• [^] # Re: Le pourquoi du comment

    Posté par (site web personnel) . En réponse au journal Les banques et l'authentification à deux facteurs. Évalué à 4.

    DSP2 impose une 2FA contextuelle, aka qu’il soit impossible de procéder à un MITM par un site de phishing ou de drop shipping (l’objectif est que tu puisses être certain du montant et du destinataire de la transaction et que tu ne vas pas filer une 2FA qui va en vrai te débiter 2000€ chez un revendeur chinois obscur au lieu de 2€ chez Ebay).
    Le moyen de 2FA doit afficher obligatoirement le montant et le destinataire à côté de l’OTP de manière à ce que l’utilisateur ne puisse pas les ignorer. Il est réputé les avoir vérifier avant de communiquer l’OTP.
    Tous les moyens offline sont donc de facto illicites.

    Ben non. Le formulaire dans lequel on rentre un OTP est une page de la banque, qui précise justement le montant et le commerçant.

    Ils mettent parfois ça dans une iframe, ce qui empêche de vérifier que c'est bien notre banque, mais ça, c'est juste un choix technique débile, pas une nécessité.