• [^] # Re: Budget Insight, et son "haut niveau de sécurité"

    Posté par . En réponse à la dépêche Ces start-ups qui contribuent au Libre. Évalué à 10.

    En gros vous dites que les données de connexion sont chiffrées et qu'on ne peut donc pas les voler. Ensuite, vous insistez sur le fait que le système ne peut pas faire de transfert mais qu'il lit simplement l'état du compte tous les jours. Cela veut donc dire, que la clef utilisée pour chiffrer la base est stockée quelque part (normal sinon ça ne servirais à rien). Au final, le fait d'être "read-only" n'importe pas tant que ça puisque compromettre les serveurs a de grandes chances de donner accès aux données chiffrées ET à la clef nécessaire pour obtenir les identifiant en clair.

    En fait il faut voir plusieurs choses dans l'argumentaire :

    • Le fait de dire que l'application est read-only concerne le cas où l'utilisateur se fait usurper son compte Budget Insight (pas que nos serveurs aient été compromis) ;
    • Les identifiants bancaires requis pour la synchronisation ne permettent pas de réaliser de virements, puisque la Banque de France oblige les banques à nécessiter l'envoi d'une confirmation par courrier ou SMS pour l'ajout d'un bénéficiaire ;
    • Les identifiants bancaires sont chiffrés dans la base de données de manière à ce qu'ils ne soient pas déchiffrables par l'application web. Ce qui signifie que si uniquement le site se faisait compromettre, les transactions pourraient être déchiffrées (l'application web ayant besoin de lire ces informations), mais pas les identifiants bancaires ;
    • Le backend tourne sur une autre machine non accessible depuis l'extérieur. Dans le cas d'une attaque grave où le serveur web frontal serait compromis, il n'y a rien dessus qui permette de déchiffrer les identifiants bancaires (les transactions, en revanche, si).

    McAfee c'est quoi ce truc ? Ils scannent votre site pour vérifier qu'il n'y a pas un site de phishing rajouté ? Si quelqu'un arrive à prendre le contrôle de votre site, il aura beaucoup plus intérêt à rester discret et à récupérer la base de données des identifiants et la clef plutôt que de défacer le site.

    Il s'agit de robots qui tentent d'attaquer le site et le serveur, pour la découverte d'éventuelles failles. Ces tests ne sont pas exhaustifs évidement, ce qui fait que nous ne nous reposons pas dessus, néanmoins il constitue une preuve que nous sommes résistant sur l'ensemble des tests effectués par McAfee, raison pour laquelle nous le mettons en avant sur la page sécurité.

    Enfin, il faut également penser à replacer cette page dans son contexte : la majorité des utilisateurs de BI ne sont pas aussi technophiles que les
    lecteurs de linuxfr, et c'est eux qu'elle vise à rassurer.