• # L'April n'y est pour rien

    Posté par (site web personnel) . En réponse au journal 3DSecure à l'APRIL !. Évalué à 8.

    Bonjour,

    Je suis le secrétaire de l'April et je regrette que vous n'ayez pas pris contact avec moi avant de poster votre message. Il aurait certainement été orienté autrement.

    Pour votre information, l'April n'est pour rien dans la mise en œuvre de 3DSecure pour la bonne et simple raison que ce n'est pas notre serveur qui assure la transaction mais celui de notre banque (Crédit Mutuel). Lorsque l'adhérent initie une procédure de paiement en ligne sur notre site, notre serveur le met en relation avec le serveur de notre banque qui prend en charge la transaction. A l'issue du traitement, le serveur de notre banque informe le nôtre du résultat de la transaction. Cette technique a un énorme avantage pour nous : aucune information sensible ne transite ou n'est stockée sur notre serveur.

    Avec 3DSecure, un quatrième acteur entre en lice : le serveur de la banque de l'adhérent, contacté par celui de notre banque. C'est celui-là qui procède à l'authentification et donne le feu vert à la transaction.

    Le Crédit Mutuel nous a récemment informé de la mise en place de cette technique (discutable) d'authentification qui va d'ailleurs progressivement se généraliser au fur et à mesure que les cartes bancaires compatibles avec la norme 3DSecure vont remplacer celles en circulation (je n'ai pas encore compris le lien entre 3DSecure et la carte mais peu importe).

    L'information « confidentielle » est du ressort de votre banque. Si votre date de naissance sert à vous identifier, prenez-vous en à votre banque mais ni au Crédit Mutuel (je ne sais pas ce que cette banque demande comme information mais j'espère qu'elle n'est pas aussi bête), ni à l'April.