• [^] # Re: Paiement en iframe

    Posté par . En réponse au journal Exigeons des banques, une vraie mise en œuvre de la DSP2 !. Évalué à 3.

    Tu peux trouver regrettable que la banque délègue une activité centrale à un ou des "tiers" de confiance, mais tu n'as pas de contrôle là-dessus. J'ai l'impression que tu surinterprètes beaucoup; tu ne peux absolument pas déduire du nom de domaine de la page affichée que le commerçant accède à tes identifiants bancaires; le sous-domaine en question héberge probablement le logiciel d'identification fourni par le "tiers de confiance", mais j'imagine que les identifiants sont chiffrés—c'est justement ce que je reproche aux "iframes" et autres montages, c'est qu'il n'est pas clair du tout où tu es réellement. Quand tu valides une transaction via un 2FA classique (typiquement, application smartphone), tu n'as pas d'"application" bancaire qui s'affiche dans le navigateur.

    comment en être sûr

    Utiliser un 2FA impliquant un autre appareil? (typiquement, un smartphone, à défaut d'un bidule électronique fourni par la banque). À partir du moment où la "solution" repose sur un commerçant qui "redirige" vers un formulaire d'identification bancaire, tu ne peux pas être sûr de grand chose à moins de mettre en place des vérifications auxquelles le commun des mortels n'a aucun accès.