On a même pas besoin de satisfaire le facteur ce que je possède pour effectuer une transaction, il suffit de se coller à des gens dans le métro (ce n'est pas comme si avoir plein de gens autour de soi dans le métro était exceptionnel).
Si tu te colles à quelqu'un dans le métro, tu pourras lire sa carte NFC, mais c'est pas pour autant que tu pourras faire une transaction NFC par la suite. Chaque transaction (au moins pour les normes Visa, Mastercard et American Express) est sécurisée par une authentification avec la carte.
Par contre, c'est vulnérable à une attaque "Man in the Middle" bien que la mise en oeuvre me paraisse difficile : il faut sortir un bidule électronique connecté à la place d'une carte NFC devant le vendeur (qui doit n'y voir que du feu), il faut une liaison sans-fil haut débit avec un gus collé au vrai porteur pour suivre les exigences de timing de la carte sans-contact (le lecteur envoie des données, il faut répondre très vite), et il faut une parfaite synchronisation pour lire les infos de la carte du porteur à ce moment-là.
nous pouvons aisément supposer qu'il ne respecte pas les limites de puissances légales, comment la carte réagit-elle dans ce cas ?
Il peut certainement passer de 5 cm à quelques dizaines de cm, mais pas à 3-4m. Quoiqu'on peut imaginer un lecteur avec une antenne ultra-directive. Si il met trop de patate pendant longtemps, ta carte va chauffer, voire brûler…
Il semble y avoir un problème de vie privée, puisqu'il semble être possible de récupérer des informations nominatives sur les personnes.
Ca va dépendre des applications mais de fait, dans pas mal de cas que j'ai vu sur le terrain, il est assez facile de demander des informations à la carte pour lui dire qu'elle doit s'authentifier, avant de prouver qu'on est un demandeur légitime.
[^] # Re: Le mot de passe statique
Posté par Philippe F (site web personnel) . En réponse au journal Essais avec une Yubikey. Évalué à 1.
Si tu te colles à quelqu'un dans le métro, tu pourras lire sa carte NFC, mais c'est pas pour autant que tu pourras faire une transaction NFC par la suite. Chaque transaction (au moins pour les normes Visa, Mastercard et American Express) est sécurisée par une authentification avec la carte.
Par contre, c'est vulnérable à une attaque "Man in the Middle" bien que la mise en oeuvre me paraisse difficile : il faut sortir un bidule électronique connecté à la place d'une carte NFC devant le vendeur (qui doit n'y voir que du feu), il faut une liaison sans-fil haut débit avec un gus collé au vrai porteur pour suivre les exigences de timing de la carte sans-contact (le lecteur envoie des données, il faut répondre très vite), et il faut une parfaite synchronisation pour lire les infos de la carte du porteur à ce moment-là.
Il peut certainement passer de 5 cm à quelques dizaines de cm, mais pas à 3-4m. Quoiqu'on peut imaginer un lecteur avec une antenne ultra-directive. Si il met trop de patate pendant longtemps, ta carte va chauffer, voire brûler…
Ca va dépendre des applications mais de fait, dans pas mal de cas que j'ai vu sur le terrain, il est assez facile de demander des informations à la carte pour lui dire qu'elle doit s'authentifier, avant de prouver qu'on est un demandeur légitime.