site marchand.
    3D-Secure se met en marche, avec une iframe, et celle de Boursorama dit qu'il faut se connecter sur son espace client, dans un nouvel onglet.
    Sur l'accueil de l'espace client apparaît le paiement avec le détail.
    Pour valider le paiement, il y a l'envoi d'un SMS ou d'un courriel.
    Retour sur l'onglet du paiement, c'est validé.

    Dans ce cas-là, je me connecte comme d'habitude à mon espace client, et je ne transmet donc mon mot de passe qu'à ma banque, qui se charge de faire le lien avec le prestataire de paiement. La confiance est garantie.

    De manière plus personnelle, tout au long de ma vie, je me suis échiné à faire de la prévention aux arnaques sur Internet, en mentionnant la confiance, les URL (et pas les images affichées qui ne veulent rien dire) et les informations transmises. Dans ce cas d'utilisation, tout est piétiné : les URL ne sont pas connues, la confiance ne peut pas être établie, et les données transmises sont hautement sensibles.

    Merci donc de corriger cela au plus vite. Il me semble très douteux que ce genre d'expérience utilisateur aie pu être validé par un audit de sécurité externe. C'est dangereux, et très contre-productif pour la sécurité de vos clients.

    Oui, j'étais un peu agacé, j'ai même laissé les fautes dedans :)

    La réponse est arrivée aujourd'hui :

    J’ai pris connaissance de vos échanges avec votre conseiller de clientèle, Monsieur Maxime GRESLE, par lesquels vous exprimez votre insatisfaction portant sur la sécurisation de nos paiements en ligne.

    Je comprends votre sentiment et tiens à vous assurer que vos interrogations ont été pleinement prises en considération.

    En effet, le système de sécurisation évoqué dans vos échanges semble concerner l’authentification à 2 facteurs avec saisie du code reçu par SMS et du mot de passe « banque en ligne » (OTP SMS renforcé).

    Celle-ci répond à un besoin de disposer d’une solution complémentaire afin de couvrir une part de nos clients ne disposant pas de smartphone par exemple, afin de répondre à la réglementation européenne DSP2.

    Aussi, pour reprendre les éléments de comparaison de votre mail, je souhaite vous confirmer que nous proposons une solution équivalente à celle proposée par Boursorama.

    Cette solution nommée SECUR’PASS a été préconisée par le Groupe BPCE pour assurer un niveau de sécurité optimal dans le cadre de la validation des opérations de paiement.

    Vous trouverez en pièce-jointe de ce mail une Foire Aux Questions qui, je l’espère, permettra de répondre à vos interrogations.

    Donc voilà, on se fout de moi, mais ça ne sera pas le premier service client qui répond à côté, ni le dernier.
    Évidemment, entre répondre à côté de la plaque et ne pas me répondre du tout, je ne sais pas ce qui est le pire...