URL: https://linuxfr.org/users/glandos/journaux/bpce-et-les-paiements-avec-authentification-a-deux-facteurs Title: BPCE et les paiements avec authentification à deux facteurs Authors: Glandos Date: 2022年04月04日T21:59:20+02:00 License: CC By-SA Tags: banque, paiement, 3dsecure, dsp2, bpce et credit_cooperatif Score: 65 Je suis scandalisé. Voilà. Depuis quelques semaines, ma banque me prévient qu'ils vont activer l'authentification à deux facteurs lors des paiements. Ça ne m'inquiète pas plus que ça, j'ai déjà ça chez Boursorama depuis récemment, et ça se passe à peu près comme ça : 1. On rentre ses informations de carte sur le site marchand. 2. 3D-Secure se met en marche, avec une *iframe*, et celle de Boursorama dit qu'il faut se connecter sur son espace client, dans un nouvel onglet. 3. Sur l'accueil de l'espace client apparaît le paiement avec le détail. 4. Pour valider le paiement, il y a l'envoi d'un SMS ou d'un courriel. 5. Retour sur l'onglet du paiement, c'est validé. C'est un peu fastidieux, mais je sais que la sécurité a un prix, et franchement, ça me semble difficile de faire plus simple en restant sécurisé. Aujourd'hui, je dois payer autre chose avec mon compte chez Crédit Coopératif, groupe BPCE. Et ça se passe comme ça : 1. On rentre ses informations de carte sur le site marchand. 2. 3D-Secure se met en marche, avec une *iframe*, et celle de Crédit Coopératif dit qu'il faut rentrer le code reçu par SMS. 3. Après, il y a une deuxième étape, **toujours dans le même contexte** disant qu'il faut rentrer son mot de passe. 4. Je ne suis pas allé plus loin. Oui, il faut rentrer son mot de passe de connexion à sa banque dans une fenêtre de site marchand. Parfois, c'est pire, c'est dans une fenêtre de prestataire de paiement, qui inspire une très douteuse confiance : ![Capture d'un paiement avec 3D-Secure](https://cloud.antipoul.fr/s/HGyWQ5H79GAdpTw/preview) Mon navigateur a ouvert `systempay.fr` (c'est qui ?), dans laquelle il y a une *iframe* qui me **fait croire** que mon navigateur affiche la barre d'adresse (c'est une fausse, émulée) qui affiche un nom de domaine même pas entier, mais qui fait partie de `wlp-acs.com`. J'en ai déjà parlé maintes fois, c'est un nom de domaine qui n'a rien à voir avec ma banque, le site sur lequel je paie, le prestataire de paiement qui intègre l'*iframe*, et qui s'amuse à mettre le logo de ma banque dedans. J'ai passé un temps de dingue à expliquer à mon entourage non technophile les méandres des arnaques sur Internet, ce qui est louche de ce qui ne l'est pas. Il y a des arnaques vachement bien montées pour lesquelles il faut sortir des requêtes `dig` et `whois` avec un peu de `curl -v` pour les débusquer. Et là, tout ce que je vois, c'est un massacre de cette éducation, avec tout ce qu'il ne faut pas faire. Ou en tout cas, tout ce qu'il faut faire pour brouiller les lignes entre ce qui peut être de confiance et ce qui ne l'est pas. Je suis scandalisé. Voilà.

AltStyle によって変換されたページ (->オリジナル) /