Ça, je vais vite le vérifier, parce que je vais justement demander un appareil physique comme ça et voir ce que ça donne.
Ce qui est clair vu la description qu'ils en donnent, c'est que cet appareil n'intègre pas de carte SIM et d'abonnement qui va avec, ou de carte wifi ou quoi que ce soit qui lui permette d'avoir une connexion avec la banque. Ça a l'air d'un appareil autonome, parfaitement incapable d'afficher la moindre information en provenance de la banque. Et c'est censé pouvoir servir pour les achats en ligne avec 3-D Secure.
Par ailleurs, j'ai un sérieux doute sur ce qu'impose le DSP2 et dans quel cas : pour rappel, les achats sans 3-D Secure, ça existe toujours, c'est même très répandu (allez, au hasard, pour l'achat de timbres en ligne chez la Poste, qui demande simplement le numéro de carte, la date d'expiration et le code de sécurité, à l'ancienne), donc probablement pas du tout illégal. On peut donc en déduire que le fait de permettre un paiement en ligne sans dispositif séparé permettant au client de valider l'achat en connaissant le montant et le marchant n'a rien d'illégal.
Donc « les banques ne peuvent pas utiliser du TOTP simple parce que c'est illégal », je ne pense pas que ce soit vrai, en tout cas pas de façon aussi simpliste.
[^] # Re: Le pourquoi du comment
Posté par 🚲 Tanguy Ortolo (site web personnel) . En réponse au journal Les banques et l'authentification à deux facteurs. Évalué à 3.
Ça, je vais vite le vérifier, parce que je vais justement demander un appareil physique comme ça et voir ce que ça donne.
Ce qui est clair vu la description qu'ils en donnent, c'est que cet appareil n'intègre pas de carte SIM et d'abonnement qui va avec, ou de carte wifi ou quoi que ce soit qui lui permette d'avoir une connexion avec la banque. Ça a l'air d'un appareil autonome, parfaitement incapable d'afficher la moindre information en provenance de la banque. Et c'est censé pouvoir servir pour les achats en ligne avec 3-D Secure.
Par ailleurs, j'ai un sérieux doute sur ce qu'impose le DSP2 et dans quel cas : pour rappel, les achats sans 3-D Secure, ça existe toujours, c'est même très répandu (allez, au hasard, pour l'achat de timbres en ligne chez la Poste, qui demande simplement le numéro de carte, la date d'expiration et le code de sécurité, à l'ancienne), donc probablement pas du tout illégal. On peut donc en déduire que le fait de permettre un paiement en ligne sans dispositif séparé permettant au client de valider l'achat en connaissant le montant et le marchant n'a rien d'illégal.
Donc « les banques ne peuvent pas utiliser du TOTP simple parce que c'est illégal », je ne pense pas que ce soit vrai, en tout cas pas de façon aussi simpliste.