Une réponse sur certains points abordés dans le journal : de mémoire, la DSP2 demande que l'authentification de l'utilisateur soit faite de telle manière qu'il soit conscient du montant et du bénéficiaire de l'opération qu'il réalise.
Ceci explique que notamment le standard TOTP ne soit pas accepté : le code généré est lié au temps et non à une opération. Et, probablement, d'où les système à calculette ou celui à QR-code (qui n'est qu'une autre façon de saisir un challenge).
En vrai, ce ne serait pas trop compliqué de réadapter TOTP pour signer un challenge, et avoir des applications libres qui implémentent ce protocole, mais j'imagine que les banques ne souhaitent pas porter la responsabilité de la sécurité du secret déposé dans une appli qu'ils ne maîtrisent pas...
# Une partie de réponse
Posté par boarf . En réponse au journal Exigeons des banques, une vraie mise en œuvre de la DSP2 !. Évalué à 10.
Une réponse sur certains points abordés dans le journal : de mémoire, la DSP2 demande que l'authentification de l'utilisateur soit faite de telle manière qu'il soit conscient du montant et du bénéficiaire de l'opération qu'il réalise.
Ceci explique que notamment le standard TOTP ne soit pas accepté : le code généré est lié au temps et non à une opération. Et, probablement, d'où les système à calculette ou celui à QR-code (qui n'est qu'une autre façon de saisir un challenge).
En vrai, ce ne serait pas trop compliqué de réadapter TOTP pour signer un challenge, et avoir des applications libres qui implémentent ce protocole, mais j'imagine que les banques ne souhaitent pas porter la responsabilité de la sécurité du secret déposé dans une appli qu'ils ne maîtrisent pas...