Sommaire
-
Des facteurs d'authentification
- Infos de carte bancaire
- Code ou lien par SMS
- Grille de nombres
- Empreinte digitale
- Code secret sur téléphone
- Code secret sur le site de l'intermédiaire de paiement
- Code Ă usage unique sur logiciel bancaire
- Code Ă usage unique standard
- BoĂźtier physique Ă code Ă usage unique
- Variante : carte à code de sécurité dynamique
- Lecteur de carte bancaire
- D'autres ?
- Mon avis sur le sujet
Comme vu récemment, les banques sont dans l'obligation d'implémenter une authentification à deux facteurs pour certains trucs. Je n'ai pas trÚs bien compris pour quels trucs, mais bref, ça s'applique visiblement pour certains achats en ligne et pour certains opérations particuliÚres comme par exemple l'ajout de bénéficiaires de virement. Je crois que ça dépend des banques.
Pour rappel, l'authentification à deux facteurs consiste à demander à l'usager deux types de preuves de son identité, parmi trois types : une connaissance (typiquement un mot de passe), une possession (typiquement un téléphone) ou une caractéristique biométrique (typiquement une empreinte digitale).
ConcrÚtement... ça dépend des banques, mais pour un paiement en ligne par exemple, les preuves demandées sont effectivement multiples. Voici les exemples que je connais.
Des facteurs d'authentification
Infos de carte bancaire
Presque toujours demandées, sauf sur des sites qui enregistrent ces infos, comme Amazon.
Preuve de possession : fournir le numéro de la carte bancaire, sa date d'expiration et son code de sécurité.
Accessible Ă toute personne voyante. Inaccessible aux non-voyants, mais j'imagine que les banques doivent pouvoir fournir ces informations en braille.
Vulnérable à la copie, photocopie ou photographie de carte bancaire. Sachant qu'il s'agit d'un objet qu'on remet souvent à des commerçants pour payer des trucs, c'est significatif. Vulnérable au piratage de sites marchands connus pour enregistrer ces infos. Vulnérable à la négligence (laisser traßner sa carte le temps que quelqu'un la photographie).
Code ou lien par SMS
Preuve de possession : fournir un code ou suivre un lien reçu par SMS.
Accessible à toute personne disposant d'un téléphone mobile et d'un abonnement. Inaccessible aux personne non abonnées à un service de téléphonie mobile.
Vulnérable à l'interception, visiblement assez facile à réaliser pour que cette méthode soit désormais interdite ou en voie d'interdiction.
Dépend de l'abonnement téléphonique et de la pérennité du numéro de téléphone.
Grille de nombres
Preuve de possession : fournir un numéro dans une grille fournie à l'avance.
Accessible Ă toute personne voyante, et non-voyante si la banque peut fournir une grille en braille.
Vulnérable à la photocopie. Contrairement à une carte bancaire, on n'a jamais besoin de la tendre à quelqu'un d'autre, ce risque est donc en pratique limité aux cas de vol et d'extorsion. Vulnérable à la négligence (laisser traßner sa grille le temps que quelqu'un la photographie).
Dépend de la bonne conservation d'un morceau de papier plastifiée, ou d'une carte en plastique si les banques s'en donnaient la peine.
Empreinte digitale
Biométrie : utiliser le lecteur d'empreinte digitale de son téléphone sur demande du logiciel de la banque.
Accessible aux personnes disposant d'un terminal sous Android ou iOS, assez récent et pas trop modifié (ou au contraire suffisamment modifié pour que ça ne se voie pas).
Vulnérable au piratage du systÚme d'exploitation du téléphone ou du logiciel bancaire sous réserve de faille exploitable.
Dépend du fonctionnement du téléphone et du logiciel bancaire.
Code secret sur téléphone
Preuve de connaissance : saisir un code secret sur son téléphone sur demande du logiciel de la banque.
Accessible aux personnes disposant d'un terminal sous Android ou iOS, assez récent et pas trop modifié (ou au contraire suffisamment modifié pour que ça ne se voie pas).
Vulnérable au piratage du systÚme d'exploitation du téléphone ou du logiciel bancaire sous réserve de faille exploitable. Vulnérable à la négligence (noter son code sur un post-it).
Dépend du fonctionnement du téléphone et du logiciel bancaire.
Code secret sur le site de l'intermédiaire de paiement
Preuve de connaissance : saisir un code secret sur le site de l'intermédiaire de paiement.
Accessible à toute personne déjà en mesure d'effectuer l'achat en ligne en question.
TrÚs vulnérable au phishing. Vulnérable à la corruption de l'intermédiaire de paiement. Vulnérable à la négligence (noter son code sur un post-it).
Ne dĂ©pende de rien du tout. Ou plus prĂ©cisĂ©ment, ne dĂ©pend de rien de plus que l'acte d'achat lui-mĂȘme.
Code Ă usage unique sur logiciel bancaire
Preuve de possession : saisir un code secret fourni par un logiciel bancaire sur son téléphone.
Accessible aux personnes disposant d'un terminal sous Android ou iOS, assez récent et pas trop modifié (ou au contraire suffisamment modifié pour que ça ne se voie pas).
Vulnérable au piratage du systÚme d'exploitation du téléphone ou du logiciel bancaire sous réserve de faille exploitable.
Dépend du fonctionnement du téléphone et du logiciel bancaire.
Code Ă usage unique standard
Preuve de possession : saisir un code secret fourni par un logiciel implémentant TOTP.
Accessible à toute personne disposant d'un outil informatique (ordinateur ou téléphone).
VulnĂ©rable au piratage du logiciel implĂ©mentant TOTP sous rĂ©serve de faille exploitable. VulnĂ©rable Ă la nĂ©gligence (noter les informations de gĂ©nĂ©ration des codes, mais ça, c'est de la nĂ©gligence de spĂ©cialiste, le commun des mortels n'est mĂȘme pas au courant de l'existence d'informations de gĂ©nĂ©ration).
Dépend du fonctionnement de l'équipement informatique utilisé.
BoĂźtier physique Ă code Ă usage unique
Preuve de possession : saisir un code secret fourni par un petit appareil implémentant TOTP (ou autre, mais en pratique, c'est trÚs certainement du TOTP, surtout qu'il faut bien que le serveur de la banque en ait une implémentation logicielle pour vérifier !).
Accessible Ă toute personne voyante.
Vulnérable... au vol et à l'extorsion, et c'est probablement tout.
Dépend du fonctionnement du boßtier physique TOTP, et en particulier de sa pile électrique.
Variante : carte à code de sécurité dynamique
Preuve de possession : saisir un code secret fourni... par la carte bancaire elle-mĂȘme, qui implĂ©mente TOTP et dispose d'un petit Ă©cran Ă la place du code de sĂ©curitĂ©.
Accessible Ă toute personne voyante.
Vulnérable... au vol et à l'extorsion, et c'est probablement tout.
Dépend du fonctionnement de la carte bancaire, et en particulier de sa pile électrique ou de la charge de son condensateur.
Lecteur de carte bancaire
Preuve de possession et de connaissance : mettre sa carte dans un lecteur spécial, qui demande son code secret avant de fournir un code à usage unique.
Accessible Ă toute personne voyante.
Vulnérable... au vol et à l'extorsion, et c'est probablement tout.
Dépend du fonctionnement du lecteur de carte, et en particulier de sa pile électrique.
D'autres ?
C'est tout ce dont j'ai connaissance, mais si vous en connaissez d'autres, n'hésitez pas.
Mon avis sur le sujet
Les facteurs de connaissances sont trÚs classiques et systématiquement utilisant en combinaison avec au moins un autre facteur. Je m'intéresse donc aux autres facteurs.
- Compte tenu des avantages et des inconvénients, la grille de nombres arrive trÚs loin devant tous les autres. à se demander pourquoi les banques ne proposent pas tout simplement cela, ne serait-ce qu'aux clients qui en font la demande, plutÎt que d'acheter des boßtiers TOTP.
- Les trucs qui dĂ©pendent du logiciel bancaire sur tĂ©lĂ©phone mobile, c'est de la merde. Ăa exclut ceux qui ont du mal avec les tĂ©lĂ©phones tactiles, en particulier des personnes ĂągĂ©es ou handicapĂ©es, ça exclut les bidouilleurs sous LineageOS avec root, ça cesse de fonctionner si la banque fournir une nouvelle version boguĂ©e...
- Si on veut Ă©viter d'exclure des usagers, le top, c'est Ă©videmment la grille de nombres, mais en second, l'utilisation de TOTP, en version logicielle ou matĂ©rielle. Mention spĂ©ciale Ă l'originalitĂ© du TOTP sur la carte bancaire elle-mĂȘme, trĂšs astucieuse.
- L'utilisation d'un lecteur de carte bancaire vérifiant le code secret et fournissant un code à usage unique combine l'utilisation de deux facteurs en une seule opération. TrÚs astucieux également.
# Validation sur téléphone
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 3.
Un autre moyen d'authentification.
Preuve de possession : valider l'opération à partir du logiciel de la banque sur son téléphone mobile. Combiné avec la saisie d'un code secret.
Accessible aux personnes disposant d'un terminal sous Android ou iOS, assez récent et pas trop modifié (ou au contraire suffisamment modifié pour que ça ne se voie pas).
Vulnérable au piratage du systÚme d'exploitation du téléphone ou du logiciel bancaire sous réserve de faille exploitable.
Dépend du fonctionnement du téléphone et du logiciel bancaire.
# Banque populaire
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 2. DerniĂšre modification le 13 juin 2023 Ă 15:42.
Opérations soumises à une double authentification
Moyen d'authentification
Les moyens proposés combinent deux facteurs en une seule opération.
Au choix :
La seconde solution est proposée aux clients qui en font la demande en agence.
[^] # Re: Banque populaire
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 7.
Personnellement, je suis utilisateur de la validation par téléphone, mais je vais certainement passer à la solution matérielle suite à une expérience inquiétante.
Je possÚde un téléphone sous LineageOS, rooté. AprÚs tout, cet appareil m'appartient, il est bien normal que j'en sois administrateur et que je puisse y faire ce que je veux. Bref. Je parviens à y faire tourner le logiciel de la Banque Populaire.
Il y a un peu moins d'un an, je vois passer une mise à jour de ce logiciel. Pas de problÚme. Sauf que si, problÚme justement : à partir de cette version-là , le logiciel ne se lance plus, ou plutÎt plante une demi-seconde aprÚs son lancement. Pas moyen d'accéder à mon compte évidemment, mais au début, les validations d'opérations passaient encore. Et puis un jour, elles ont aussi cessé de fonctionner.
Je me suis retrouvé sans moyen de valider les opérations demandant de la double authentification, notamment les paiements avec 3-D Secure, mais aussi le simple accÚs à mon compte depuis mon ordinateur, lorsque le cookie de validation expirerait.
J'ai fini par trouver un moyen de :
Et puis un jour, cette version a cessé de fonctionner : vous utilisez une version trop ancienne, mettez à jour. Coup de chance, à ce moment-là , la nouvelle version fonctionnait. Depuis, je sauvegarde réguliÚrement ce logiciel et ses données, mais je ne serai serein qu'en passant à un truc plus fiable.
[^] # Re: Banque populaire
PostĂ© par flagos . ĂvaluĂ© Ă 2. DerniĂšre modification le 13 juin 2023 Ă 16:21.
Est ce que tu peux exclure que le souci venait de la ROM ? Je te dis ca parce que j'ai eu le mĂȘme souci avec mon tĂ©lĂ©phone roote dans une autre banque, mĂȘme pas en France.
[^] # Re: Banque populaire
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 5.
Je ne peux rien exclure du tout et je m'en moque, ça m'a simplement fait comprendre que dépendre d'un logiciel propriétaire sur mon téléphone pour valider des opérations bancaires, c'était risqué. Pas fiable.
Je parle de risque que ça ne fonctionne pas, pas de risque que ça permette à quelqu'un d'accéder à mon compte ou de valider des opérations frauduleuses.
[^] # Re: Banque populaire
PostĂ© par flagos . ĂvaluĂ© Ă 2.
Ton argument, il ne fait que déporter le check fait dans un logiciel propriétaire de ton téléphone vers un serveur http, qui peut aussi tres bien ne pas marcher.
A ce compte la, si tu veux pas dĂ©pendre d'un logiciel propriĂ©taire, tu passes mĂȘme pas par le site internet de ta banque qui n'est pas open-source et tu envoies un chĂšque par la poste.
[^] # Re: Banque populaire
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 5.
Le serveur qui validera mon code ? C'est sûr que s'il est en panne, ça ne marchera pas. Mais je pense que la banque le maintient plus facilement en fonctionnement que leur logiciel pour Android.
En fait, j'ai déjà vu des pannes de validation par une banque. C'est généralement plus ou moins vite corrigé, disons au pire un jour ou deux, ce qui est déjà pénible.
Et j'ai dĂ©jĂ vu une panne de logiciel bancaire sur LineageOS rootĂ©. Ăa a durĂ© des mois. Je considĂšre donc cette solution comme beaucoup moins fiable.
[^] # Re: Banque populaire
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 3.
Au fait, j'ose espérer que la vérification de mon code ou de mon empreinte digitale n'est pas seulement faite dans le logiciel sur mon téléphone. Il doit y avoir une validation par un serveur de la banque là -dedans, donc en passant à quelque chose qui ne dépendrait que d'une validation par un serveur de la banque, on ne peut que gagner en fiabilité.
[^] # Re: Banque populaire
PostĂ© par mahikeulbody . ĂvaluĂ© Ă 2. DerniĂšre modification le 13 juin 2023 Ă 17:18.
Je doute fort que l'empreinte digitale soit transmise Ă une appli, quelle qu'elle soit. Donc je ne vois pas comment ça pourrait remonter jusqu'Ă la banque. A mon avis, elle s'en remet Ă Android pour ça (qui lui-mĂȘme s'en remet Ă un composant matĂ©riel dĂ©diĂ©).
[^] # Re: Banque populaire
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 3.
Ăvidemment, mais elle doit servir Ă dĂ©coder un truc qui est transmis Ă la banque et validĂ© chez eux. Sinon, ce serait de la validation entiĂšrement confiĂ©e Ă un truc qui tourne sur un appareil du client, grosse faille en vue.
# CIC
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 2. DerniĂšre modification le 13 juin 2023 Ă 15:51.
C'est sans doute pareil au CrĂ©dit Mutuel, qui fait partie du mĂȘme groupe.
Opérations soumise à une double authentification
Moyens d'authentification
C'est trÚs bizarre, les moyens proposés dépendent des opérations.
Le plus souvent, au choix :
La seconde solution est proposée au client en s'acquittant de 29 ⏠à la fourniture de l'appareil en question.
Parfois :
C'est Ă se demander pourquoi le CIC n'a pas simplement gĂ©nĂ©ralisĂ© la grille de codes pour toutes les opĂ©rations nĂ©cessitant une double authentification. Je soupçonne soit une interdiction rĂ©glementaire (les rĂ©dacteurs du rĂšglement se sont peut-ĂȘtre dit que ce n'Ă©tait pas assez technologique pour ĂȘtre vraiment sĂ»r), soit une surinterprĂ©tation du rĂšglement.
[^] # Re: CIC
PostĂ© par dark_moule . ĂvaluĂ© Ă 1.
J'ai un compte au CrĂ©dit Mutuel. Ils m'ont bien gonflĂ© pour m'Ă©quiper d'un lecteur de carte Ă la place de la grille de numĂ©ro et de l'envoi d'un SMS soit disant non fiable. Le lecteur Ă©tait censĂ© ĂȘtre compatible Linux, mais malheureusement cela ne fonctionne pas.
Ils m'ont donc remplacé le lecteur de carte par un générateur de code. Il faut lire le QR code affiché sur l'écran de l'ordinateur et saisir un code PIN pour obtenir un code à entrer sur le site de la banque.
En plus de ce code, selon les opĂ©rations ils demandent un code de la grille qui Ă©tait censĂ© ne plus ĂȘtre utilisĂ©e.
Et parfois ils envoient aussi un code via SMS Ă resaisir aussi.
Les trois moyens sont parfois utilisés seul, parfois une combinaison de deux, parfois les trois, ce qui a tendance à m'agacer sérieusement. Les montants ou les destinataires ne semblent pas déterminants, car cela paraßt assez aléatoire.
Par contre la suppression des cookies entraßne forcément l'utilisation du générateur de code.
[^] # Re: CIC
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 3.
Tiens, c'est une impression que j'ai eu avec plusieurs banque, ça : le fait que les vérifications utilisent différents modes d'authentification ou facteurs selon le sens du vent.
# Tu oublie le plus important
PostĂ© par Zenitram (site web personnel) . ĂvaluĂ© Ă 2. DerniĂšre modification le 13 juin 2023 Ă 15:54.
Faut l'avoir, souvent oublié, et faut rentrer le nombre. C'est bon, on n'est plus dans les années 2000.
Bon, ça on peut l'avoir sur le tel donc moins oublié, mais faut toujours rentrer le nombre. C'est bon, on n'est plus dans les années 2010, et à ma connaissance l'IETF n'a pas standardisé une version plus années 2020 qui permet de ne pas se faire chier avec le nombre à entrer (c'est bien dommage, on pourrait pousser pour ça ensuite, mais bon, c'est un choix, on voit que les gens qui voudraient "un changement" se foutent de chercher une solution qui marcherait, ce n'est pas l'idée)
Mais c'est toujours sur toi, et l'empreinte est pas chiante Ă faire, rapide.
C'est de l'anti-vieux primaire Ă les prendre tous pour des attardĂ©s, ĂȘtre vieux ne veut pas dire ne pas dire suivre les Ă©volutions technologiques, plein de vieux ont un tel, WhatsApp, l'app bancaire, et payent mĂȘme avec leur tel. Ces vieux te dise "merde" Ă considĂ©rer leur Ăąge comme critĂšre pour les exclure par dĂ©faut de l'Ă©volution technologique.
En fait, dans ton comparatif tu oublies l'un des éléments les plus importants, la facilité d'usage.
A partir de là , tu n'es juste pas crédible dans une analyse.
Et rappelons que les banques sont complÚtement échaudée par l'expérience CB à usage unique, plein le réclamaient car "bloquant" pour eux, ils ont fait les investissements, et à la fin 99.99% des gens s'en foutaient en vrai, aucune valorisation, et peu d'usage, les gens ayant passé au dessus de leurs peurs avec le temps.
Note : tout n'est pas rose, il y a de quoi amĂ©liorer les choses (app sĂ©parĂ©e de l'app bancaire, accessibilitĂ© aux magasin d'app non Google/Apple, accessibilitĂ© aux personnes qui nâaiment pas les tels, et plein d'autres trucs), mais prendre les vieux pour tous des attardĂ©s par dĂ©finition de vieux ou ne pas chercher Ă comprendre pourquoi les banques font des choses, perso je ne vois pas trop Ă quoi ça sert Ă part se croire fin analyste en Ă©liminant tout ce qui ne va pas dans sa conclusion, c'est pour l'Ă©go et pas pour changer les choses mĂȘme un peu en dĂ©bat.
en attendant, la grande majoritĂ© des gens continueront avec l'offre qui leur correspond assez et tant pis pour les "pertes", vu comment les dĂ©fenseurs des plus "faibles" les dĂ©fendent en ne cherchant pas du tout Ă comprendre comment convaincre ceux qui doivent ĂȘtre convaincus.
[^] # Re: Tu oublie le plus important
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 7.
Alors lĂ , si tu en as besoin pour chaque paiement en ligne, tu ne risque pas de l'oublier. Tu vas juste la ranger au mĂȘme endroit que ta carte bancaire.
Sans commentaire. On parle quand mĂȘme d'achats sur Internet, pour lesquels on saisit son numĂ©ro de carte bancaire Ă 16 chiffres.
Alors l'empreinte digitale, j'ai testĂ©, plus jamais. Ăa marche bien, jusqu'au jour oĂč il y a je ne sais quoi de diffĂ©rent et plus aucun essai ne fonctionne.
Par contre un truc vraiment chiant, c'est de se retrouver avec un logiciel qui ne marche plus, ou de changer de téléphone. Là , on n'est pas dans une flemme de saisir quatre chiffres hein, mais dans une vraie galÚre.
??? Mais c'est le contraire, je sais bien qu'il y a des vieux qui sont tout à fait capables d'utiliser un téléphone mobile. Mais il y a aussi des tas de gens qui ont du mal avec ces outils. Des systÚmes de double authentification nécessitant l'usage d'un téléphone sous Android ou iOS excluent pas mal d'usagers. C'est mal de s'en rendre compte, en fait ? D'ailleurs les banques s'en rendent trÚs bien compte, c'est pour ça qu'elles fournissent des solutions matérielles plus ou moins bien fichues.
Ce qui me surprend, c'est juste le fait qu'elles fournissent justement des solutions matérielles complexes, alors que la grille de codes et le TOTP standard sont par nature accessibles et beaucoup moins coûteuses.
[^] # Re: Tu oublie le plus important
PostĂ© par Zenitram (site web personnel) . ĂvaluĂ© Ă 1. DerniĂšre modification le 13 juin 2023 Ă 16:25.
Ca tombe bien, c'est en bonus, en fait il y a un code personnalisé, et tu peux remettre ton empreinte. Fou ça, toi tu y arrives pas alors que tout les autres oui...
Si tu aimes ça, c'est ton choix.
D'autres ont Google/apple Pay sur le tel (si le site n'est pas compatible, ça fait un peu d'autofill quand mĂȘme, si compatible mĂȘme rien Ă faire), et un navigateur stockant les numĂ©ros et date de validitĂ© (les dĂ©veloppeurs veulent pas tout stocker, bon tu dois garder en tĂȘte 3 chiffres encore, certes, mais ça fait pas 16) sur leur desktop.
Et c'est trop mignon cette excuse que comme c'est déjà compliqué, 2x plus compliqué c'est acceptable. Non, les gens vont préféré les 1x compliqué sur 2x plus compliqué, ne t'en déplaise.
Tu as mis "les vieux", tous, dans la case "pas de tel".
Je te cites : "dĂ©pendent du logiciel bancaire sur tĂ©lĂ©phone mobile, c'est de la merde. Ăa exclut les vieux"
Tu fais le lien. Pas ton idée? Ben va falloir changer pas mal ta façon de présenter, parce que ta phrase dit bien vieux = pas de tel mobile, ce qui est archi faux.
Et pas que des vieux, oui.
Parle d'eux alors, pas des vieux.
tu sais mieux qu'eux, et tu convaincs avec ta prose... Euh, non. Va falloir travailler ton argumentaire, perso quand je le lis je comprend juste du trollage sans aucune envie de convaincre ceux que tu devrais convaincre, que ceux qui aiment la mĂȘme chose que toi (pas de chance, tous ces gens ne sont pas du tout en responsabilitĂ©, et pas la masse non plus).
Passons donc, l'idée n'est pas de faire un bilan objectif et comprendre ce qui pourrait marcher en vrai.
[^] # Re: Tu oublie le plus important
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 4.
Ta banque a eu la prĂ©sence d'esprit de permettre une validation par code ou empreinte, c'est trĂšs bien. Pas la mienne, ou pour ĂȘtre plus prĂ©cis, avec ma banque, j'ai un choix Ă faire... une fois pour toute, c'est Ă dire pour passer en vĂ©rification biomĂ©trique pour toutes les opĂ©rations Ă venir. Et si ça ne fonctionne plus, la procĂ©dure pour revenir Ă une validation par code est assez pĂ©nible.
Non non, c'est plus factuel que ça. Pour rappel, je compare ici les appareils physiques fournissant des codes à usage unique à deux autres moyens d'authentification.
Pour le TOTP : ça ne coûte pas cher, c'est certain, en fait ça ne coûte rien du tout puisque les banques l'utilisent déjà avec les appareils physiques qu'ils proposent en option.
SĂ©rieusement, tu as vraiment un doute sur le fait que la mise en place et la distribution de QR-Code d'initialisation de TOTP par une banque pourrait ĂȘtre plus coĂ»teuse que la mise en place et la distribution d'appareils physiques fournissant des codes Ă usage unique ?
Pour les grilles de code, c'est un tout petit peu plus subtil, mais pas trĂšs compliquĂ© non plus. Il faut juste bien voir qu'avec du TOTP, la banque doit stocker, pour chaque client concernĂ©, le secret associĂ©. Avec des grilles de code, il faut stocker, pour chaque client, la grille de code associĂ©e : jusque lĂ , c'est aussi complexe, avec un besoin de stockage de moins d'un kibioctet par client. L'algorithme de validation est trivial, et par consĂ©quent trĂšs facile Ă auditer et peu sujet Ă une dĂ©couverte de failles. La distribution de grilles de code elles-mĂȘme est semblable Ă celle des appareils physiques, en plus simple (ça peut se distribuer au guicher, ça peut s'envoyer par courrier, etc). Autre chose ?
SĂ©rieusement, tu as vraiment un doute sur le fait que la mise en place et la distribution de grilles de code par une banque pourrait ĂȘtre plus coĂ»teuse que la mise en place et la distribution d'appareils physiques fournissant des codes Ă usage unique ? Et on prĂ©tend que c'est moi qui trolle ?
[^] # Re: Tu oublie le plus important
PostĂ© par flagos . ĂvaluĂ© Ă 2.
Ben non ca peut pas se distribuer au guichet. C'est confidentiel, donc ca doit arriver a la maison.
J'imagine ca depend des appareils. Ceux que j'avais nâĂ©tait pas spĂ©cifique au client. Il fallait:
L'avantage c'est que les boitiers étaient les memes pour tout le monde. Il ne contenait aucun secret specifique au client. Il suffisait d'aller au guichet et on nous en filait un. Contrairement a une grille qui est forcement personnalisée.
[^] # Re: Tu oublie le plus important
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 3. DerniĂšre modification le 13 juin 2023 Ă 16:58.
L'un n'exclut pas l'autre. Ăa peut ĂȘtre distribuĂ© au guichet sous enveloppe, avec juste un numĂ©ro de grille Ă renseigner au banquier ou sur son compte en ligne.
Mais bon, de toute façon, distribuer des trucs par la Poste ou nominativement au guichet, on ne peut pas prétendre que c'est compliqué pour un banque, ils font ça tout le temps, pour les chéquiers, pour les cartes, pour du courrier...
C'est pareil Ă la Banque Populaire, et c'est ce que je compte demander. J'ignorais que c'Ă©tait exactement le mĂȘme boĂźtier pour tout le monde, mais c'est trĂšs intĂ©ressant, et certainement trĂšs simple en matiĂšre de logistique.
Ăa sent l'usage de TOTP avec un secret prĂ©sent sur la carte bancaire, et fourni par cette derniĂšre sous condition de la dĂ©verrouiller avec son code secret. Voire mĂȘme, si ça se trouve, un code de gĂ©nĂ©ration TOTP prĂ©sent sur la carte elle-mĂȘme, le boĂźtier ne faisant que le recevoir et l'afficher. J'adore.
# Le plus gros défaut de la grille a mes yeux
PostĂ© par flagos . ĂvaluĂ© Ă 5. DerniĂšre modification le 13 juin 2023 Ă 16:12.
Tu t'en as pas parle, mais c'est ou la stocker ?
J'avais une grille avant le passage de la vĂ©rification sur smartphone, et ben elle Ă©tait dans le mĂȘme portefeuille que la carte bancaire. Elle avait le logo de la banque dessus, comme pour la CB, donc pas trop de doute si un type me volait mon portefeuille. Franchement je pense que 90% des gens faisaient comme moi, trop relou a retrouver sinon.
En vrai, la seule alternative que je trouve pas trop mal au smartphone, c'est le boĂźtier: tu peux garder ca sur toi, ca se fait pas trop mal. Tu peux mĂȘme en avoir plusieurs et en laisser au bureau ou ailleurs.
Mais oui sinon, dĂ©solĂ© mais le smartphone avec vĂ©rification biomĂ©trique, c'est pas si mal quand mĂȘme, quoiqu'en dise DLFP.
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 4.
Dans le portefeuille, avec la carte bancaire en effet. Si tu te fais voler ça :
Comme la grille de code en somme. C'est juste un peu plus lourd, un peu plus encombrant et un peu moins fiable (ça peut tomber en panne ou à cours de pile).
En terme de sécurité, certainement. En terme de fiabilité et de coût de maintenance, c'est trÚs loin derriÚre le TOTP et les grilles de code.
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par flagos . ĂvaluĂ© Ă 2.
Ah il faut s'authentifier en plus de la grille pour un paiement en ligne ? OK, je me souvenais pas de ca.
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 3.
Ce ne serait pas de la double authentification, sinon !
Et fournir son numĂ©ro de carte bancaire plus un code tirĂ© d'une grille, ça n'est pas de la double authentification, puisqu'il s'agit de deux implĂ©mentations distinctes du mĂȘme type de facteur : un objet qu'on possĂšde.
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par Ysabeau đ§¶ (site web personnel, Mastodon) . ĂvaluĂ© Ă 3.
Jusqu'au jour oĂč tu te fais pirater (et c'est possible). Et lĂ tu fais quoi ? Tu te fais greffer des doigts, des yeux ?
Je nâai aucun avis sur systemd
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par flagos . ĂvaluĂ© Ă 4. DerniĂšre modification le 13 juin 2023 Ă 17:36.
Je me fais pirater quoi ? Mon téléphone ?
Ah mais non, les données biométriques sont conserves sous forme de signature dans une enclave hardware securisee (une TEE selon le vocabulaire android si je ne raconte pas nimp), qui ne fait que dire "Da" ou "Niet" a l'OS. Ce ne sont pas des données qui se baladent sur le web.
Un joli graphique pour un peu plus de sources: https://source.android.com/docs/security/features/biometric?hl=fr
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 3.
Tes empreintes.
Pourquoi pas. Ăa doit pouvoir se faire, un truc pour intercepter ce qui sort du lecteur d'empreinte avant d'arriver... lĂ oĂč ça doit arriver, peu importe oĂč c'est. Bon, c'est un genre d'attaque trĂšs, trĂšs technique, c'est sĂ»r.
En tout cas, personnellement, je ne remets pas trop en cause la sécurité de l'authentification par empreinte digitale combinée au déverrouillage d'un secret envoyé à la banque pour validation. Ou mieux, d'une clef secrÚte utilisée pour signer un défi fourni par la banque et le renvoyer pour vérification.
C'est plutĂŽt la fiabilitĂ© gĂ©nĂ©rale d'un logiciel sur tĂ©lĂ©phone mobile que je critique. Ăa a beaucoup trop d'occasions de tomber en panne, comparer ça ce qui se fait de plus robuste.
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par Ysabeau đ§¶ (site web personnel, Mastodon) . ĂvaluĂ© Ă 4.
Le problÚme de la biométrie c'est que tu ne maßtrises rien : si tu changes (coupure par exemple), si quelqu'un te pirate tes empreintes, c'est fichu.
Moi j'aime bien les mots de passe pour ça : ça se change.
Je nâai aucun avis sur systemd
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par mahikeulbody . ĂvaluĂ© Ă 3.
Oui en général mais pas dans le cas du téléphone (cf. explication de flagos ci-dessus).
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par Ysabeau đ§¶ (site web personnel, Mastodon) . ĂvaluĂ© Ă 3.
Il n'y a pas que le problÚme des données ! Il y a le problÚme physique !
Je nâai aucun avis sur systemd
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 7. DerniĂšre modification le 13 juin 2023 Ă 18:00.
Pour ĂȘtre plus explicite : des empreintes, c'est comme un mot de passe, ça se vole trĂšs bien. Encore plus facilement d'ailleurs.
Et des empreintes, c'est comme un mot de passe, en cas de vol, ça se change. Euh, non, en fait. En cas de vol, c'est juste foutu pour la vie.
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par Ysabeau đ§¶ (site web personnel, Mastodon) . ĂvaluĂ© Ă 2.
VoilĂ :-)
Je nâai aucun avis sur systemd
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par gUI (Mastodon) . ĂvaluĂ© Ă 4.
On a des exemples de gens qui ont joué à se copier les empreintes et à déverrouiller un smartphone avec ?
En théorie, la théorie et la pratique c'est pareil. En pratique c'est pas vrai.
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par Ysabeau đ§¶ (site web personnel, Mastodon) . ĂvaluĂ© Ă 4.
Oui ! J'ai vu passer des méthodes pour piquer des empreintes sur des Iphone il y a quelques années. J'ai vu aussi passer un article sur une femme que son téléphone ne reconnaissait plus aprÚs une intervention de chirurgie esthétique.
Et je ne vois toujours pas comment on peut reconnaßtre une empreinte cachée par un pansement !
Je nâai aucun avis sur systemd
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par mahikeulbody . ĂvaluĂ© Ă 3.
On peut toujours utiliser le code PIN, l'utilisation de l'empreinte est optionnelle, elle ne substitue jamais au code PIN. Le jour oĂč tu as ton pansement, tu tapes ton code PIN, c'est tout.
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par gUI (Mastodon) . ĂvaluĂ© Ă 3. DerniĂšre modification le 13 juin 2023 Ă 19:02.
Ne serait-ce qu'avec les doigts mouillés, en tous cas sur le mien. L'empreinte n'est qu'un "raccourcis" mais n'est jamais obligatoire.
En théorie, la théorie et la pratique c'est pareil. En pratique c'est pas vrai.
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par Ysabeau đ§¶ (site web personnel, Mastodon) . ĂvaluĂ© Ă 3.
Sur les Iphone aussi ?
Je nâai aucun avis sur systemd
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par mahikeulbody . ĂvaluĂ© Ă 4.
Je n'arrive pas Ă comprendre ce qui est foutu "pour la vie" dans le cas de son utilisation comme moyen d'authentification sur un tĂ©lĂ©phone. Le vol d'un moyen d'identification biomĂ©trique est un vrai problĂšme mais il concerne tout le monde (piratage d'une base de donnĂ©es de l'Ătat, par exemple). Si un jour, mes empreintes sont dans la nature et qu'on peut tromper un tĂ©lĂ©phone avec, j'arrĂȘterai d'utiliser cette mĂ©thode sur mon tĂ©lĂ©phone. Mais pourquoi se priver de l'utiliser tant que ce jour n'est pas arrivĂ© ?
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par Zenitram (site web personnel) . ĂvaluĂ© Ă 3. DerniĂšre modification le 13 juin 2023 Ă 18:06.
une coupure ne change pas le test, qui accepte des changements.
tu peux refaire l'empreinte.
Tu es une personne tellement importante... Ou pas.
Dans la vraie vie, le sujet est ailleurs, il est sur la sécurité adaptée au risque.
Et en pratique, ceux sur qui ça tombe quand ça merde considÚrent que c'est une sécurité suffisante.
Rappelons que pour qu'un méchant réussisse, il faut qu'il ai ton smartphone en plus d'une copie de tes empreintes. Pas que tes empreintes.
Faudrait un jour arrĂȘter de se croire plus intelligent que ceux en charge (il y a des critiques, surtout sur les minoritĂ©s car pas leur prioritĂ©, il y a des erreurs de design, mais la vous critiquez un truc qui marche sur des millions de personnes).
Et c'est bien le gros soucis du journal aussi, il ne prend pas en compte des éléments importants comme l'utilisabilité.
Et ça n'a rien de nouveau comme problÚme, nombre de projets "super" techniquement se vautrent car oublient le plus important (non, ce n'est pas la technique).
Vous pouvez continuer Ă fantasmer sur l'importance que vous avez pour les voleurs, sur votre intelligence mieux que les autres, en attendant le monde avance (sans vous mais il s'en fout complet, il y a assez de monde qui avance).
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 6.
Non mais sérieusement, l'utilisabilité. La seule utilisabilité qui a un sens, c'est celle qui fait passer les clients à la concurrence quand c'est pénible à utiliser. Ou qui, au contraire, fait venir les clients tellement c'est mieux qu'ailleurs.
Et donc, pour rappel, on est sur un sujet oĂč le changement de fournisseur, c'est Ă dire le changement de banque, est un acte assez coĂ»teux. Oui, je sais, c'est facilitĂ© par les services obligatoires de mobilitĂ© bancaire. Je le sais d'autant mieux que j'ai changĂ© quatre fois de banque en quinze ans, la derniĂšre fois Ă©tant il y a un peu plus d'un an, donc j'ai une vue assez rĂ©cente de ce genre de procĂ©dure. Et je peux vous dire que c'est loin d'ĂȘtre trivial, il y aura toujours un acteur incapable de prendre en compte la demande de changement de compte.
Bref, sur ce sujet, en tant que public de DLFP, je pense que nous sommes assez motivĂ©s pour pouvoir, sur un motif assez sĂ©rieux, engager la dĂ©marche de changer de banque. Or justement, nous sommes assez nombreux a avoir rapportĂ© ici mĂȘme de sĂ©rieux soucis d'utilisabilitĂ©. Et Ă ĂȘtre restĂ©s dans la mĂȘme banque, malgrĂ© ces problĂšmes.
Alors imaginer que la pénibilité de saisir quatre chiffres est assez significative pour qu'une banque perdre des clients à cause de ça, franchement, c'est prendre les gens pour plus fainéants (pour taper des chiffres) et plus motivés (pour changer de banque) qu'ils ne le sont.
En parallĂšle, les mĂȘmes banques appliquent parfois des trucs comme une temporisation aprĂšs ajout d'un bĂ©nĂ©ficiaire de virement avant de pouvoir lui envoyer de l'argent. Le truc parfait pour oublier de passer l'ordre de virement trois jours aprĂšs. Et pourtant, ça ne dĂ©courage pas les clients, qui ne changent pas de banque malgrĂ© un truc aussi casse-pied. Alors les quatre chiffres Ă saisir, Ă d'autres, c'est bidon comme motif pour ne pas mettre en place un systĂšme d'authentification un minimum accessible (comprendre : pas rĂ©servĂ© Ă ceux qui ont un tĂ©lĂ©phone sous iOS ou Android non modifiĂ©).
[^] # Re: Le plus gros défaut de la grille a mes yeux
PostĂ© par fearan . ĂvaluĂ© Ă 3.
je ne vois pas ce qui, sur un tĂ©lĂ©phone piratĂ©, empĂȘche de remplacer la couche androidx.biometric.BiometricPrompt
Donc en fait c'est pas Da ou Niet, c'est oui avec une preuve qu'on a bien accédé au keystore protégé par la biométrie, ou le déchiffrement d'un fichier ou autre. Mais clairement c'est pas juste oui/non.
Il ne faut pas décorner les boeufs avant d'avoir semé le vent
# Correction
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 4.
Merci Zenitram pour m'avoir fait prendre conscience du caractÚre insultant d'une de mes phrases. Si un modérateur passe par ici, j'aimerais bien corriger ceci :
En :
[^] # Re: Correction
PostĂ© par flagos . ĂvaluĂ© Ă 7.
Je suis vraiment le seul qui attend une blague sur l'exclusion des manchots ?
[^] # Re: Correction
PostĂ© par Ysabeau đ§¶ (site web personnel, Mastodon) . ĂvaluĂ© Ă 3.
Corrigé, merci.
Je nâai aucun avis sur systemd
[^] # Re: Correction
PostĂ© par Zenitram (site web personnel) . ĂvaluĂ© Ă 0. DerniĂšre modification le 13 juin 2023 Ă 17:26.
tu adaptes un peu pour adoucir, mais en pratique tu tapes toujours sur les vieux, tu dis toujours la mĂȘme chose dans le fond.
Une phrase sans taper sur les vieux, c'est par exemple : "Ăa exclut ceux qui ont du mal avec les tĂ©lĂ©phones tactiles." Point. Rien d'autre.
Les vieux et les handicapés sont pas plus cons que des jeunes valides, seuls les "vieux qui ont du mal avec les téléphones tactiles" ont du mal avec les téléphones tactiles, pas plus, pas moins.
Pour les handicapés, je ne vois pas en quoi les handicapés moteur ont le moindre truc différent pour gérer une app bancaire.
en fait, tu profites de statistiques pas bonnes sur les vieux pour les mettre tous dans le mĂȘme sac.
Avant, on mettait les homos dans le sac "baiseurs Ă fond donc pas de don du sang", on a arrĂȘtĂ© la connerie et les homos monogames sont considĂ©rĂ©s comme les hĂ©tĂ©ros monogames car mĂȘme risque, l'homosexualitĂ© n'Ă©tait pas le critĂšre.
Et encore maintenant, les étrangers sont des voleurs, ça marche encore pour certains.
si tu veux donner des exemples, fait-le sans mettre un groupe dans un sac alors que ce groupe n'a rien Ă voir avec le sujet, parle du sujet.
[^] # Re: Correction
PostĂ© par jtremesay (site web personnel) . ĂvaluĂ© Ă 3.
Personnes en situation de handicap.
Lâhandicap ne provient pas de leurs spĂ©cificitĂ©s physiques ou malades, mais du fait que la sociĂ©tĂ© nâest pas adaptĂ© Ă leurs besoins.
[^] # Re: Correction
PostĂ© par Zenitram (site web personnel) . ĂvaluĂ© Ă 2. DerniĂšre modification le 13 juin 2023 Ă 17:52.
Sur ce mot, je me fais encore surprendre Ă l'utiliser (et pourtant l'OP ne l'utilisait pas directement, je ne peux mĂȘme pas me dĂ©fausser sur lui).
Et en l'occurrence, il faudrait préciser de quelle situation on parle (une compatible avec besoin de rentrer un numéro de CB sans pouvoir utiliser l'app pour confirmer)
[^] # Re: Correction
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 5. DerniĂšre modification le 13 juin 2023 Ă 18:03.
Certes, mais j'ai quand mĂȘme des doutes. Ces derniers temps, on entend souvent la formulation « personne porteuse de handicap ». Ăa sonne trĂšs correct, mais ça me semble avoir exactement le mĂȘme sens que « personne handicapĂ©e » : la personne a un handicap rattachĂ© Ă son corps.
Et deuxiĂšme doute, dans un environnement correctement adaptĂ©, par exemple, pour les handicaps moteurs, dans une ville avec des plans inclinĂ©s, des rampes, des ascenseurs partout oĂč il faut monter et descendre, et avec des gens qui rĂ©agissent de façon appropriĂ©e, dirais-tu d'une personne en fauteuil qu'elle n'est pas en situation de handicap ? Si oui, trĂšs bien, sinon, il va falloir rĂ©viser l'idĂ©e que le handicap vient de la non adaptation de la sociĂ©tĂ©.
Personnellement, vous allez peut-ĂȘtre trouver ça encore pire, mais j'ai tendance Ă utiliser le terme d'invalide, tout simplement parce que c'est le contraire de valide qui est le contraire de handicapĂ©, et que c'est aussi un terme utilisĂ© officiellement. Donc ne comprenant pas bien les enjeux terminologiques, en l'utilisant je suis sĂ»r de ne pas me tromper plus que la rĂ©daction de pas mal de trucs officiels eux-mĂȘmes.
[^] # Re: Correction
PostĂ© par jtremesay (site web personnel) . ĂvaluĂ© Ă 3.
Par la suite, je vais utiliser la dĂ©finition de handicap selon La loi pour lâĂ©galitĂ© des droits et des chances, la participation et la citoyennetĂ© des personnes handicapĂ©es du 11 fĂ©vrier 2005 :
« Constitue un Handicap, toute limitation d'activitĂ© ou restriction de participation Ă la vie en sociĂ©tĂ© subie dans son environnement par une personne en raison dâune altĂ©ration substantielle, durable ou dĂ©finitive dâune ou plusieurs fonctions physiques, sensorielles, mentales, cognitives ou psychiques, d'un polyhandicap ou d'un trouble de santĂ© invalidant. »
La définition insiste bien sur le fait que le handicap n'est pas rattaché à la personne ou à son corps (qualité intrinsÚque) mais une conséquence des limitations de son environnement (qualité extrinsÚque).
Le changement sĂ©mantique permet d'induire une amĂ©lioration position de la vision de ses personnes (l'Ă©criture inclusive ne passe pas que par cette horreur de point mĂ©dian). On passe de "elles sont handicapĂ©es, c'est triste, faudrait peut-ĂȘtre faire quelchose pour eux" Ă "elles sont en situation de handicap, c'est rĂ©voltant, il faut faire la rĂ©volution communiste libertaire et vivre dans la sociĂ©tĂ© que le camarade Kropot nous a proposĂ© !"
Oui, je pense que dans une sociĂ©tĂ© suffisamment adaptĂ©e Ă chacun, il n'y aurait plus ou peu de personne en situation de handicap. Mais je suis un doux rĂȘveur
Je vais essayer d'émettre une série d'arguments et d'expériences de pensée pour illustrer cette idée.
DĂ©jĂ , prenons mon cas. Je commence Ă avoir une vue de merde. J'en suis handicapĂ©. Mais depuis que je me suis enfin motivĂ© Ă aller chez lâophtalmo, je vois suffisamment bien pour ne plus ĂȘtre impactĂ©.
Maintenant, imagine quelqu'un qui a perdu une jambe. Y'en a un à la salle de grimpe. Malgré sa jambe de bois, il grimpe bien mieux que moi. Ouais, le mec a eu un accident de vie. Mais malgré ça, y'a rien qui justifie de l'appeler handicapé. Il a trouvé un moyen de supprimer ce qui le mettait dans sa situation de handicap et maintenant c'est juste un Camille comme toi ou moi.
Du coup, pour le fauteuil roulant ou autre, mĂȘme principe. Si on trouve le moyen de supprimer tout ce qui les met en situation de handicap, ça ne serait plus des handicapĂ©s. Ăa sera juste des gens qui profitent pleinement de la vie. Ouais, ils ne pourront probablement pas gagner la mĂ©daille d'or au saut en hauteur. Mais tu sais quoi ? Moi non plus.
Maintenant, prend Gandalf. Ses exploits nous montre qu'il n'est pas handicapé. Pourtant, chaque fois qu'il est dans un trou de Hobbit dans la Conté, avec son 1m80, il est en situation de handicap. Si il devait passer le restant de ses jours là bas, il souffrait comme souffre une personne en fauteuil dans notre société actuelle. Mais dans un autre contexte, il va bien et déchire du poney. La notion de handicap est relative à une situation, pas à la personne.
Le Nexus VI file la métaphore là avec des extra-terrestres qui devraient cohabiter avec nous.
Et lĂ y'a
(ćé€) Camille (ćé€ăăăŸă§)Casey Reeves qui explique comment GTK4 et Wayland handicap son usage de l'outil informatique lĂ oĂč avant il pouvait moulait sur le bouchot comme toi et moi.Alors en fait, invalide est la qualification administrative des Camilles dont la capacitĂ© Ă se faire exploiter par le capital est entravĂ© par leur situation de handicap.
"Invalidité: Une maladie ou un accident d'origine non professionnelle peut entraßner une réduction de la capacité de travail. Pour compenser la perte de salaire, des allocations existent pour les salariés du secteur privé comme pour les agents de la fonction publique."
Je n'invente rien.
Tout ça pour dire que "personne en situation de handicap" plutĂŽt que "personne handicapĂ©" c'est juste un upgrade sĂ©mantique afin qu'on arrĂȘte de les voir comme les handicapĂ©s qu'ils ne sont pas.
[^] # Re: Correction
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 3.
Merci pour les explications, c'est trĂšs intĂ©ressant. Mais c'est quoi le truc avec le prĂ©nom Camille au juste ? C'est pratique comme prĂ©nom, c'est Ă©picĂšne, mais au point de l'utiliser comme synonyme de « gens », tout de mĂȘme...
[^] # Re: Correction
PostĂ© par jtremesay (site web personnel) . ĂvaluĂ© Ă 3.
parce que hier soir jâĂ©tais en mode militant dâextreme gauche
https://www.ouest-france.fr/leditiondusoir/2018-04-12/pourquoi-les-zadistes-se-font-tous-appeler-camille-7bb8f26f-9686-4418-b4aa-127765f32225
[^] # Re: Correction
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 4.
Je viens seulement de me rendre compte d'une subtilité. Le fait de considérer que le handicap vient de la non-adaptation de l'environnement et de la société, c'est trÚs bien. Mais ça ne plaide pas spécialement pour une tournure comme « en situation de handicap » : « personne handicapée », c'est déjà trÚs bien !
Une personne handicapée, c'est comme une personne discriminée, une personne ignorée, maltraitée ou ce qu'on veut : c'est quelqu'un qui subit un problÚme. On ne parle pas de personne en situation de discrimination, n'est-ce pas ?
S'il y a bien un terme que j'évite déjà , c'est de parler d'un handicapé, ce qui pour le coup le réduit pas mal à son handicap.
[^] # Re: Correction
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 3.
L'intelligence n'a rien Ă voir lĂ -dedans. Ăa tombe bien, je n'ai rien prĂ©tendu de tel.
Cette phrase n'est pas trĂšs claire, mais si tu veux dire que tu ne vois pas en quoi un handicap moteur est un obstacle pour utiliser un tĂ©lĂ©phone tactile, je ne peux rien pour toi. Des personnes avec un handicap moteur, j'en ai vu plein, et il y en a beaucoup pour qui l'utilisation d'un Ă©cran tactile est tout Ă fait impossible. Alors que l'utilisation d'un clavier Ă grosses touches peut ĂȘtre possible, ça dĂ©pend du niveau de motricitĂ© fine.
Ben non, justement, d'oĂč la correction. Tu noteras l'article indĂ©fini dans la prĂ©cision : « en particulier des personnes ĂągĂ©es ». Des personnes ĂągĂ©es, pas toutes. Et pas seulement des personnes ĂągĂ©es. C'est mal, de penser Ă nos aĂźnĂ©s lorsqu'on voit des systĂšmes qui semblent ne pas ĂȘtre trĂšs accessibles ?
Tu peux affirmer quelque chose comme « les passages piĂ©tons sont assez peu respectĂ©s, en particulier par des automobilistes et par des cyclistes » sans que je me vexe. Pourtant, je suis Ă la fois automobiliste et cycliste, mais je ne me sentirai pas concernĂ©, mĂȘme si je suis souvent cycliste et parfois automobiliste. En revanche, utilise le pronom dĂ©monstratif et je rĂ©agirai immĂ©diatement pour faire remarquer que certains automobilistes et certains cyclistes s'arrĂȘtent comme ils le doivent pour laisser passer les piĂ©tons.
Allez, je vais en ajouter un peu pour le troll. Pour avoir rĂ©cemment pris plusieurs trains grande ligne, je constate que, avant de monter dans un train OuiGo, on croise un nombre impressionnant de fumeurs sur le quai, bien plus qu'avec les trains inOui. J'en gĂ©nĂ©ralise directement une chose : sur OuiGo, il y a plus de fumeurs irrespectueux que sur inOui. Et pour aller plus loin, j'ai envie d'en dĂ©duire que, chez les gens pas trop riches, il y a plus de fumeurs sans-gĂȘne que chez les gens plus aisĂ©s. C'est Ă mettre en parallĂšle avec le fait que la pauvretĂ© rend fumeur et que le tabagisme appauvrit, un constat assez classique. Ăa fait mal, ce genre de constat, ou bien ?
# comment se passe la sélection du parcours ?
PostĂ© par mahikeulbody . ĂvaluĂ© Ă 2.
Comment la banque choisit-elle un parcours ou l'autre (validation via l'appli ou validation via 3D Secure) ? Je n'ai pas fait de transaction Internet depuis un bout de temps mais il me semble qu'on ne me propose que le parcours "validation via l'appli". J'en arrive à imaginer que la banque interroge le smartphone référencé dans leur base et s'il ne répond pas (appli non installée ou pas de data), la banque switche sur 3D Secure. Vous pensez que c'est comme ça que ça marche ?
(si c'est le cas, ça implique que l'appli bancaire tourne en background en tant que service)
[^] # Re: comment se passe la sélection du parcours ?
PostĂ© par Boa Treize (site web personnel) . ĂvaluĂ© Ă 2.
De ce que je comprends, la validation par l'appli c'est aussi du 3D Secure.
Chez Fortuneo, si tu as installé l'appli mobile, alors ça passe forcément par l'appli, sinon c'est code SMS + mot de passe à saisir dans une IHM web 3D Secure.
Le fait d'utiliser 3D Secure dĂ©pend du marchand. (Et il y a peut-ĂȘtre plusieurs niveaux de 3D Secure ? Dans certains cas rares j'ai des vĂ©rifications de faible sĂ©curitĂ©, genre date de naissance.)
# Validation par appel téléphonique
PostĂ© par Boa Treize (site web personnel) . ĂvaluĂ© Ă 3. DerniĂšre modification le 13 juin 2023 Ă 21:39.
C'est plus rare, mais je l'ai eu dans quelques établissements financiers et pour des signatures électroniques.
Clic sur le site pour déclencher la procédure, dans la foulée tu reçois un appel téléphonique automatisé, qui te dicte un code à saisir sur le site.
J'ai un vague souvenir d'avoir eu l'inverse, le site qui affiche un code à saisir sur un serveur vocal, mais ça date de pas mal d'années maintenant.
# Au delĂ de la france
PostĂ© par Antoine Catton (site web personnel) . ĂvaluĂ© Ă 3.
L'authentification à deux facteurs était obligatoire en Allemagne avant la directive européenne sur les service de paiement. (Connue sous le nom PSD2 en dehors de la France) La directive mit les autres pays européens, y compris la France, au pas.
L'Allemagne avant la PSD2 était au taquet en terme d'authentification multi-factorielle low-tech.
Les principales, ce que tu as déjà cité:
Oui, le « photoTAN » C'est un boßtier qui génÚre un code aprÚs avoir lu un code-barre 2D dynamique sur ton écran. Tu le colle à l'écran et il lit le code-barre 2D coloré sur ton écran d'ordinateur, et génÚre un code. De ce que j'ai compris, ça repose sur un systÚme de chiffrement publique/privé.
Maintenant, c'est fait par un application sur smartphone, mais à l'époque c'était fait avec un boßtier à 30⏠comme celui ci que tu peux toujours acheter.
Cette vidĂ©o, dans la langue de Goethe, montre comment ça marche et Ă quoi ressemble le photoTAN. Pas besoin de parler la langue, les images d'illustration devraient ĂȘtre comprĂ©hensible.
# Ma banque est moderne
PostĂ© par cg . ĂvaluĂ© Ă 5.
Ici, simplement les mĂȘmes mĂ©thodes et outils que pour le reste des sites un peu sĂ©rieux : mot de passe de compte gĂ©nĂ©rĂ© par bitwarden, Yubikey/FIDO2 comme second facteur reconnu nativement par le portail client de la banque (avec le NFC sur mobile c'est trĂšs cool), et TOTP possible. Du coup pas besoin d'application spĂ©cifique, et ça fonctionne partout !
Et ma banque, c'est... Noooooon je dĂ©conne :). Les codes font 6 chiffres, le MFA du paiement c'est un SMS (pas de smartphone pour moi) et un code Ă 4 chiffres dans ma tĂȘte, et impossible d'utiliser un gestionnaire de mot de passe mĂȘme pour entrer le login. Le top.
# Le pourquoi du comment
PostĂ© par Aeris (site web personnel) . ĂvaluĂ© Ă 8. DerniĂšre modification le 14 juin 2023 Ă 00:15.
La raison est trÚs simple et fait que beaucoup (sinon tous) des moyens listés sont juste... illégaux ?
DSP2 impose une 2FA contextuelle, aka quâil soit impossible de procĂ©der Ă un MITM par un site de phishing ou de drop shipping (lâobjectif est que tu puisses ĂȘtre certain du montant et du destinataire de la transaction et que tu ne vas pas filer une 2FA qui va en vrai te dĂ©biter 2000⏠chez un revendeur chinois obscur au lieu de 2⏠chez Ebay).
Le moyen de 2FA doit afficher obligatoirement le montant et le destinataire Ă cĂŽtĂ© de lâOTP de maniĂšre Ă ce que lâutilisateur ne puisse pas les ignorer. Il est rĂ©putĂ© les avoir vĂ©rifier avant de communiquer lâOTP.
Tous les moyens offline sont donc de facto illicites.
Câest aussi ça qui « oblige » les banques Ă des applis mobiles (nĂ©cessiter dâaccĂšs Ă internet pour rĂ©cupĂ©rer lâinfo contextuelle) et Ă imposer la vĂ©rification du root (appli pas officielle = plus de garantie de lâaffichage du contexte Ă cĂŽtĂ© de la 2FA ou modification possible des donnĂ©es.
Les boĂźtiers dĂ©diĂ©s coĂ»tent trop chers vu la nĂ©cessitĂ© de connectivitĂ© et dâaffichage, de perte, de casse, etc. DâoĂč le passage au tout mobile.
[^] # Re: Le pourquoi du comment
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 4.
Ben non. Le formulaire dans lequel on rentre un OTP est une page de la banque, qui précise justement le montant et le commerçant.
Ils mettent parfois ça dans une iframe, ce qui empĂȘche de vĂ©rifier que c'est bien notre banque, mais ça, c'est juste un choix technique dĂ©bile, pas une nĂ©cessitĂ©.
[^] # Re: Le pourquoi du comment
PostĂ© par flagos . ĂvaluĂ© Ă 3.
Ca ne te dit pas dans quel contexte ce token a été généré.
[^] # Re: Le pourquoi du comment
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 3.
Je ne comprends pas.
[^] # Re: Le pourquoi du comment
PostĂ© par flagos . ĂvaluĂ© Ă 4. DerniĂšre modification le 14 juin 2023 Ă 14:40.
Dans le code de vérification pousse par la banque, tu as directement toutes les infos qui te permettent de valider la transaction. C'est self contained, le token vient dans un contexte explicite.
Si tu dois aller sur le site de la banque pour savoir ce que ton token valide, ben c'est une vraie baisse de confiance. L'utilisateur a pu notamment etre victime de phishing et avoir un site qui ressemble trait pour trait a sa vraie banque.
Quand c'est l'app officielle de ta banque qui t'envoie une notification avec le montant et le destinataire sans devoir a aller ici ou la bas pour recuperer les infos, ca limite enormement les possibilités de se faire truander.
[^] # Re: Le pourquoi du comment
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 4.
Je comprends.
Mais le paiement avec une redirection vers le site de la banque pour confirmation permet aussi bien de vérifier que la transaction est bien du montant attendu, vers le bon marchand, et qu'on est bien en train de valider avec la banque et non avec un intercepteur.
L'argument selon lequel l'application bancaire serait le seul moyen pour l'utilisateur de vérifier que le paiement est bien conforme à ce qu'il attend est juste faux. C'est un choix de la banque, mais certainement pas la seule option disponible.
[^] # Re: Le pourquoi du comment
PostĂ© par Aeris (site web personnel) . ĂvaluĂ© Ă 3.
Ce nâest pas lĂ©gal actuellement.
Lâinfo doit bien ĂȘtre prĂ©sente Ă cĂŽtĂ© de lâOTP et non sur la page de saisie (qui peut venir effectivement de nâimporte oĂč et nâest donc pas rĂ©putĂ©e contractuelle).
Lâinfo de contexte doit ĂȘtre routĂ©e « out of band » par ta banque directement Ă toi et ne peut pas venir du site du vendeur (qui peut injecter ce quâil veut oĂč il veut).
[^] # Re: Le pourquoi du comment
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 3.
Ăa, je vais vite le vĂ©rifier, parce que je vais justement demander un appareil physique comme ça et voir ce que ça donne.
Ce qui est clair vu la description qu'ils en donnent, c'est que cet appareil n'intĂšgre pas de carte SIM et d'abonnement qui va avec, ou de carte wifi ou quoi que ce soit qui lui permette d'avoir une connexion avec la banque. Ăa a l'air d'un appareil autonome, parfaitement incapable d'afficher la moindre information en provenance de la banque. Et c'est censĂ© pouvoir servir pour les achats en ligne avec 3-D Secure.
Par ailleurs, j'ai un sĂ©rieux doute sur ce qu'impose le DSP2 et dans quel cas : pour rappel, les achats sans 3-D Secure, ça existe toujours, c'est mĂȘme trĂšs rĂ©pandu (allez, au hasard, pour l'achat de timbres en ligne chez la Poste, qui demande simplement le numĂ©ro de carte, la date d'expiration et le code de sĂ©curitĂ©, Ă l'ancienne), donc probablement pas du tout illĂ©gal. On peut donc en dĂ©duire que le fait de permettre un paiement en ligne sans dispositif sĂ©parĂ© permettant au client de valider l'achat en connaissant le montant et le marchant n'a rien d'illĂ©gal.
Donc « les banques ne peuvent pas utiliser du TOTP simple parce que c'est illégal », je ne pense pas que ce soit vrai, en tout cas pas de façon aussi simpliste.
[^] # Re: Le pourquoi du comment
PostĂ© par Aeris (site web personnel) . ĂvaluĂ© Ă 4.
Les banques sâen cognent actuellement de la lĂ©galitĂ© malheureusement (ou heureusement selon certains). Les SMS OTP auraient du ĂȘtre Ă©radiquĂ© du marchĂ© depuis dĂ©jĂ 5 ans.
https://www.eba.europa.eu/single-rule-book-qa/-/qna/view/publicId/2018_4039
Les banques ne le font pas parce quâelles sont empĂȘtrĂ©es justement dans le bourbier technologique quâelles ont elles-mĂȘmes demandĂ© (et pour une mauvaise raison : miner le terrain lors de lâarrivĂ©e des agrĂ©gateurs bancaires).
3DS est actuellement « facultatif » au sens oĂč un commerçant peut effectivement dĂ©cider de ne pas demander de 3DS. Il endosse alors 100% de la responsabilitĂ© de la fraude et a obligation de rembourser le client Ă la moindre contestation.
Toutes les banques ne lâautorisent pas, et lâacceptation du paiement est conditionnĂ© Ă ce que la banque du porteur lui permet (si tu fais une demande sans 3DS sur une carte 3DS only, ton paiement sera rejetĂ© en code A1 Repli VADS https://doc-api.centralpay.net/les-codes-de-retour-d-autorisation-bancaire).
Le droit de faire de la transaction sans 3DS dĂ©pend de nĂ©gociation avec ta banque, de si tu as un faible taux de contestation, de ton volume de vente, etc. Tout le monde nâa pas le droit de le faire.
[^] # Re: Le pourquoi du comment
PostĂ© par Glandos . ĂvaluĂ© Ă 3.
Oui, et chez Boursorama, ils ont résolu ça de la bonne maniÚre (attention, adjectif non-objectif).
L'iframe 3D-Secure dit simplement « Allez sur votre espace bancaire ». Je reçois quand mĂȘme un SMS avec le lien pour me connecter. Quand je vais sur clients.boursorama.com, le premier Ă©cran c'est la transaction en attente de validation. Avec : le montant, le motif, le marchand. Je peux la valider, et le site va me demander d'autres facteurs d'authentification, mais directement sur l'espace en ligne de la banque.
La confiance est maximale, pour un paiement en carte bancaire.
[^] # Re: Le pourquoi du comment
PostĂ© par flagos . ĂvaluĂ© Ă 2.
C'est moi ou ca n'a fait que repousser le problÚme a cette étape ? Comment se passe cette étape ? Tu l'installes l'app sur ton téléphone et tu valides biometriquement a chaque login ?
[^] # Re: Le pourquoi du comment
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 4. DerniĂšre modification le 14 juin 2023 Ă 14:21.
Tu rentres ton mot de passe bancaire ordinaire, puis le code reçu par SMS. Mais ça marcherait aussi bien avec n'importe quel second facteur potentiellement indépendant d'un téléphone, genre un TOTP ou une grille de codes.
[^] # Re: Le pourquoi du comment
PostĂ© par Glandos . ĂvaluĂ© Ă 3.
Sauf que à partir de là , le contexte est donné. On peut utiliser n'importe quel autre moyen de facteur d'authentification, et ça marche.
En l'occurrence, c'est souvent code par courriel ou SMS. Parfois les deux. Donc avec mon identifiant d'espace client, ça fait triple authentification. C'est bourrin...
Mais au moins je n'ai pas Ă rentrer d'informations dans une iframe Ă l'URI louche.
[^] # Re: Le pourquoi du comment
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 4.
Bon, euh, le problĂšme des iframe, ça vient des banques. Ăa pourrait facilement ĂȘtre interdit, il suffit d'ajouter un en-tĂȘte HTTP pour interdire l'intĂ©gration d'une page dans un cadre ou dans un cadre flottant.
Il est ahurissant que cette pratique ait été tolérée au départ, mais ça peut trÚs bien se résoudre, c'est juste une question de volonté de la part des banques et des intermédiaires de paiement. Et la volonté, ça se fabrique trÚs bien à coup de rÚglement européen.
[^] # Re: Le pourquoi du comment
PostĂ© par Aeris (site web personnel) . ĂvaluĂ© Ă 5. DerniĂšre modification le 14 juin 2023 Ă 23:53.
Les iframes sont lĂ parce que la page de dĂ©part nâa PAS LE DROIT dâavoir accĂšs aux donnĂ©es de cette iframe. Câest un niveau dâisolation qui te permet par exemple de saisir ton n° de CB sur une infrastructure PCI-DSS (câest obligatoire) alors que le site de ton marchand est un vulgaire prestashop moisi avec 36 failles de sĂ©curitĂ© et en PHP-mutu sur une infra virtualisĂ©e.
Seuls les gros comptes marchands sont eux-mĂȘme habilitĂ©s PCI-DSS et peuvent du coup manipuler les donnĂ©es bancaires (n° de CB, date dâexpiration et CVV).
Le problĂšme est mĂȘme double dans le cas de 3DS, parce que ce nâest pas lâinterface de la banque ou du PSP du marchand qui doit sâouvrir, mais celle de la banque du porteur, pour validation de la 2FA.
Du coup tu as site marchand -> banque/PSP du marchand -> banque/PSP du porteur en cascade.
Câest une solution loin dâĂȘtre parfaitement Ă©tanche (un site pĂ©tĂ© pourrait faire de la merde avec ses iframes) mais dans le cas nominal, le site marchand nâa du coup pas accĂšs aux donnĂ©es de CB du porteur et le PSP du marchand pas accĂšs aux donnĂ©es 2FA DSP2 du porteur.
[^] # Re: Le pourquoi du comment
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 5. DerniĂšre modification le 15 juin 2023 Ă 10:20.
Les alternatives Ă l'iframe ne se rĂ©sument pas Ă avoir un site marchand qui demande tout et fait lui-mĂȘme des requĂȘtes Ă un prestataire de paiement hein.
Il y a aussi une derniÚre alternative, la seule qui tient la route à mon avis : rediriger le client vers le prestataire de paiement, qui une fois le paiement effectué redirige le client vers le site marchand avec des paramÚtres qui permettent à ce dernier de vérifier que le paiement a été effectué.
Avec un iframe, c'est juste pareil en terme de fonctionnalité sauf qu'en plus on s'assure que le client n'a aucun moyen de vérifier qui est le prestataire de paiement et si la frame de confirmation de paiement est bien celle de sa banque plutÎt qu'un phishing. C'est pour cela que je suis sidéré que les banques permettent cela.
[^] # Re: Le pourquoi du comment
PostĂ© par Aeris (site web personnel) . ĂvaluĂ© Ă 3. DerniĂšre modification le 15 juin 2023 Ă 22:50.
En fait câest trĂšs souvent refusĂ© par le marchand et pour une bonne/mauvaise raison : ça casse complĂštement son tunnel de paiement (« mes stats dâaudience !!!! ») et ça conduit Ă une trĂšs mauvaise intĂ©gration sur le site web.
Tu passes successivement sur 3 sites avec des rendus différents, site marchand, site psp pour les données bancaires, site banque porteur pour le 3DS et re site marchand à la fin, avec 3 expériences utilisateurs difféntes et 3 thÚmes différents.
Câest refusĂ© par la trĂšs trĂšs trĂšs trĂšs grande majoritĂ© des sites marchands pour tout un tas de raisons bonnes ou mauvaises. Au moindre problĂšme tu ne reviens pas facilement sur le site marchand par exemple, tu ne peux plus facilement modifier ton panier au tout dernier moment, câest difficile de te placer des produits « supplĂ©mentaires » en cours de funnel, etc.
Ă #taff, on ne propose principalement que de lâintĂ©gration par redirection, et on se fait taper dessus en permanence par les marchands qui veulent de lâintĂ©gration iframe voire carrĂ©ment des frameworks JS dâintĂ©gration (« seamless UX », avec juste des champs de formulaires iframisĂ©s pour une intĂ©gration parfaite avec lâĂ©cosystĂšme du marchand)
[^] # Re: Le pourquoi du comment
PostĂ© par Glandos . ĂvaluĂ© Ă 5.
En tant qu'utilisateur de uMatrix, cette version est la pire de toutes. C'est l'enfer sur Terre. Que ces clients soient damnés pour l'éternité. C'est une blague, évidemment, mais niveau contrÎle des ressources exécutées sur le client, c'est « Ferme les yeux et fais-moi confiance ».
[^] # Re: Le pourquoi du comment
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 5.
Aucune importance, ce genre de cas, c'est super facile à gérer par les acteurs en position de force (les banques, les intermédiaires de paiement et les législateurs) : il suffit d'imposer la bonne solution. Les marchands peuvent s'adapter, et s'ils rùlent il suffit de les laisser rùler, le monde continuera à tourner.
Je trouve ahurissant que les banques acceptent l'intĂ©gration de leurs systĂšmes de paiement par iframe, et le fait que les marchands le demandent n'explique rien du tout. En matiĂšre de paiement en ligne, les demandes de la sĂ©curitĂ© informatique devraient ĂȘtre considĂ©rĂ©es comme des ordres non nĂ©gociables, prioritaires sur tout le reste.
[^] # Re: Le pourquoi du comment
PostĂ© par mahikeulbody . ĂvaluĂ© Ă 3.
Il faudrait pour ça que les banques se mettent d'accord entre elles. Faute de quoi, comme on est dans un systÚme concurrentiel, chaque banque essaie d'avoir le maximum de marchands chez elle pour leurs paiements et accepte leurs demandes tant que le risque leur paraßt acceptable. Du coup, la seule solution, c'est au niveau du législateur.
[^] # Re: Le pourquoi du comment
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 3.
Pas forcément, on a un précédent avec 3-D Secure.
[^] # Re: Le pourquoi du comment
PostĂ© par mahikeulbody . ĂvaluĂ© Ă 3. DerniĂšre modification le 19 juin 2023 Ă 10:48.
J'ai dit "tant que le risque leur paraĂźt acceptable". La situation avant 3D Secure n'Ă©tait probablement pas acceptable pour eux en termes de coĂ»t de la fraude. LĂ , on parle d'un risque beaucoup plus faible (il faut que le site "marchand" soit vĂ©reux ou ait Ă©tĂ© compromis) et qu'en plus il trouve par un autre moyen le login correspondant au mot de passe saisi. Bref, ça reste inacceptable de notre point de vue mais peut-ĂȘtre pas assez pour leur faire prendre le risque de voir des marchands passer Ă la concurrence ou les motiver pour se mettre d'accord entre eux sur la dĂ©finition d'une solution commune.
[^] # Re: Le pourquoi du comment
PostĂ© par Glandos . ĂvaluĂ© Ă 3.
Il me semble que 3D-Secure a été forcé par Visa/Mastercard, et non pas par les banques.
[^] # Re: Le pourquoi du comment
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 3.
Certes, n'empĂȘche que le changement peut ĂȘtre imposĂ© par d'autres acteurs que le parlement europĂ©en.
[^] # Re: Le pourquoi du comment
PostĂ© par Aeris (site web personnel) . ĂvaluĂ© Ă 1.
Justement. Lâiframe est lĂ pour ça.
Il ne faut SURTOUT PAS que ton n° de CB se retrouve sur une page sous le contrĂŽle du marchand Ă un moment donnĂ©, parce que le marchand nâest pas certifiĂ© ACPR ni auditĂ© PCI/DSS.
Sans iframe, le marchand aurait accĂšs Ă ton n° de CB puisque le formulaire serait de son cĂŽtĂ© et quâil devrait a minima le transmettre ensuite au PSP.
Lâiframe te permet de saisir lâinformation sur un domaine contrĂŽlĂ© par le PSP et non par le marchand, et donc te garantie un environnement certifiĂ© PCI/DSS (le PSP dispose dâun agrĂ©ment ACPR et est auditĂ© PCI/DSS chaque annĂ©e).
[^] # Re: Le pourquoi du comment
PostĂ© par flavien75 . ĂvaluĂ© Ă 4.
Pas besoin d'une iframe pour ça, il suffit d'ouvrir directement la page de la banque (et de lui fournir dans les données POST un lien pour revenir à la boutique).
Par contre avec une iframe, le client n'a pas de moyen simple de vĂ©rifier chez qui il saisi ses informations. La page pourrait ĂȘtre une copie du site d'une grande banque que personne ne s'en rendrait compte.
Les vrais naviguent en -42
[^] # Re: Le pourquoi du comment
PostĂ© par Aeris (site web personnel) . ĂvaluĂ© Ă 3.
Les commerçants ne veulent pas de cette solution parce quâĂ la moindre erreur sur le parcours cĂŽtĂ© banque, ils ont perdu le client (pas de moyen de garantir que tu reviens sur la page du marchand Ă un moment). Lâiframe te permet dans tous les cas de revenir chez le marchand (gĂ©nĂ©ralement un bouton quelque part pour relancer une tentative de paiement) vu que tu ne le quittes jamais.
# Variante : carte à code de sécurité dynamique
PostĂ© par ianux (site web personnel, Mastodon) . ĂvaluĂ© Ă 3.
Je m'interroge sur la pertinence d'une telle solution. Ne neutralise-t-elle pas l'aspect 2 facteurs qui est ici réduit à un seul, la carte ?
C'est pour cette raison que, par exemple et si je me souviens bien, le dev de gopass avait un temps envisagé de retirer le support de TOTP de son gestionnaire de mot de passe (mais il n'en a rien fait in fine).
[^] # Re: Variante : carte à code de sécurité dynamique
PostĂ© par Glandos . ĂvaluĂ© Ă 2.
Ăa rĂ©siste quand mĂȘme Ă la photographie / copie manuelle.
Ăa ne rĂ©siste pas au vol.
Disons que c'est un peu mieux.
[^] # Re: Variante : carte à code de sécurité dynamique
PostĂ© par đČ Tanguy Ortolo (site web personnel) . ĂvaluĂ© Ă 4.
Disons que c'est un facteur de possession. Il en faut toujours un autre, par exemple un code secret ou une empreinte digitale.
[^] # Re: Variante : carte à code de sécurité dynamique
PostĂ© par Donk . ĂvaluĂ© Ă 2. DerniĂšre modification le 17 juin 2023 Ă 15:10.
Il existe des cartes bancaires biométrique qui incluent un lecteur d'empreinte digitale.
# Et quand on veut automatiser ?
PostĂ© par Vincent Danjean . ĂvaluĂ© Ă 2.
Ăa fait des annĂ©es que j'utilise woob pour rĂ©cupĂ©rer mes opĂ©rations bancaires journaliĂšres avec quelques scripts pour 1) sauver les transactions en CSV, 2) me faire des alertes (min/max/mouvement/...) suivant mes comptes.
Ăa a marchĂ© trĂšs bien longtemps. Puis il a fallu s'authentifier sur le site web / en ligne avec un truc en plus (tĂ©lĂ©phone, etc.) donc la crontab s'arrĂȘtait de fonctionner tous les mois. Puis, depuis quelques mois, c'est systĂ©matique. Mes scripts cron Ă©chouent systĂ©matiquement. Je dois les lancer manuellement en rĂ©alisant systĂ©matiquement une double authentification manuelle.
Bon, ben en pratique, je surveille beaucoup moins mes comptes depuis ces changements :-(
Est-ce que vous connaissez des banques permettant de rĂ©cupĂ©rer automatiquement l'Ă©tat des comptes et les transactions (je conçois que l'authentification puisse ĂȘtre plus importante quand on veut faire des mouvements d'argent).
Suivre le flux des commentaires
Note : les commentaires appartiennent Ă celles et ceux qui les ont postĂ©s. Nous nâen sommes pas responsables.