Ca me fait penser à une certaine banque en ligne B* qui s'apprête à bloquer la carte de paiement dès qu'on fait un paiement à l'étranger. D'autant plus stupide que les paiements sont authentifiés par code secret, et que pour un achat en ligne à l'étranger ils ne réagissent pas.
Bref, le seul moyen d'éviter le blocage de la carte est de confirmer vos achats par contact de votre banque.
Donc:
1 - Vous recevez un message d'alerte email ou sms.
2 - Vous devez rappeler votre banque, le numéro est indiqué
3 - On vous demande de confirmer que vous êtes à l'origine des transactions
4 - Pour confirmer que vous êtes à l'origine des transactions, on vous demande des infos persos et des réponses à des "questions secrètes" 5 - (Optionnellement, comme il m'est arrivé) On vous bloque quand même votre carte pendant une semaine, parce qu'on est pas professionnel…
Remarque générale:
- Si on est plus en possession de sa carte, c'est aussi probablement parce qu'on s'est fait voler l'attenant/le reste (papiers, …)
Problème 1:
- Les infos perso ne fournissent aucune garantie.
Elles se trouvent partout. Facebook, carte de visite, papiers volés avec la carte, RNCS, extrait de naissance !
Problème 2:
- Chez B, **les questions secrètes ne sont pas secrètes*.
Il s'agit de questions prédéfinies. Au mieux, on peut en créer de nouvelles (voir la suite).
Les questions secrètes sont parfois des infos perso (nom de jeune fille de la mère).
Des questions du type "Votre première marque de voiture": une carte volée à une jeune victime dans son véhicule… devinez !
Problème 3:
- On peut échouer et rappeler un autre conseiller, sans incidence !
Problème 4:
- B* n'authentifie aucun de ses emails
Pas de signature électronique. Un enfant peut en créer un.
On peut donc contourner et forcer les transactions sans problème en contactant la banque et se faisant passer pour le client. (d'autant plus qu'on est peut être aussi en possession de son téléphone qui reçoit le sms, même pas besoin de chercher le n°).
Si une question vous pose problème, il vous suffit, au choix:
- de retenter avec un autre conseiller. La question fatale a une chance de ne pas être dans celles qu'il choisit.
- d'appeler votre victime en se faisant passer pour la banque et de lui poser les questions !
- de se faire passer pour la banque en envoyant un message forgé à la victime avec un numéro de téléphone pour qu'il vous rappelle et vous confie tous ses "secrets". En plus, vous pouvez lui dire que le nécessaire a été fait pour sa carte et de ne par s'inquiéter… (sic)
Bref, rien de sécurisé. Seul un double secret peut venir à bout de ce problème.
Chez M
Une utilisation encore plus stupide du secret.
Pour éviter le phishing, une autre banque exige que vous leur fournissiez une phrase secrète qui s'affiche en rouge sur le site une fois vous connecté. (riez)
Cela suppose donc d'avoir déjà donné les codes d'authentification sur le site légitime ou non !
Gageons que 95% des clients trompés ne remarqueraient pas que la phrase secrète n'apparait pas sur le site falsifié. (pourquoi s'embêter à la deviner !!!)
# Plus grave... les banques "sécurisées"
Posté par fcartegnie . En réponse au journal [ sécurité ] Comment se faire plomber sa messagerie (ou tout autre compte) par la "question secrète". Évalué à 4.
Chez B*
Ca me fait penser à une certaine banque en ligne B* qui s'apprête à bloquer la carte de paiement dès qu'on fait un paiement à l'étranger. D'autant plus stupide que les paiements sont authentifiés par code secret, et que pour un achat en ligne à l'étranger ils ne réagissent pas.
Bref, le seul moyen d'éviter le blocage de la carte est de confirmer vos achats par contact de votre banque.
Donc:
1 - Vous recevez un message d'alerte email ou sms.
2 - Vous devez rappeler votre banque, le numéro est indiqué
3 - On vous demande de confirmer que vous êtes à l'origine des transactions
4 - Pour confirmer que vous êtes à l'origine des transactions, on vous demande des infos persos et des réponses à des "questions secrètes"
5 - (Optionnellement, comme il m'est arrivé) On vous bloque quand même votre carte pendant une semaine, parce qu'on est pas professionnel…
Remarque générale:
- Si on est plus en possession de sa carte, c'est aussi probablement parce qu'on s'est fait voler l'attenant/le reste (papiers, …)
Problème 1:
- Les infos perso ne fournissent aucune garantie.
Elles se trouvent partout. Facebook, carte de visite, papiers volés avec la carte, RNCS, extrait de naissance !
Problème 2:
- Chez B, **les questions secrètes ne sont pas secrètes*.
Il s'agit de questions prédéfinies. Au mieux, on peut en créer de nouvelles (voir la suite).
Les questions secrètes sont parfois des infos perso (nom de jeune fille de la mère).
Des questions du type "Votre première marque de voiture": une carte volée à une jeune victime dans son véhicule… devinez !
Problème 3:
- On peut échouer et rappeler un autre conseiller, sans incidence !
Problème 4:
- B* n'authentifie aucun de ses emails
Pas de signature électronique. Un enfant peut en créer un.
On peut donc contourner et forcer les transactions sans problème en contactant la banque et se faisant passer pour le client. (d'autant plus qu'on est peut être aussi en possession de son téléphone qui reçoit le sms, même pas besoin de chercher le n°).
Si une question vous pose problème, il vous suffit, au choix:
- de retenter avec un autre conseiller. La question fatale a une chance de ne pas être dans celles qu'il choisit.
- d'appeler votre victime en se faisant passer pour la banque et de lui poser les questions !
- de se faire passer pour la banque en envoyant un message forgé à la victime avec un numéro de téléphone pour qu'il vous rappelle et vous confie tous ses "secrets". En plus, vous pouvez lui dire que le nécessaire a été fait pour sa carte et de ne par s'inquiéter… (sic)
Bref, rien de sécurisé. Seul un double secret peut venir à bout de ce problème.
Chez M
Une utilisation encore plus stupide du secret.
Pour éviter le phishing, une autre banque exige que vous leur fournissiez une phrase secrète qui s'affiche en rouge sur le site une fois vous connecté. (riez)