• [^] # Re: nourjal pense qu'il ne faut pas poster d'idée après minuit

    Posté par . En réponse au journal Idée (c'est-à-dire invention pour les daissidor praiçez) pour le stockage de CB en commerce électronique. Évalué à 1.

    Schneier dit que c'est inutile de chiffrer des données si la clé se trouve sur le même réseau que la base de données

    Il n'a pas complétement raison là dessus. Si les numéros sont en clair, une injection SQL suffit remonter les numéros en clair. Avec du numéros chiffrés, il faudrait en plus trouver un moyen de récupérer la clé. Clairement elle ne sera pas stockée en base (sinon ça ne sert à rien).
    D'autre part ça n'est peut être pas infaillible mais le chiffrement des données bancaire est obligatoire pour obtenir la certification PCI DSS, imposée par la plupart des partenaires type banques et exigé par les clients grands comptes. Beaucoup de sites passent par des solutions clé en main d'une banque car c'est plutôt lourd d'obtenir les certifications.