les infos statiques sont en clair et sans auth, mais pour effectuer un paiement ou un retrait, il faut quand même passer par la puce de crypto.
pour le badge navigo, c'est la même chose, sauf que les données statiques se limitent à un id de carte et un id d'user. et bien qu'il y ait authentification lors d'un passage dans le métro, une location de vélib utilise uniquement l'un des id aussi récupérable en clair et sans auth.
après, ça n'enlève rien au fait que (d'après Renaud Lipchitz), les infos dispo en clair sont suffisantes pour créer un clone utilisable partout où seule la bande magnétique est utilisée, ou effectuer des paiements en brute-forçant le CVV
# Presque
Posté par pipo_molo . En réponse au journal Banques : à quand une condamnation sévère pour non-sécurisation ?. Évalué à 4.
2 choses à tempérer, toutefois :
les infos statiques sont en clair et sans auth, mais pour effectuer un paiement ou un retrait, il faut quand même passer par la puce de crypto.
pour le badge navigo, c'est la même chose, sauf que les données statiques se limitent à un id de carte et un id d'user. et bien qu'il y ait authentification lors d'un passage dans le métro, une location de vélib utilise uniquement l'un des id aussi récupérable en clair et sans auth.
après, ça n'enlève rien au fait que (d'après Renaud Lipchitz), les infos dispo en clair sont suffisantes pour créer un clone utilisable partout où seule la bande magnétique est utilisée, ou effectuer des paiements en brute-forçant le CVV