AlbertoWin
Contributeur régulier
Bonjour,
Dans le rapport de la médiatrice bancaire, voici une histoire :
Ainsi ma question est : Si l'activation du certicode, clé digitale, secur pass... nécessite un SMS de confirmation, que ce dernier peut être détourné et n'est pas considéré comme fiable. Et que malgré que les codes de connexion soient aussi nécessaire, peut-on soulever une faille du service d'authentification forte dans la mesure où son activation est sujette à des failles connues et ainsi montrer que l'activation de l'authentification forte ne nécessite pas "d'authentification forte" ?
En conclusion, le service d'authentification forte est-il vraiment fiable ? Et en quoi la validation par mobile est différente du SMS renforcé si l'activation du premier est effectué via le second ? Quel est la plus-value du premier ?
Dans le rapport de la médiatrice bancaire, voici une histoire :
Monsieur X souhaite obtenir le remboursement de deux virements intervenus au débit de son compte, pour un montant total de 4 200 euros, sans qu’il en soit à l’origine. Monsieur X a décou- vert qu’à la même période, une tierce personne avait acheté et installé à son insu une carte SIM virtuelle auprès de son opérateur téléphonique, usurpant ainsi sa ligne de téléphone portable pour passer des appels et utiliser la connexion à internet à partir d’un pays étranger. [...] l’ajout de l’IBAN a été vali- dé par un code envoyé par SMS sur le numéro de téléphone portable enregistré dans sa base clients depuis plusieurs mois au nom de Monsieur X. Ce dernier conteste avoir initié les virements sur son espace personnel de banque en ligne, et réfute ladite installation du service d’authentification forte et la validation de l’ajout du virement puisqu’il n’avait pas reçu les SMS évoqués par la banque. [...] Il m’est apparu que Monsieur X n’avait pas été le réel destinataire des SMS permettant d’ins- taller le dispositif d’authentification forte et de valider l’ajout de l’IBAN du bénéficiaire des deux virements contestés. [...] La banque n’apportait pas la preuve de la négligence grave de son client dans la réalisation de la fraude dont il avait été victime, dans la mesure où ce dernier apportait la preuve que sa ligne téléphonique avait été détournée à son insu. J’ai conclu au remboursement intégral des virements par la banque.
Ainsi ma question est : Si l'activation du certicode, clé digitale, secur pass... nécessite un SMS de confirmation, que ce dernier peut être détourné et n'est pas considéré comme fiable. Et que malgré que les codes de connexion soient aussi nécessaire, peut-on soulever une faille du service d'authentification forte dans la mesure où son activation est sujette à des failles connues et ainsi montrer que l'activation de l'authentification forte ne nécessite pas "d'authentification forte" ?
En conclusion, le service d'authentification forte est-il vraiment fiable ? Et en quoi la validation par mobile est différente du SMS renforcé si l'activation du premier est effectué via le second ? Quel est la plus-value du premier ?
Dernière modification: