Ils sappellent Securipass au Crédit Agricole, Certicode Plus à La Banque Postale ou Confirmation Mobile au Crédit Mutuel Toutes les banques de détail disposent désormais dun dispositif dauthentification forte, destiné à sécuriser les connexions de leurs clients à leurs espaces bancaires numériques et les opérations sensibles quils y accomplissent. Cest, il faut dire, une obligation, conséquence de lentrée en vigueur en France, dun texte européen, la 2e directive sur les services de paiement (DSP2). Depuis septembre 2019, elles doivent notamment vous demander une preuve didentité supplémentaire, une fois au moins tous les 90 jours.
Comment cela se passe-t-il concrètement ? Lorsque vous vous connectez à votre banque depuis le navigateur de votre ordinateur ou de votre tablette, votre banque peut vous demander de renseigner un second mot de passe, à usage unique, en plus du traditionnel duo identifiant + mot de passe. C'est le cas notamment si vous n'utilisez pas son application mobile. Elle vous lenvoie alors par SMS sur le numéro de mobile associé au compte, à limage du code 3D Secure parfois utilisé pour sécuriser les paiements en ligne.
Lire aussi : Compte bancaire, paiements : ce qui change pour votre sécurité
Un progrès imparfait
Cette authentification renforcée est clairement un progrès par rapport à ce qui se faisait auparavant. Le code SMS, en effet, est un obstacle supplémentaire pour le cybercriminel tentant de se connecter à votre espace bancaire en ligne, par exemple pour y effectuer des virements frauduleux. Il ne procure pas, toutefois, « un niveau de sécurité parfait », estime Laurent Nezot, directeur des ventes de Yubico, une société suédoise spécialisée dans la sécurité internet. Pourquoi ? Parce quil suppose « un secret partagé entre le client et la banque, et donc un transit du mot de passe sur le réseau, qui peut être intercepté. »
Résultat : cet accès à lespace bancaire en ligne, une opération pourtant particulièrement sensible, reste en retrait, en termes de sécurité, par rapport à dautres services web. « Il est frappant de constater quà lheure actuelle, les comptes des réseaux sociaux sont souvent mieux sécurisés que les comptes bancaires », note ainsi Yubico dans un récent communiqué.
Lire aussi : Le code SMS, point faible de la sécurité des paiements en ligne
Les banques en retrait
Que font Facebook, Twitter ou Instagram que ne savent pas faire les banques ? Eh bien, non contents dencourager leurs usagers à adopter lauthentification forte, même en labsence de contrainte réglementaire, ils leur proposent aussi des dispositifs plus robustes que le code SMS.
Dans ces réseaux sociaux, on peut par exemple le remplacer par un code à usage unique à 6 chiffres généré par une application dauthentification installée sur son mobile. Lapplication agit ainsi comme un tiers de confiance, qui permet déviter de faire transiter le code dauthentification par une ligne mobile potentiellement piratée. Il en existe de nombreuses, mais la plus connue est sans doute Google Authenticator, conçue par le moteur de recherche pour protéger les comptes Gmail de ses usagers et adoptée aussi par de nombreux services.
Aucune banque en France na, à notre connaissance, recours à ce type de procédure pour sécuriser les connexions web de ses clients. Sans doute parce quelle a linconvénient de complexifier la manuvre - il faut installer une application supplémentaire et apprendre à sen servir. « La plupart des banques veulent un dispositif conforme et facile à prendre en main par lusager », confirme Laurent Nezot. Ce qui est le cas du code SMS. Pourtant, le porte-parole de Yubico en est persuadé : « Dans la mesure où les consommateurs sont de plus en plus exposés à une meilleure protection partout ailleurs, ils exigeront bientôt les mêmes garanties de sécurité pour leur compte bancaire ».
Certaines banques pourraient même choisir de faire de la sécurité une priorité. « Face à cette question, les banques nont pas toutes la même posture », note Laurent Nezot. « Certaines vont chercher à proposer le meilleur rapport entre la sécurité et lexpérience utilisateur, et en faire un argument commercial ».
Chez Boursorama, des connexions sûres et sans mot de passe
En France, une banque a déjà emprunté cette voie : Boursorama Banque. Elle propose depuis peu à ses clients dutiliser une clé de sécurité pour se connecter à leur espace bancaire depuis le navigateur de leur ordinateur, de leur tablette ou de leur mobile, à condition quils ne soient pas trop anciens (1). Intérêt du dispositif : il permet de se passer du mot de passe à 6 chiffres sans rogner sur la sécurité. Au contraire : le mot de passe est en effet remplacé par des modes dauthentification beaucoup plus difficiles à contourner : selon lappareil utilisé, lempreinte digitale ou rétinienne, la reconnaissance faciale ou encore un périphérique externe, sorte de clé USB à connecter sur lappareil.
La bonne nouvelle, cest que rien nempêche dautres banques dimiter Boursorama ! Pour proposer des connexions à la fois simples et sûres, cette banque en ligne sappuie, non pas sur une technologie propriétaire, mais sur Web Authentication (ou WebAuthn en abrégé). Soit le standard officiel de lauthentification en ligne, retenu comme tel par World Wide Web Consortium (W3C), le consortium international chargé de définir des technologies communes à tous les acteurs du numérique. À qui le tour ?
A consulter : Banque en ligne : le comparatif des offres
(1) La clé de sécurité de Boursorama est disponible sur les appareils fonctionnant sous Windows 10 Hello (côté PC), Android 7 MacOS 11 (Mac) et iOS 14 (iPhone), ou plus récents.




















