Contenu | Rechercher | Menus

Annonce

Si vous avez des soucis pour rester connecté, déconnectez-vous puis reconnectez-vous depuis ce lien en cochant la case
Me connecter automatiquement lors de mes prochaines visites.

À propos de l'équipe du forum.

#1 Le 17/06/2011, à 21:17

helly

Banque postale - javascript = LÔÔL

tongue

1308338050.png


Archlinux-wmii-dwb.
Un problème résolu ? Faites le savoir en mettant [résolu] à côté du titre de votre topic.
Un problème non résolu ? Faites le savoir en insultant ceux qui cherchent à vous aider.
Un site bleu super remasterised©, un wiki cherchant des volontaires pour traduire un site.

Hors ligne

#2 Le 17/06/2011, à 21:31

Compte supprimé

Re : Banque postale - javascript = LÔÔL

Ben ... toutes les banques (qui se veulent sérieuses) font cela.
https://www.ca-languedoc.fr/demo-bamg2v … iaire.html

Attention, c'est certainement du flash. tongue

C'est pour éviter de trouver le mdp avec un keyloger.

Dernière modification par Compte supprimé (Le 17/06/2011, à 21:36)

#3 Le 17/06/2011, à 23:06

Henry de Monfreid

Re : Banque postale - javascript = LÔÔL

Le clavier virtuel de la poste est sécurisé, en javacript, mais sécurisé.


Pas de click, pas de password visible, un mappage qui change à chaque connexion.


Le principe est pas mal.


« Je te hais plus qu'aucun des dieux qui vivent sur l'Olympe
Car tu ne rêves que discordes, guerres et combats. »
Trouble obsessionnelcompulsif
Le TdCT est revenu (ils reviennent tous)

Hors ligne

#4 Le 17/06/2011, à 23:17

darktomato

Re : Banque postale - javascript = LÔÔL

pinballyoda ㋛ a écrit :

pas de password visible

si, par le type qui se balade derrière toi. tongue

Hors ligne

#5 Le 18/06/2011, à 11:17

helly

Re : Banque postale - javascript = LÔÔL

En effet, il faut laisser la souris 2 secondes sur chaque touche. Côté sécu, j’ai déjà vu mieux hmm.


Archlinux-wmii-dwb.
Un problème résolu ? Faites le savoir en mettant [résolu] à côté du titre de votre topic.
Un problème non résolu ? Faites le savoir en insultant ceux qui cherchent à vous aider.
Un site bleu super remasterised©, un wiki cherchant des volontaires pour traduire un site.

Hors ligne

#6 Le 18/06/2011, à 11:32

lascarcapac

Re : Banque postale - javascript = LÔÔL

T u serais pas un poil parano ??


"JE SUIS UN GAUCHER CONTRARIANT. C'EST PLUS FORT QUE MOI. IL FAUT QUE J'EMMERDE LES DROITIERS." (Pierre Desproges)
1 pc, 1 système d’exploitation: Gnu Linux, une distribution: Kubuntu 11.10.

Hors ligne

#7 Le 18/06/2011, à 11:36

helly

Re : Banque postale - javascript = LÔÔL

Si, mais là je ne parle pas d’un compte de forum mais d’un compte banquaire. C’est pas tout à fait le même genre de sécurité que je demande hmm.


Archlinux-wmii-dwb.
Un problème résolu ? Faites le savoir en mettant [résolu] à côté du titre de votre topic.
Un problème non résolu ? Faites le savoir en insultant ceux qui cherchent à vous aider.
Un site bleu super remasterised©, un wiki cherchant des volontaires pour traduire un site.

Hors ligne

#8 Le 18/06/2011, à 13:00

pwikpwik

Re : Banque postale - javascript = LÔÔL

Tu peux nous expliquer un peu plus la faille de sécurité ou le manque de sécurité de leur javascript?

Parce que "javascript = LÔÔL", ca fait juste un troll de plus.... roll

Hors ligne

#9 Le 18/06/2011, à 13:16

HP

Re : Banque postale - javascript = LÔÔL

pinballyoda ㋛ a écrit :

Le clavier virtuel de la poste est sécurisé, en javacript, mais sécurisé.

Ouais… ce genre de trucs c'est tellement chiant (et peu accessible), que je ne m'en sers pas ! Donc, oui c'est mega sécurisé… parce que du coup je risque pas de me faire choper mes codes via le web… CQFD ! big_smile


cat /dev/urandom >/dev/null 2>&1 #github

Hors ligne

#10 Le 18/06/2011, à 13:29

Grünt

Re : Banque postale - javascript = LÔÔL

pwikpwik a écrit :

Tu peux nous expliquer un peu plus la faille de sécurité ou le manque de sécurité de leur javascript?

Parce que "javascript = LÔÔL", ca fait juste un troll de plus.... roll

Perso j'y vois pas un problème de sécurité, j'y vois un problème d'accessibilité.
Impossible (par exemple) de se faire un script récupérant automatiquement le niveau du compte bancaire.

Tout ça parce que des gens laissent les clefs de chez eux à n'importe qui. Bientôt on mettra des systèmes d'identification rétinienne sur les carnets de chèque, s'il se trouve des boulets assez idiots pour signer des chèques en blanc et les laisser traîner (ce qui est équivalent au fait d'installer un keylogguer avec les droits admin).


Red flashing lights. I bet they mean something.

Hors ligne

#11 Le 18/06/2011, à 13:56

helly

Re : Banque postale - javascript = LÔÔL

pwikpwik a écrit :

Tu peux nous expliquer un peu plus la faille de sécurité ou le manque de sécurité de leur javascript?

Parce que "javascript = LÔÔL", ca fait juste un troll de plus.... roll

Déjà du point de vue sécurité, javascript c’est pas ce qu’il y a de mieux, c’est un peu comme flash : on aime ou on aime pas, mais force est de constater que des failles critiques sont très souvent découvertes, après encore côté sécurité, leur clavier visuel où il faut laisser la souris plusieur secondes appuyée sur chaque touche, on a fait plus discret, et pour finir, en effet côté accessibilité, c’est pas le fun non plus.


Archlinux-wmii-dwb.
Un problème résolu ? Faites le savoir en mettant [résolu] à côté du titre de votre topic.
Un problème non résolu ? Faites le savoir en insultant ceux qui cherchent à vous aider.
Un site bleu super remasterised©, un wiki cherchant des volontaires pour traduire un site.

Hors ligne

#12 Le 18/06/2011, à 15:16

pwikpwik

Re : Banque postale - javascript = LÔÔL

@Helly Je vois pas trop, la réponse à ma question,

helly a écrit :

Déjà du point de vue sécurité, javascript c’est pas ce qu’il y a de mieux,

Si ce n'est pas ce qu'il y a de mieux, quelle serait la technologie que tu suggererais d'utiliser?

helly a écrit :

leur clavier visuel où il faut laisser la souris plusieur secondes appuyée sur chaque touche, on a fait plus discret

Comme quoi?

Hors ligne

#13 Le 18/06/2011, à 15:34

helly

Re : Banque postale - javascript = LÔÔL

pwikpwik a écrit :

@Helly Je vois pas trop, la réponse à ma question,

helly a écrit :

Déjà du point de vue sécurité, javascript c’est pas ce qu’il y a de mieux,

Si ce n'est pas ce qu'il y a de mieux, quelle serait la technologie que tu suggererais d'utiliser?

Le bon vieux mot de passe, et au moins, ça c’est accessible.

helly a écrit :

leur clavier visuel où il faut laisser la souris plusieur secondes appuyée sur chaque touche, on a fait plus discret

Comme quoi?

Comme dit plus haut.


Archlinux-wmii-dwb.
Un problème résolu ? Faites le savoir en mettant [résolu] à côté du titre de votre topic.
Un problème non résolu ? Faites le savoir en insultant ceux qui cherchent à vous aider.
Un site bleu super remasterised©, un wiki cherchant des volontaires pour traduire un site.

Hors ligne

#14 Le 18/06/2011, à 16:07

pwikpwik

Re : Banque postale - javascript = LÔÔL

Et donc avec un simple keylogger on récupère ton mot de passe, tu va me dire que ton pc est sécurisé, mais quid de la majorité des clients de ta banque...

Bref tu m'a toujours pas expliqué en quoi leur javascript n'apporte pas plus de sécurité...

Hors ligne

#15 Le 18/06/2011, à 16:30

lawl

Re : Banque postale - javascript = LÔÔL

+1 c'est pas pour rien que pas mal de banque ont mit en place de tel système que ce soit en javascipt ou en n'importe quoi d'autre l'important dans cette sécurité (qui n'en est qu'une parmi le reste) c'est que tu ne tape pas ton mot de passe sur le clavier.

Dernière modification par lawl (Le 18/06/2011, à 16:31)

Hors ligne

#16 Le 18/06/2011, à 16:34

Grünt

Re : Banque postale - javascript = LÔÔL

pwikpwik a écrit :

Et donc avec un simple keylogger on récupère ton mot de passe, tu va me dire que ton pc est sécurisé, mais quid de la majorité des clients de ta banque...

Ben s'ils savaient lire, ils auraient lu les recommandations de sécurité de leur banque marquées sur le contrat. L'illettrisme fait des ravages.


Red flashing lights. I bet they mean something.

Hors ligne

#17 Le 18/06/2011, à 17:08

darktomato

Re : Banque postale - javascript = LÔÔL

lascarcapac a écrit :

T u serais pas un poil parano ??

Pour y penser, il faut accéder à son compte à partir d'un endroit (bureau) où un type a son poste juste derrière toi. Forcément, quand tu es seul chez toi, pas de souci.

Hors ligne

#18 Le 18/06/2011, à 17:40

01101011

Re : Banque postale - javascript = LÔÔL

lawl a écrit :

+1 c'est pas pour rien que pas mal de banque ont mit en place de tel système que ce soit en javascipt ou en n'importe quoi d'autre l'important dans cette sécurité (qui n'en est qu'une parmi le reste) c'est que tu ne tape pas ton mot de passe sur le clavier.

Le mot de passe quand même par Internet quoi qu'il arrive. Donc c'est une sécurité en plus (même si Helly soulève qu'il y a des failles dans JS, comme partout remarquez).

Est-il facile de récupérer des infos qui ne transitent pas en clair ?

De toute façon, la base en sécurité c'est un OS sécurisé de base ou qu'on a sécurisé soit-même. Ça, la banque peut pas le vérifier alors elle met en place ce clavier virtuel. Seconde sécurité, physique, l'exemple du keyloguer branché directement au PC. Ça, la banque peut pas le vérifier aussi. Donc clavier virtuel…

Donc je pense que c'est plutôt une bonne décision de leur part et au moins, ils font des efforts pour tenter d'améliorer la sécurité, ce qui n'est pas un mal.

Tu nous a habitué à mieux Helly, un modo qu'ouvre un topic à troll, tsss tongue.

#19 Le 18/06/2011, à 18:47

Compte anonymisé

Re : Banque postale - javascript = LÔÔL

Je suis client de la banque postale et je connais ce clavier virtuel, je n'ai d'ailleurs jamais changé mon code à 6 chiffres qui est en plus très très con à trouver lol

Cela ne m'inquiète pas plus que cela, car je sais que la sécurité n'est guère meilleure dans les distributeurs automatique, donc... wink

#20 Le 18/06/2011, à 19:39

Floyd Pepper

Re : Banque postale - javascript = LÔÔL

De toute façon, hors mis rares exceptions (les personnes ayant besoin de faire des virements externes à sa banque et je suppose dans ce cas que la procédure est plus "poussée").
Les informations de bases accessibles sur ton compte ne sont pas non plus vitales (contrairement à ta carte bancaire).
La seule chose, un tiers peut consulter ton compte et si tu en a plusieurs, te foutre le bazar, mais bon le risque est quand même faible.


... J'aurais tendance à ne pas utiliser de smilleys.
Le plus tu t'fais chier, le plus t'es emmerdé.

Hors ligne

#21 Le 18/06/2011, à 20:05

darktomato

Re : Banque postale - javascript = LÔÔL

Floyd Pepper a écrit :

De toute façon, hors mis rares exceptions (les personnes ayant besoin de faire des virements externes à sa banque et je suppose dans ce cas que la procédure est plus "poussée").
Les informations de bases accessibles sur ton compte ne sont pas non plus vitales (contrairement à ta carte bancaire).
La seule chose, un tiers peut consulter ton compte et si tu en a plusieurs, te foutre le bazar, mais bon le risque est quand même faible.

Ouais bah justement, ça c'est d'la merde par contre. Perso c'est pour ça que je pars de chz eux, l'impossibilité de faire un virement externe via le web est super handicapante, alors que toutes les autres banques proposent un moyen de le faire en quelques clics. Ils sont sympas, avec eux il y a moins de surprises que les autres banques, mais niveau fonctionnalités c'est quand même ultra-minimaliste (surtout ce fichu virement).
Et si on veut un max de sécurité, y'a le home banking : un lecteur de carte chez soi: quand on se connecte à son compte internet il faut y rentrer son code, il nous redonne un code à rentrer sur l'interface. Et pour faire un virement idem, on reçoit un code de l'interface à taper sur le lecteur qui nous en redonne un à donner pour confirmer. Niveau sécurité, j'ai jamais vu mieux.

Hors ligne

#22 Le 18/06/2011, à 20:37

LaLuciole

Re : Banque postale - javascript = LÔÔL

darktomato a écrit :

Ouais bah justement, ça c'est d'la merde par contre. Perso c'est pour ça que je pars de chz eux, l'impossibilité de faire un virement externe via le web est super handicapante,

Si, si c'est possible... roll
C'est avec certicode : tu reçois un sms de La Banque Postale pour valider le virement...

Hors ligne

#23 Le 18/06/2011, à 20:41

Compte anonymisé

Re : Banque postale - javascript = LÔÔL

darktomato a écrit :

Ouais bah justement, ça c'est d'la merde par contre. Perso c'est pour ça que je pars de chz eux, l'impossibilité de faire un virement externe via le web est super handicapante, alors que toutes les autres banques proposent un moyen de le faire en quelques clics. Ils sont sympas, avec eux il y a moins de surprises que les autres banques, mais niveau fonctionnalités c'est quand même ultra-minimaliste (surtout ce fichu virement).
Et si on veut un max de sécurité, y'a le home banking : un lecteur de carte chez soi: quand on se connecte à son compte internet il faut y rentrer son code, il nous redonne un code à rentrer sur l'interface. Et pour faire un virement idem, on reçoit un code de l'interface à taper sur le lecteur qui nous en redonne un à donner pour confirmer. Niveau sécurité, j'ai jamais vu mieux.

C'est à dire ?

Je fais un virement tout les mois depuis mon compte CCP vers un compte du trésor public sans aucun problème depuis le site.

#24 Le 18/06/2011, à 21:31

lawl

Re : Banque postale - javascript = LÔÔL

Le mot de passe quand même par Internet quoi qu'il arrive

non ce sont des coordonnées (je sais pas si chez la poste c'est comme ca mais j'ai déjà vue)  qui transite sur le réseau et donc il y a une sécu contre les keylogger mais aussi contre un scan réseau (en plus de l'https)

l'impossibilité de faire un virement externe via le web est super handicapante

Il faut d'abord demander une demande d'autorisation par courrier pour ensuite débloquer cette fonctionnalité bcp de banque procède comme cela pour activer certain service une sécurité en plus.....

Hors ligne

#25 Le 18/06/2011, à 23:00

Renault

Re : Banque postale - javascript = LÔÔL

Moi je verrais bien une combinaison de deux méthodes : mot de passe + SMS

C'est simple, on a un mot de passe mais ce dernier n'est pas suffisant pour accéder au site, à chaque demande d'accès la banque envoie un mot de passe par SMS au numéro du compte client, ainsi il est possible que quelqu'un intercepte le mot de passe mais il faudra les deux pour y parvenir et le côté aléatoire des mots de passe par SMS empêche une grande partie des fraudes possibles.

Ainsi c'est accessible, techniquement simple (ils commencent à le faire pour valider des achats sur Internet) et assez sécurisé (pas totalement mais la sécurité absolue n'existe pas). En tout cas c'est mieux qu'actuellement.

Seulement, difficile de faire des scripts pour accéder au compte quand même.


Ambassadeur — Testeur — Traducteur de Fedora.
Rédacteur de la documentation française de Fedora.
Membre de l'AFUL, APRIL, Linux Foundation et membre du Conseil d'Administration de Fedora-fr.
Président du Club de l'ISEN sur les Logiciels Libres (CILL).

Hors ligne