• [^] # Re: Résumé des arguments à utiliser (quelle que soit la banque d'ailleurs) et des solutions possibles

    Posté par (site web personnel) . En réponse au journal Boursorama semble dorénavant imposer l'usage d'un smartphone pour utiliser ses services. Évalué à 2.

    Arguments

    il y a d’autres moyens de double authentification (2FA) comme OTP, Yubikey, etc.

    Qui ne respectent pas la notion de SCA contextuelle bancaire (action, montant & destinataire)

    il n’y a aucune obligation égale à avoir un ordiphone,

    Mais la banque a une obligation légale à fournir une SCA légale (DSP3)

    dans les CGV de la banque il n’y a nulle part indiqué qu’il faut avoir un ordiphone pour en utiliser les services,

    Mais la banque est concernée elle-même par une obligation légale qui est supérieure à ses CGUE

    dans les mêmes CGV, il n’est indiqué nulle part qu’il faille un compte auprès d’Apple ou de Google pour utiliser les services en ligne,

    Idem

    Google exige des versions d’Android mises à jour pour les applis bancaires ce qui va raccourcir de facto la durée d’utilisation des ordiphones pour ces applis, la banque est-elle prête à payer des ordiphones plus récents aux clients ?

    Pas le problème de la banque

    la banque utilisait déjà d’autres systèmes de double authentification, pourquoi ne plus les utiliser ?

    Parce que plus légales. Ne l’était déjà plus depuis longtemps pour la plupart (SMS, calculette, code fixe...). Les exigences DSP3 ont fait sauter tout le reste.

    Solutions envisageables :

    OTP (mot de passe à usage unique donc valable pour une seule transaction)

    Non, pas contextuel

    saisie d’un code fixe transmis par papier initialement nécessaire pour les transactions en ligne et qui s’ajoute aux informations de paiement et au code temporaire reçu par SMS, exemple du Securicode du CA,

    Pas contextuel ou plus fiable (SMS)

    une petite télécommande qui génère un code unique après flashage d’un QR-Code (CIC),

    Pas contextuel, illégal

    U2F (Universal Second Factor norme d’authentification ouverte qui vise à renforcer et à simplifier l’authentification à deux facteurs en utilisant des périphériques USB ou à communication en champ proche), exemple des clés USB de type Yubikey.

    Pas contextuel, illégal