Empreinte digitale et cryptogramme dynamique : la carte bancaire cherche à se réinventer
Deux approches, mais un but commun
Le 21 mai 2015 à 15h37
3 min
Économie
Économie
Attaquée par le mobile, la carte bancaire physique explore de nouvelles pistes afin de renforcer sa sécurité, tout en gardant sa simplicité d'utilisation. Après la carte biométrique de MasterCard, c'est au tour de la BPCE d'entrer dans la danse avec un cryptogramme dynamique.
Depuis plusieurs mois maintenant, les fabricants de cartes bancaires explorent de nouvelles pistes afin de renforcer leur sécurité et limiter au maximum les fraudes. Cela pourrait avoir à la fois des avantages pour les utilisateurs évidemment, mais aussi pour les revendeurs qui doivent souvent en supporter les conséquences. Il en va de leur survie dans un monde ou le paiement sur mobile s'étend de plus en plus (voir notre analyse).
Une carte bancaire avec capteur biométrique chez MasterCard
Ainsi, MasterCard et Zwipe annonçaient l'année dernière le lancement de « la première carte de paiement sans contact biométrique au monde, avec un capteur d'empreintes digitales intégré ». Ce dernier enregistre et stocke l'empreinte du propriétaire, et il faudra donc qu'il pose son doigt à l'endroit idoine afin de valider le paiement. De plus, l'authentification biométrique remplace le code PIN si celui-ci était demandé.
Dans son communiqué de presse qui date de la fin de l'année dernière, MasterCard précise que « Zwipe travaille actuellement sur la prochaine génération de sa carte qui sera le même format qu'une carte standard, conçue pour fonctionner avec tous les terminaux de paiement, et qu'elle arrivera courant 2015. Cette nouvelle carte sera capable de s'alimenter depuis les terminaux de paiement et ne nécessitera pas de batterie ».
La BPCE dévoile sa carte bancaire avec un cryptogramme dynamique
Ce n'est pas tout car d'autres initiatives voient le jour. La BPCE (Banque Populaire et Caisse d’Epargne) et Oberthur Technologies viennent eux aussi d'annoncer une première mondiale, mais d'un autre genre : « la première carte bancaire à cryptogramme dynamique ». Elle exploite une technologie baptisée Motion Code : le code de sécurité à trois chiffres imprimé au dos (CVV) est remplacé par un « mini écran affichant un code, automatiquement modifié périodiquement ». Pour la banque, « cette technologie innovante permet ainsi de mieux sécuriser les transactions en ligne, sans aucun changement pour le titulaire de la carte et pour le commerçant ».
La BPCE précise que « pour le porteur de cette nouvelle génération de carte, la solution est totalement transparente et ne modifie pas son parcours d’achat habituel. La seule différence réside dans l’affichage sur un mini écran du cryptogramme à trois chiffres au verso de la carte ». Cela ne change rien non plus pour les e-commerçants : « la solution ne requiert pas d’évolution de leur système d’acceptation de paiement en ligne (aucun plug-in ni de nouveau bouton de paiement) ».
Une promesse intéressante et qui pourrait rassurer certains adeptes du paiement en ligne. Didier Lamouche, président directeur général d'Oberthur Technologies, était justement ce matin l'invité de Good Morning Business pour évoquer sa nouvelle carte bancaire. Il donne quelques détails sur son contenu et son principe de fonctionnement : « vous avez un microprocesseur et une batterie solid state qui permet de faire changer ce code de 15 minutes à deux heures ». L'autonomie est de trois ans environ, soit plus que la durée de vie d'une carte bancaire (deux ans).
La mise en place à grande échelle n'est par contre pas prévue pour tout de suite puisqu'il faudra attendre septembre prochain pour que la Banque Populaire et Caisse d’Epargne testent cette solution sur un millier de clients.
Empreinte digitale et cryptogramme dynamique : la carte bancaire cherche à se réinventer
-
Une carte bancaire avec capteur biométrique chez MasterCard
-
La BPCE dévoile sa carte bancaire avec un cryptogramme dynamique
Commentaires (112)
Vous devez être abonné pour pouvoir commenter.
Déjà abonné ? Se connecter
Abonnez-vousLe 21/05/2015 à 15h51
Heu.. pour le deuxième type de carte à cryptogramme dynamique.
Comment vont faire les plateformes qui conservent les numéros de carte en vue d’un paiement prochain.
Je pense à des services comme google adword (paiement périodique d’un montant variable sans confirmation par le client)?
Ou de plateformes comme Tipeee (paiement périodique d’un montant variable sans confirmation par le client)?
Le 21/05/2015 à 15h54
Ainsi que les sites d’achat (amazon et son programme d’abonnement), les MMO (Abo WOW), …
Bref, cette solution est sympathique mais va vite être casse bonbons pour le client…
Le 21/05/2015 à 15h54
l’authentification est “optionnelle”, c’est une sécurité proposée par défaut, mais tu peux t’en passer (si tu assumes les risques)
par ex : les autoroutes, tu payes avec ta cb sans jamais donner ton code pin :)
Le 21/05/2015 à 15h56
C’est tout de suite ce que je me suis dit, l’idée reste néanmoins plutôt bonne mais pour les paiements récurrent c’est un peu lourd.
Le 21/05/2015 à 16h00
Je ne suis pas un grand expert de la carte bancaire, mais ce ne serait pas la bande magnétique qui est utilisé pour les autoroutes ?
Le 21/05/2015 à 16h04
Le 21/05/2015 à 16h09
Le 21/05/2015 à 16h10
La e-carte bleue a quand même réglé bien des problèmes de paiement en ligne depuis un bon paquet d’années. Le plus gros problème maintenant c’est qu’on est obligé d’avoir Flash sur sa machine pour générer un numéro.
Le 21/05/2015 à 16h10
Le 21/05/2015 à 16h11
Le 21/05/2015 à 16h13
A moi, et ta carte bleue aussi, sait-on jamais.
A la place, je peux te confier ma carte à puce … " />
Le 21/05/2015 à 16h15
Mais comment ça fonctionne ? Comment la banque sait réellement le code que j’ai sur la carte ? J’ai le code 132, une heure après 145, comment la banque est au courant de se changement ?
Le 21/05/2015 à 16h15
Et que c’est pas dispo partout. Certaines banques font même payer l’option…
Le 21/05/2015 à 16h16
L’algo de génération est pseudo aléatoire, et basé sur une clé “commune” initialisée lors de la fabrication. Le serveur comme la carte sont donc synchronisés.
Beaucoup d’entreprises utilisaient ce mécanisme (avec une carte un peu plus grosse) pour gérer l’authentification par token sur leurs portails d’entreprise.
Le 21/05/2015 à 16h17
Bonjour, cela ne changera rien: le stockage du CVV/CVV2 est déjà interdit par le standard PCI ( page 2 sur ce document:https://www.pcisecuritystandards.org/pdfs/pci_fs_data_storage.pdf ).
Il existe un procédure spécifique pour qu’une plateforme de paiement puisse exécuter un débit récurrent. La saisie initiale des données permet d’obtenir une autorisation.
Le 21/05/2015 à 16h18
L’intégration de la biométrie sur la carte, c’est tellement marketing.
Il n’y a que dans la tête des gens qui n’y connaissent rien que c’est une bonne idée et que ça fait “cool”.
En vrai le jour ou ça débarque sur toutes les cartes et qu’un type arrive à copier facilement une empreinte, toute la sécurité s’effondre.
Le 21/05/2015 à 16h21
Le 22/05/2015 à 05h51
Donc aucun souci avec les paiements récurrents ?
Bon je ne pense pas que c’est près d’arriver en Suisse… déjà que mes codes pour la double-authentification de ma banque sont imprimés sur une carte en carton, alors un CVV dynamique " />
Le 22/05/2015 à 05h54
Très intéressant. Il existe de la documentation à ce sujet ?
Le 22/05/2015 à 06h14
Le 22/05/2015 à 07h05
Bien sur que si … Il y a encore des peages qui ne lisent que les bandes magnétique …
Le 22/05/2015 à 07h15
Je n’ai pas lu tous les commentaires mais j’ai deux remarques :
la première solution est sympa mais comment prêter sa CB à un pote?
Pour la deuxième il y a un gros problème … la durée de vie des CB sont de 3 ans maintenant ….
Le 22/05/2015 à 07h15
D’après mon banquier, ce sont les informations en relief qui sont utilisées sur les autoroutes.
Pour info, il est possible de copier une empreinte digitale, ça avait même été montré par un hacker à partir d’une photo (d’Angela Merkel je crois).
Le 22/05/2015 à 07h23
Mais qu’est ce qui est faux dans ce qui j’ai dit ? J’ai indiqué mon expérience et des faits réels : la bande magnétique est parfois utilisée à la place de la puce dans certains terminaux plus anciens.
Le 22/05/2015 à 07h44
Le 22/05/2015 à 07h47
beaucoup de jeux vidéo utilise ce genre de code via des système nommé authenticator
Google propose un système analogue je t’invite a regarder la page Wikipédia pour mieux comprendre le fonctionnement
Mais grosso modo le principe est une clé privé qui génère un code cette clé privé et stocké coté serveur et sur ta carte et ensuite une vérification et faite entre le hash de ta clé et celui de la date
Le 22/05/2015 à 07h49
Le 22/05/2015 à 07h56
Le 22/05/2015 à 08h48
Le 22/05/2015 à 08h53
Pour ceux qui s’inquiètent du changement regulier de CVV pour les abonnements, il faut savoir que celui-ci n’est pas obligatoire pour une transaction par carte et qu’il ne peut pas être sauvegarder en base même de manière crypté par les cybercommerçants. cf; norme PCI-DSS v3 en FR et V3.1 (UK only)
Quand vous changer d’opérateur ou d’equippement Amazon qui ne veut pas prendre de risque, vous re-demande le CVV de la carte pour valider l’achat avec votre banque de façon plus sécurisé qu’avec les seules information qu’il peut conserver en base. Ensuite il ajoute votre couple IP / équipement et lors des prochaine transaction le CVV ne vous est plus demandé.
La techno proposé par BPCE est très intéressante, jusqu’a present les cartes bancaire avec LCD étaient hors de prix pour les banques, si ils ont réussi à réduire le cout c’est l’avenir de ce moyen de paiement.
Le 22/05/2015 à 09h22
Le 22/05/2015 à 09h38
Les systèmes payants de sécurité, mis en place par les banques, servent surtout à les protéger elles-mêmes :
L’arnaque la plus flagrante est la e-carte bleue, système que certaines banques font payer aux clients.
Non contents d’être lourds à l’utilisation, ces systèmes sont tout simplement inutiles aux utilisateurs.
En effet, le client est protégé par la loi :
en cas de fraude sur son système de paiement, la banque est tenue de rembourser le préjudice…
Alors plus de sécurité ok mais sans faire porter le coût par le client.
Le 22/05/2015 à 09h41
Pour avoir bossé, 2008 donc cela a pu changer, sur une migration de client monétique (client et commerçantphysique) le contrôle d’autorisation était basé sur une convention entre le commerçant, et sa banque.
En effet, cette convention définissait les seuils d’autorisation ( exemple 15e pour un artisant, 100€ par exemple pour un grds magasin, 400€ pour un bijoutier ), la fréquence de remontée des télécollectes de CB : à chaque paiement, x fois par jour, 1 fois par jour, à la demande (exemple d’un paiement dans un avion où la télécollecte se fait à l’atterrissage voire au retour du personnel embarqué).
Bien sûr tout ceci implique une facturation spécifique, d’où la notion de seuil chez les commerçants pour un paiement carte: exemple cas personnels 30€ pour mon pressing, 1€ à intermarché
Concernant le renouvellement des boitiers CB avec le NFC, mon caviste m’a indiqué que lui il payé moins cher avec le NFC et que s’il avait pas dû renouveller son matos. Je pense que c’est une pratique de sa banque et pas forcément généralisée mais cela peut expliquer aussi la lenteur au renouvellement du parc de boitier CB chez les petits commerçants.
Le 21/05/2015 à 16h25
Le 21/05/2015 à 16h38
Il y a aussi le seuil de 15 euros :
Le Monde
Le 21/05/2015 à 16h52
L’autoroute est différent puisqu’il ne vérifie pas le compte bancaire pour plus de fluidité, tu pourrais passer une CB encodé toi même avec que des 0 pour infos dans la puce et tu passerais sans soucis (déjà vu en vidéo).
Mais bon de toute façon la meilleur sécurité c’est le cerveau humain. Faire en sorte que les cons ne stockent plus leur numéro de CB avec la CB, faire un CCV qui se détache de la CB et se jettent (même gratter tu peu encore réussir à le récupérer dans pas mal de cas), …
Mais bon, du d’inventer un générateur anti-connerie humaine.
Le 21/05/2015 à 17h01
Le 21/05/2015 à 17h18
Pour faire du paiement récurrent, les sociétés de paiement utilisent une emprunte de ta carte bleu composée en général du nom du porteur avec le numéro de la carte et la date d’expiration. Après, il suffit de comparer le hash SHA256 ou autre et le tour est joué.
Le 21/05/2015 à 17h29
Le 21/05/2015 à 17h34
Il existe des capteurs qui cartographie le réseau veineux du doigt ou de la main ou autre (impossible à reproduire actuellement à ma connaissance).
Le 21/05/2015 à 17h41
Génial… après nous avoir couté pls dizaines de milliards d’euros en 2008 et après nous avoir arnaqué depuis 500 ans, les banques en veulent toujours plus…
En fait, le domaine bancaire n’a pas beaucoup évolué depuis 500 ans : c’est toujours la banque qui détient notre argent et qui sert d’intermédiaire (en s’en mettant plein les poches en passant)…
N’y a t-il pas d’autres solutions?
Le 21/05/2015 à 17h54
Le 21/05/2015 à 17h55
Le 21/05/2015 à 17h58
Ça a l’air un peu plus gros qu’une carte bancaire. Sur un terminal de paiement c’est peut-être plus crédible.
Le 21/05/2015 à 18h03
Le 21/05/2015 à 18h07
C’est vrai qu’il serait temps de les sécurisés ces cartes bancaires.
Payer avec un simple “numéro” de carte bancaire, c’est tellement facile à frauder…
Je pense que cartes bancaires n’ont pas su s’adapter à internet et les banques ferait bien de trouver une autre solutions sécurisées de base.
Par exemple, avec Bitcoin, on “envoie” de la monnaie, on donne pas un accès “open-bar” à son compte. Ca me parait tellement “évident” comme idée…
Le 21/05/2015 à 18h50
Pas trop compris un truc. Trop lu en diagonale peut-être?
Le code à 3 chiffres se modifie… En quoi ça sécurise plus ma carte si je me la fais voler?
Le mec aura le nouveau numéro généré et après ?
Le 21/05/2015 à 18h51
Le 21/05/2015 à 18h51
Bah après il s’en sert " />
Le 22/05/2015 à 09h45
On renseignera nos clés BIC ou IBAN ^^
Bon, ça posera le problème de stockage de données bancaires. Un pirate qui vole ton numéro de CB, sans les 3 chiffres clés qui ne sont normalement pas enregistrés, ça va. Par contre si on vole la totalité de ton n° IBAN, il peut faire tout et n’importe quoi.
Le 22/05/2015 à 10h35
C’est tout à fait ça, cela n’a pas changé depuis.
Le 22/05/2015 à 10h39
Ce que je voulais dire par faux, c’est que ce n’est pas tous les DAB mais que celui dépend de la banque et du pays ou tu te trouves.
Le 22/05/2015 à 10h43
YouTube" />
Le 22/05/2015 à 11h30
Le 22/05/2015 à 11h48
Le 22/05/2015 à 12h13
Bha en fait on m’a répondu plein de fois déjà. " />
Je me suis renseigné un peu et ma question n’a pas lieu d’être.
Le stockage des numéros de carte (en particulier le CVV) semble interdit depuis 2008 (https://www.pcisecuritystandards.org/pdfs/pci_fs_data_storage.pdf ).
Techniquement, les plateformes qui “conservent” la carte pour un paiement ne conservent pas réellement les données.
Ils font une “empreinte” via le service bancaire, c’est à ce moment là que transite le numéro et seulement à ce moment là.
Ensuite ils n’ont qu’a stocker et réutiliser cette empreinte pour de futures transactions.
L’avantage c’est qu’ils n’ont pas a stocker le numéro de carte et comme l’empreinte est associée à l’e-commerçant même si elles étaient volées elle seraient quasiment inutilisable (en tout cas ça limite drastiquement la fraude).
Donc si je ne dit pas de bêtises la FNAC ne stock pas les numéros de carte, seulement l’“empreinte” de celle-ci (inutilisable en cas de vol de BDD)
Le 22/05/2015 à 12h44
Ahhhhhhh merci " />
Le 22/05/2015 à 13h13
A la lecture des commentaires, je remarque un truc… Personne n’utilise les numéros de carte virtuels ?
Ma banque (Crédit Mutuel de Bretagne) (et surement plein d’autres) me propose ça depuis presque 10 ans et avec ça le risque est nettement diminué.
Je génère un numéro utilisable sur une durée et pour un montant défini (je mets toujours le montant exact de l’achat) en 30 secondes, avec même une appli sur smartphone.
Et mon numéro de carte physique n’est pas utilisable sur Internet, du coup si je me fais voler ma carte ils ne peuvent rien en faire (sauf à avoir aussi chopé le code mais ça c’est à moi de faire gaffe).
(dans certains cas comme la SNCF où il faut utiliser la carte physique pour retirer le billet, je peux débloquer temporairement et sans délai l’utilisation de la carte physique sur Internet et la revérouiller dès que j’ai fini).
Le 22/05/2015 à 13h27
Le 22/05/2015 à 13h27
Le 22/05/2015 à 13h29
" />
Raël était déjà pris comme nom " />
Le 22/05/2015 à 13h36
Le 22/05/2015 à 13h45
Le 22/05/2015 à 13h46
Oui, le numéro carte (partiellement masqué), titulaire, expiration peuvent être conservés en base. Théoriquement les données qu’ils conservent permettent au client d’identifier facilement sa carte, mais ne permet pas d’effectuer un paiement avec.
Après, pour ce qui est du paiement en 1 clic l’“empreinte” sert justement à ça.
Pas de nouvelle saisie par l’utilisateur, donc pas nouveau transite des infos de la carte.
Le 22/05/2015 à 13h55
J’ai déjà eu une fraude sur une carte bancaire:
plus de 400 euros en plein de transactions étalées sur environ un mois… je m’en suis aperçu qu’a la réception de mon relevé de compte PASS (papier).
Ce n’était pas sur ma carte principale mais sur ma carte PASS (Carrefour) que moi perso je n’utilise que à Carrefour…
La banque PASS m’a intégralement remboursé car en effet les transactions était des recharges SFR-VAD et des achats sur le Play Store de Google… ce qui ne correspondait pas à mon utilisation et qu’il n’y avais pas eu utilisation du code PIN associé à la carte.
Ce n’est que plusieurs mois plus tard que j’ai compris ce qui s’était passé: j’avais hébergé un “ami” pendant une semaine et c’est en fait lui qui avais pris en photo ma carte bancaire recto-verso (surement pendant que je prenais ma douche), malin il n’avais pas fais sur ma carte principale car je m’en serait aperçu très rapidement; mais sur ma carte secondaire à débit différé…
Cette personne ma depuis avoué son crime…
Depuis j’ai changé mes deux cartes bancaires, mémorisé les codes CCV (cryptogramme du verso) et vraiment gratté à fond leurs marquages: en cas de perte, de commerçants fraudeurs ou de faux amis impossible d’utilisé mes cartes!
Au final c’est vraiment très simple de mémorisé les PIN et les cryptos.
J’ai l’habitude de commandé sur le site ventesprivées.com qui mémorise l’empreinte carte mais qui demande à chaque nouvel achat de composé uniquement le crypto de 3 chiffres pour validé la transaction: très pratique et sécurisant.
Bref en 15 ans jamais eu de souci à payé sur internet pourtant je fais de nombreux achats. En revanche, comme souvent ce sont les proches la faille!!
Les gens qui communiquent le code PIN de leur Carte Bancaire à leur femme/mari ou amis sont de vrais inconscient car 1 mariage sur deux fini en divorce…
Le 21/05/2015 à 18h56
Le 21/05/2015 à 18h58
Le 21/05/2015 à 18h59
Tu devrais toi aussi faire confiance à un “tiers de confiance” " />
Le 21/05/2015 à 19h11
Plus sécurisé que le paiement sans contact ? " />
Le 21/05/2015 à 19h26
Le 21/05/2015 à 19h27
Faut pas déconner non plus, la banque se sécurise, aux clients de se sécuriser eux-mêmes ^^
Le 21/05/2015 à 19h31
Le 21/05/2015 à 19h33
Le 21/05/2015 à 19h39
Bah empreintes digitales, non car il peut arriver qu’on se prête nos cartes avec ma femme, et on ne doit pas être les seuls à le faire, ça rends le truc un peu trop restrictif.
Le 21/05/2015 à 19h43
Le 3DSecure est là pour sécuriser les paiements… Problème, les commerçants le désactivent pour ne pas embêter les clients, sur les petites sommes…
Le 21/05/2015 à 19h46
Et plutot que de mettre l’empreinte dans la carte, autant que le lecteur chez les commerçants soit un lecteur d’empreinte / réseau veineux ou autre directement. tu pose ta main et hop, ça pompe direct sur ton compte (ou celui de ton choix si plusieurs sont associés à ton identité)
Le 21/05/2015 à 20h01
Le 21/05/2015 à 20h07
Le 21/05/2015 à 20h07
Non pas possible sur une CB.
Le 21/05/2015 à 20h13
Toujours se méfier de la famille, des amis proches… " />
Le 21/05/2015 à 20h28
Le 21/05/2015 à 20h30
Le 21/05/2015 à 20h34
Ils n’en veulent pas aussi car ça coûte un peu plus cher par transaction de mémoire.
Après tout dépend du pourcentage de fraude car l’avantage du 3DSecure, c’est que c’est la banque qui rembourse le commerçant alors qu’en transaction classique, en cas de fraude le commerçant l’a dans le *
Monsieur tout le monde quand il fait opposition, il se fait rembourser mais ça diffère grandement de qui va perdre de l’argent au finale.
Le 21/05/2015 à 20h42
Libérez-vous de ce fardeau, je veux bien m’en charger. Vous aurez l’esprit léger " />
Le 21/05/2015 à 20h49
Le 21/05/2015 à 20h53
George Abitbol avait donc raison ^^
Le 21/05/2015 à 21h21
Tant que la carte bancaire fonctionne sur la simple communication de coordonnées à 16 chiffres + 4 chiffres (date d’expiration) + 3 chiffres ( “cryptogramme” - quel joli nom ;-) ), les banques devraient récompenser les utilisateurs de CB “parano” férus de la e-carte bancaire, du code 3D-Secure, etc. Mais le cynisme et le pragmatisme de ces entreprises sont sans limite : e-carte bancaire, Moneo, sans contact/sans code secret, systèmes de paiements par CB automatisés, etc = inventions/innovations pour gagner plus sur les dépenses/pouvoir d’achat des consommateurs/clients des banques.
Le 21/05/2015 à 21h22
J’ai pas cette référence en tête " />
Le 21/05/2015 à 21h41
C’est faux, cela dépend du pays et de la banque. Tout dépend du taux de fraude, au-dessus de 2⁄3%, c’est plus rentable pour les banques de passer par la puce.
Comme tout dans le monde, tout est une question de fric ! (c’est pareil pour le 3DSecure)
Les USA qui n’utilisent que la bande magnétique sont en train de passer à la puce à cause de la fraude qui augmente. Tout est une histoire de gros sous.
Le 21/05/2015 à 21h54
Le 21/05/2015 à 22h42
Peut importe les pays, je ne connais pas ce qui se fait en Europe de l’est mais tout ce que je voulais dire c’est que la CB puce coute plus cher avec la puce (avec les brevets qui vont avec) que sans ; donc elle n’est pas utilisé partout.
Ce n’est pas étonnant qu’elle soit utilisé là-haut vu le taux de fraude (je présume).
Il n’est pas étonnant que l’on passe au fur et à mesure au 3DSecure vu la fraude en France http://www.lepoint.fr/societe/la-france-numero-un-de-la-fraude-a-la-carte-bancai…
Le 21/05/2015 à 22h49
Un petit commentaire pour signaler que depuis un an et demi la banque postale (oui la banque des pauvres comme le diront les trolls) est assez dynamique dans ce domaine :
je teste une carte visa avec génération du code CCV par empreinte vocale ! Lorsque vous saisissez votre numéro de cb sur un site marchand un robot vous appelle, vous devez répéter une phrase prédéfinie et ensuite vous recevez le code ccv à renseigner sur le site marchand. En cas de non reconnaissance de votre voix le service vous préviernt par sms/mail/appel pour vous signaler une tentative de fraude.
Apparemment le service sortirait en fin d’année mais avec un autre type de reconnaissance biométrique que la voix
Si ca vous intéresse de jeter un oeil https://www.labanquepostale.fr/groupe/Actualites/20121/Talkt-to-pay_LBP.html
Le 21/05/2015 à 23h47
En effet
Les infos de la carte sont envoyées au service de paiement qui donne un numéro d’autorisation de prélèvement.
Ce numéro est stocké, ainsi qu’une partie des infos de la carte (souvent les 4 derniers chiffres, et la date d’expiration) uniquement pour l’identifier plus aisément (permettre au client de la reconnaitre/choisir/supprimer)
Le numéro complet ainsi que le CVC n’ont pas à être stockés (même si je crois que certains peuvent le faire au prix de grosses contraintes de sécurité)
Si le numéro d’autorisation de prélèvement etait volé par des hackers, ces derniers pourraient s’en servir… mais pas en tirer profit, puisqu’il ne pourraient prélever des comptes clients que vers le compte du marchand ayant obtenu l’autorisation. Bref aucun intérêt pour le hacker.
(J’ai déjà travaillé pour un cybermachand sur l’implémentation de ce système)
Le 22/05/2015 à 00h27
Comme d’habitude, la caisse d’épargne tire 50 km à côté de la cible : leur CVV variable n’emmerde que l’utilisateur, car il suffit de se faire voler la carte pour que quelqu’un d’autre puisse l’utiliser. En revanche, cela oblige à sortir sa carte inutilement et repetitivement, ce qui incite à outrepasser le système.
Bref, comme à l’habitude pour Caisse D’épargne et les banques françaises en général, comme avec l’histoire du clavier “anti keylogger” alors qu’on est sur écran tactile, ou des codes de sécurité à 4 chiffres max ne devant pas contenir de lettres ou caractère spéciaux, ou encore les transactions qui apparaissent 4jours après alors que c’est immédiat dans de nombreux pays.
Le 22/05/2015 à 01h33
Je me souviens d’une affaire où un vendeurs avait hacké un terminal de paiement, dont la mémoire était entièrement copiée.
Il a récupéré ainsi une quantité monstrueuse de cartes, avec le code à 4 chiffres. Puis il attendait quelques mois pour s’en servir sur des web marchands des pays de l’Est.
Il s’est fait chopé en utilisant des cartes rapidement copiée, et dans des commerces FR carrément.
Le 22/05/2015 à 02h44
Ca doit être vachement long du coup une commande non ?
Déjà rien que 3DSecure, le temps du SMS tu perd un temps fou alors si en plus tu doit redire une phrase…
Le 22/05/2015 à 03h37
Sans parler du cas où y’a un réseau pourri, des interférences, où t’es malade…
Le 22/05/2015 à 14h01
Perso, pour commencer à chaque nouvelle CB que je reçois, j’apprends par coeur le petit chiffre au dos puis je le gratte pour qu’il ne soit plus visible " />
Le 22/05/2015 à 14h06
Le 22/05/2015 à 14h24
Le 22/05/2015 à 14h36
La fin des espèces petit à petit et tant mieux pour les gens honnêtes!
 http://www.express.be/business/fr/economy/au-danemark-il-ne-sera-bientot-plus-po…
Le 22/05/2015 à 14h51
Il existe au moins des docs techniques, mais je ne crois pas qu’elles soient publiques (tout le monde n’a pas accès à ce système)
Sinon j’en sais rien ^^
Le 22/05/2015 à 15h04
FNAC ne stocke pas ton numéro de CB. C’est un alias qui est stocké et le numéro n’est accessible que chez son prestataire de paiement. Donc s’il y a piratage de la BDD client FNAC, les PAN (numéros de carte) ne seront pas dans la nature. Par contre, si le prestataire se fait pirater, ça peut faire mal (mais les données sont certainement chiffrées avec un HSM).
Le 22/05/2015 à 15h07
Le 22/05/2015 à 15h32
La marche arrière est interdite sur autoroutes. Dans ces cas là, il faut appuyer sur le bouton d’assistance et tu auras un bonhomme qui vient à ta voiture à qui tu peux payer directement. Et n’oublie pas de mettre le warning la prochaine fois pour que personne ne se mette derrière toi, en général, ça prend un peu de temps !
Le 22/05/2015 à 15h36
Tu as VRAIMENT mal lu mon message. “La plupart” et “certains DAB” et surtout le “Ca dépend” au début du message c’est bien pour dire qu’il y a pas de vérité absolue à ce sujet là. Ca dépend vraiment de l’endroit, de l’âge de l’équipement, du type d’équipement, d’où mon message qui situait le contexte sur les autoroutes et dans d’autres pays.
Donc ne commence pas un message par “Faux” la prochaine fois, c’est irrespectueux et tu as parfaitement illustré le fait que tu n’avais pas lu mon message. Surtout, qu’au fond, tu voulais dire la même chose que moi.
Le 22/05/2015 à 16h35
Le 22/05/2015 à 17h02
Je pense plutôt aux brevets que Gemalto doivent détienir.
Le 22/05/2015 à 18h05
Le 22/05/2015 à 19h05
Le 22/05/2015 à 20h03
Il y a deux soucis. Le premier, c’est souvent payant (1 € et quelques pour ma part par mois, Caisse d’Epargne) ce qui est cher paié pour quelques commandes par an…
Le second et pas des moindres, c’est le développement des “marketplaces” (Amazon, Rueducommerce, CDiscount, FNAC…) qui fait qu’une commande peut venir de plusieurs entreprises en même temps et donc plusieurs paiements sur plusieurs jours, alors que l’e-carte bleue expire juste après un seul usage. Il y a d’ailleurs souvent une explication à ce sujet sur le site concerné.
Du coup on est contraint d’aller voir ailleurs ou d’utiliser une carte classique.
C’est dommage, car ce serait pratique… Notamment, ça empêcherait ces marchants d’enregistrer mes coordonnées banquaires sans faire cocher une option pour ça (Amazon notamment). Après chaque commande, je dois aller les retirer de suite et c’est pénible, je ne devrais pas avoir à faire ça.
Le 23/05/2015 à 08h13