• [^] # Re: trop pas sécure

    Posté par (site web personnel) . En réponse au journal Quand La Caisse d'Épargne s'y met aussi.... Évalué à 2.

    Et puissque je parle de sécurité, moi y a un truc qui me choc grave sur la page de la caisse d'épargne :
    On est sur la page d'accueil, en http, donc pas sécurisé, et voila qu'on demande sur cette page non sécurisée d'entrer son numéro de compte et le code secret !!!

    Pour moi, ça c'est une grosse grosse erreur (peut-être que l'envois des infos est fait en sécurisé par ajax ou un truc du genre, mais on ne le vois pas, c'est très grave à mon avi).


    Je me suis posé la même question avec la Banque Populaire de ma région. En effet, il y a la petite boîte de login sur la page de garde (désolé pour les non-voyants et autres handicapés: point de clavier virtuel aidant à la saisie) qui est bien évidemment en HTTP. Une fois que l'on saisit identifiant (au passage, c'est un nombre à huit chiffres qui nous est imposé, donc ils ont été obligé d'empêcher je-ne-sais-comment les navigateurs modernes de l'enregistrer. Pour ma part, j'ai fini par le retenir par c1⁄2ur mais je n'ose imaginer les vieilles personnes qui avaient déjà du mal à retenir le code à 4 chiffres de la carte Bleue dont la sécurité laisse à désirer du coup) suivi du mot de passe (qu'on peut heureusement ou bizarrement choisir une fois le premier saisi). À partir de là, tout est en HTTPS mais je me suis posé la même question, à savoir: les données les plus importantes n'ont-elles pas déjà été émises en clair ?

    En outre, pour effectuer les virements externes, il y a un nouveau mot de passe qu'on est obligé de retenir et que je trouve sincèrement inutile puisqu'on en a encore une fois le choix, mais bon, passons...

    Donc, quid de la session ? HTTP ou HTTPS en entier ?