La Yescard, c'était effectivement une énorme connerie des concepteurs de terminaux qui ont commis la Faute Ultime: faire confiance aux données envoyées par le client. Mais déjà à l'époque de la "sortie" de la faille, cela ne fonctionnait que sur une partie des terminaux, et seulement ceux qui fonctionnaient en monde non connecté. Déjà les terminaux en mode non connecté, ce n'est pas une bonne idée.
C'est en pensant à ça, entre autres, que je précisais que maintenant la plupart des terminaux sont en mode connecté, c'est à dire qu'il y a une communication entre le terminal et la banque. Dans ce cas, c'est beaucoup plus compliqué à contourner. Avec un terminal non connecté, si tu as une carte qui est signée par la banque, ça passe. Donc si tu casses la clé utilisée pour signer, tu peux gruger. Avec un terminal connecté, ça ne suffit pas, il faut aussi que la banque accepte la transaction. C'est ce qui permet de rejeter les cas problématiques sans mettre à jour les millions de terminaux en circulation.
(mon explication est sûrement approximative, mes infos datent de deux ans, merci de compléter :)
[^] # Re: Pfff
Posté par Yusei (Mastodon) . En réponse au journal Ca va couper chérie. Évalué à 2.
C'est en pensant à ça, entre autres, que je précisais que maintenant la plupart des terminaux sont en mode connecté, c'est à dire qu'il y a une communication entre le terminal et la banque. Dans ce cas, c'est beaucoup plus compliqué à contourner. Avec un terminal non connecté, si tu as une carte qui est signée par la banque, ça passe. Donc si tu casses la clé utilisée pour signer, tu peux gruger. Avec un terminal connecté, ça ne suffit pas, il faut aussi que la banque accepte la transaction. C'est ce qui permet de rejeter les cas problématiques sans mettre à jour les millions de terminaux en circulation.
(mon explication est sûrement approximative, mes infos datent de deux ans, merci de compléter :)