• [^] # Re: ...

    Posté par (site web personnel) . En réponse au journal Bye bye les tags mifare. Évalué à 2.

    Les problèmes détéctés par Humpich correspondait à des vieilles vielles versions de la norme de paiement, qui était moins sécurisée ( B0' il me semble). La nouvelle norme, c'est EMV et c'est super carré. Sur certains lecteurs de paiement, c'est affiché. Si il te dit CB EMV, c'est tout bon. Si il te dit B0' c'est moins bon. J'ai noté que ma carte bleue est passée en EMV lors de mon renouvellement il y a un an.

    Comme les terminaux restent déployés jusqu'à 10 ou 15 ans sans être changés, beaucoup de cartes fonctionnent soit avec la nouvelle norme méga-sécurisée, soit avec l'ancienne beaucoup moins sécurisée. Un choix est fait au moment du paiement. Tant que EMV n'est pas déployé partout, le système comporte donc des failles facile à exploiter. Il suffit de dire au lecteur "je suis une vieille carte, soit gentil avec moi et n'utilise pas de sécurité" et il obéira gentiment.

    C'est le problème de la sécurité théorique versus la mise en place pratique. Il est difficile de demander aux commerçants de jeter leur terminal à la poubelle tous les 5 ans, sachant qu'ils payent le terminal et qu'ils payent aussi pour les transactions.

    Si je me souviens bien (mais je ne suis pas expert dans le marché du paiement français), le problème mis en avant par Humpich était que pour des automates hors-ligne, le système de vérification était léger et il l'avait cassé. C'est pas un gros exploit, ce qu'on fait les mecs que je cite est quand même déjà plus impressionnant : reverse engineering de circuit, c'est fun bien que ce soit quand même une pratique courante dans l'industrie.

    Ce qu'a fait Serge Humpich n'est pas possible de façon généralisée avec des cartes EMV. Pour des cartes EMV, la vérification hors-ligne se fait soit avec un certificat RSA, soit ne se fait pas mais il y a un montant maximum hors-ligne qui peut être dépensé. Si c'est en ligne, la vérification est systématique. J'imagine que Humpich arriverait à se faire de la presse en montrant que dans certains cas, il n'y a pas de vérification hors ligne des transactions. Ca impressionnerait toujours les journalistes, bien que cela soit une information publique.

    Au fait, les specifications EMV sont publiques et librement téléchargeable : http://www.emvco.com/specifications.asp?show=3

    Ce qui a changé depuis Humpich, outre le passage bien amorçé à l'EMV, c'est que c'est beaucoup beaucoup plus facile de faire des terminaux en ligne maintenant. Par exemple, pas mal de terminaux sont GPRS aujourd'hui ( == utilisent le réseau GSM). Ca laisse beaucoup moins de marge aux frauderus.

    Je tiens à ajouter que Humpich n'a pas du tout remis en questions la sécurité de la carte. Une carte à puce correctement implémentée (et la grande majorité le sont) est une coffre fort inviolable. Personne n'est en mesure d'aller lire votre PIN dans votre carte ou de trouver la clé privée des certificats de la carte. Par contre si le code PIN est écrit sur un autocollant au dos de la carte, le fait que la carte soit un coffre fort ne change rien au fait qu'on pourra dépenser tous vos sous.