> ou encore modifie le navigateur pour enregistrer tout ce qui est émis
> (avant le passage par SSL) quand on a reçu un page contenant le
> terme "mot de passe",
J'espère que la grille est au moins en double aveugle : le lien entre la case que tu coches et le chiffre que ça active ne peut être fait que de deux façons : via le rendu de l'image ou via le serveur (ce qui veut dire que les identifiants de chaque image et leur url, sont générés aléatoirement à chaque requête et que la correspondance n'est que sur le serveur)
Ceci dit je suis d'accord sur le reste. Ca donne une superbe impression de sécurité mais ça ne sécurise rien. Un logiciel espion peut tout à fait faire la capture du rendu des images avant d'enregistrer les clics quand il sait qu'il est sur la page de login.
C'est même pire : depuis ce truc à la sogé, je ne peux plus regarder mon compte en présence d'un tiers. Autant le clavier je peux taper à peu près tranquillement, autant ce truc visuel gros en rouge sur l'écran avec une mire autour de la souris, si le gars à coté ou derrière ne peut pas voir/retenir mon mot de passe c'est qu'il est totalement bigleux.
Si vraiment c'était un problème de sécurité ils changeraient déjà les mots de passe pour mettre une vrai combinaison de caractères et pas seulement une suite de chiffres. Là c'est juste un problème d'impression de sécurité. Et c'est aussi pour ça que toutes les banques sont obligé de suivre, sinon leurs utilisateurs vont avoir l'impression d'être moins sécurisés (en fait je vais être encore plus cynique, il n'est pas impossible que ce soit le responsable informatique qui ait l'impression que son système est moins sécurisé que les autres banques et qui demande l'ajout du clavier virtuel sans même étudier si c'est vraiment utile).
[^] # Re: Stupide!
Posté par Éric (site web personnel) . En réponse au journal Credit Agricole en ligne refusera bientôt l'accès aux navigateurs alternatifs. Évalué à 8.
> (avant le passage par SSL) quand on a reçu un page contenant le
> terme "mot de passe",
J'espère que la grille est au moins en double aveugle : le lien entre la case que tu coches et le chiffre que ça active ne peut être fait que de deux façons : via le rendu de l'image ou via le serveur (ce qui veut dire que les identifiants de chaque image et leur url, sont générés aléatoirement à chaque requête et que la correspondance n'est que sur le serveur)
Ceci dit je suis d'accord sur le reste. Ca donne une superbe impression de sécurité mais ça ne sécurise rien. Un logiciel espion peut tout à fait faire la capture du rendu des images avant d'enregistrer les clics quand il sait qu'il est sur la page de login.
C'est même pire : depuis ce truc à la sogé, je ne peux plus regarder mon compte en présence d'un tiers. Autant le clavier je peux taper à peu près tranquillement, autant ce truc visuel gros en rouge sur l'écran avec une mire autour de la souris, si le gars à coté ou derrière ne peut pas voir/retenir mon mot de passe c'est qu'il est totalement bigleux.
Si vraiment c'était un problème de sécurité ils changeraient déjà les mots de passe pour mettre une vrai combinaison de caractères et pas seulement une suite de chiffres. Là c'est juste un problème d'impression de sécurité. Et c'est aussi pour ça que toutes les banques sont obligé de suivre, sinon leurs utilisateurs vont avoir l'impression d'être moins sécurisés (en fait je vais être encore plus cynique, il n'est pas impossible que ce soit le responsable informatique qui ait l'impression que son système est moins sécurisé que les autres banques et qui demande l'ajout du clavier virtuel sans même étudier si c'est vraiment utile).