• [^] # Re: La banque postale

    Posté par (site web personnel) . En réponse au journal Quand La Caisse d'Épargne s'y met aussi.... Évalué à 1.

    Pareil je leur ai écris, mais leur réponse a été négative...

    Il m'ont seulement donné l'url de la version backup.

    Et je ne vais JAMAIS sur la version clavier visuel a la con !

    Pour deux raison :
    - je peux pas sauver mon foutu couple numéro de compte+code (mon cerveau a pas besoin de retenir ces données inutiles !!!)
    - j'ai pas que ça a faire de perdre 50h a taper leur foutu chiffres...

    Si il sont malin il y a moyen de faire un truc sécure sans avoir besoin d'une telle connerie :

    - nom de champs cryptés via un base64_encode(crypt('login',$_SESSION['random'])) :

    (et récupérer lequel est le login et pass via ré-utilisation du même $_SESSION['id'])
    - afficher login et password dans un ordre a la con
    - ajouter des avec des label+input dans tous les sens avec du display: hidden (pour les navigateurs avec support css/javascript) pour pourrir la vie des attaquants
    - mettre un falback pour les navigateurs stupides/malvoyant/etc...
    - ajouter des champs a remplir (avec un label qui dit mettre n'importe quoi ici)

    Bon ça met en échec la sauvegarde des login+pass (car les noms de champs sont pas statiques d'une fois sur l'autre)

    Le second point idéal serait de pouvoir encrypter en js les valeurs des champs Pour mettre en échec toute la chaîne qui pourrait mettre un proxy entre les deux :
    - norton fait ça pour ajouter un js en fin de page qui kill toutes les popups
    - ou un trojan qui se mettrait en proxy https avec un certificat valide pour * (les clients seraient capable de valider le certificat bidon)

    De toute façon si tu n'ai pas un contrôle complet de la chaîne navigateur+librairies sous-jascentes+chaine jusqu'au serveur c'est inutile de chercher a compliquer la vie du client.
    La seule chose importante est de régulièrement changer le code pour pourrir (et mettre en échec) les trojans.
    Ou alors faire un client don't on soit sur avec protection anti-debugger et autre
    (mais ça tient environt 24h pour les jeux, alors pour des gens qui veulent du pognon c'est pire...)

    La dernière protections est de changer tout le temps le positionnement des balises et de tout crypter a l'intérieur de l'interface pour que si jamais ils réussissent a rentrer il arriver pas a faire beaucoup de dégâts collatéraux...