supinfo
Ouverture de  SUPINFO USA à San Francisco en 2008. Des études en informatique en Californie à un tarif abordable ! Inscrivez-vous dès maintenant !
supinfo
Connexion :
Abonnement NewsletterOk
 

Paypal : porte-clés pour lutter contre le phishing

Publiée par Alex le Vendredi 12 Janvier 2007

Brève Sécurité

Porte-clé Paypal
Afin de lutter contre le phishing, dont il est l'une des principales victimes, le service de paiement en ligne Paypal s'apprête à proposer une nouvelle fonctionnalité à ses utilisateurs. Celle-ci ne s'appuiera pas sur un logiciel ou sur un tiers de confiance chargé de garantir la sécurité des communications mais sur... un porte-clés !

Cette protection, qui sera facturée cinq dollars lors de l'achat du porte-clés, est censée vous garantir des méfaits du phishing. Rappelons que cette technique, dont le nom est parfois francisé en hameçonnage, consiste à vous attirer sur un site reproduisant à l'identique, ou presque, un site que vous fréquentez habituellement, dans le but de vous inciter à y laisser vos informations personnelles.

Basé sur une technologie VeriSign, le porte-clés proposé par Paypal dispose d'un écran, sur lequel est affiché un mot de passe composé de six chiffres. Celui-ci, recalculé toutes les trente secondes, vous est ensuite demandé lorsque vous vous connectez à PayPal, aux côtés de vos identifiants traditionnels, à savoir adresse email et mot de passe.

« Cette clé offrira une couche de sécurité supplémentaire aux comptes de nos utilisateurs », explique Sara Bettencourt, porte-parole de PayPal. Ainsi, le pirate qui se procurerait les identifiants personnels d'un utilisateur par le biais du phishing ne pourrait se connecter à son compte puisqu'il lui manquerait le mot de passe délivré par le porte-clés.

Ce service sera dans un premier temps testé aux Etats-Unis, en Australie et en Allemagne, avant d'être éventuellement étendu à d'autres pays, dont la France. Au 30 septembre dernier, PayPal revendiquait 123 millions d'utilisateurs dans le monde.
Actu précédente
Brève suivante
Idées shopping
Les Commentaires des lecteurs
_
le 12 Janv. 07 à 10h33
Edition
 
Technique très usitée dans le domaine pro pour accéder aux VPN (clés RSA par ex.), et assez fiable semble-t-il. Bonne idée, et à un coût que je trouve raisonnable ! :clap:
 
le 12 Janv. 07 à 10h36
Edition
 
Mince ! Pour une fois que j'avais quelquechose a dire on m'a double.
 
le 12 Janv. 07 à 10h36
Edition
 
C'est super sécure mais ultra lourd a maintenir !.... j'en sais qqchose...
 
le 12 Janv. 07 à 10h41
Edition
 
daddyniki a écrit:
C'est super sécure mais ultra lourd a maintenir !.... j'en sais qqchose...


Comment ça marche ce truc???
Comment les serveurs Paypal connaissent le code généré?
 
le 12 Janv. 07 à 10h41
Edition
 
sentenwaza a écrit:
Technique très usitée dans le domaine pro pour accéder aux VPN (clés RSA par ex.), et assez fiable semble-t-il. Bonne idée, et à un coût que je trouve raisonnable !  :clap:


On appelle ça une SecurID et le code change toute les minutes.
Normalement c'est associé à un code pin.
Le gros problème de cette solution : avoir une assistance technique disponible à cause des pb de synchronisation.
 
le 12 Janv. 07 à 10h43
Edition
 
Je ne connais ni ne comprends trop le mécanisme, mais déjà, si on peut sécuriser les transactions bancaires pour 5 euros seulement, je vote pour ! :oui:
 
le 12 Janv. 07 à 10h43
Edition
 
Comme dans les avions de chases :D


Basé sur une technologie VeriSign
 
le 12 Janv. 07 à 10h48
Edition
 
lutecefalco a écrit:
Comment ça marche ce truc???
Comment les serveurs Paypal connaissent le code généré?


EN fait, t'as un soft + licence livré avec le token (nom du boitier).
Ensuite, il faut synchroniser le soft d'authentification et le token, et c parti.
Par contre, 3 erreurs et c bloqué, ca expire au bout de 3 ans, il faut qq1 a temps plein pour gérer les acces.
 
le 12 Janv. 07 à 11h00
Edition
 
daddyniki a écrit:
EN fait, t'as un soft + licence livré avec le token (nom du boitier).
Ensuite, il faut synchroniser le soft d'authentification et le token, et c parti.
Par contre, 3 erreurs et c bloqué, ca expire au bout de 3 ans, il faut qq1 a temps plein pour gérer les acces.

J'ai un truc comme ça au bureau. Je me suis toujours demandé comment ça se passait quand le boitier et le serveur finissaient par ce désynchroniser (ex : le boitier fini par prendre tellement d'avance qu'il passe à un autre code alors que le serveur est toujours sur le précédent). Vu que ça change toutes les minutes, il suffit d'une quelques secondes de désynchronisation pour planter la transaction non?
 
le 12 Janv. 07 à 11h05
Edition
 
Hameçonnage !!! je le connaissais pas celui-là ! lol
 
le 12 Janv. 07 à 11h06
Edition
 
Aucune possibilité de trouvé l'algorithme qui génére les clés? car si j'ai bien compris le petit boitié est indépendant ? Donc il génére les codes selon une suite ... non ?
 
le 12 Janv. 07 à 11h10
Edition
 
Alex a écrit:
Rappelons que cette technique, dont le nom est parfois francisé en hameçonnage, consiste à vous attirer sur un site
[note de moi]
- reproduisant
- qui reproduis
[/note de moi]
à l'identique, ou presque, un site que vous fréquentez habituellement, dans le but de vous inciter à y laisser vos informations personnelles.



sokoban a écrit:
Je ne connais ni ne comprends trop le mécanisme, mais déjà, si on peut sécuriser les transactions bancaires pour 5 euros seulement, je vote pour !  :oui:

perso avec ma banque il existe un mecanisme qui permet de generer des numero de carte bleu virtuel pour un montant donné, valable 1 mois.
cout : 0,5 € par n° ou 6€ par ans

principe :
-je vais sur un site ou je veut acheter quelque chose, je constitu mon panier.
-je dit que je veut payer par carte (le meme type que celle que je possede IRL)
-j'ouvre un onglet sur le site de ma banque, je cree cette carte virtuelle, ca me genere un numero + une date de validite + le code a 3 chiffre deriere la CB
-je renseigne les champs sur le site d'achat avec ces infos
-je valide
-c'est bon

avantage :
- le site de la banque est securise par :
-- https
-- le code d'access personnel (il faut connaitre le n° du compte + le code)
-- un utilitaire qui control l'adress ip du serveur pour controler qu'il fait bien partis de ceux reference pour la banque (sinon un bouton rouge apparait)
-- une carte de code envoyee par la poste de type tableau a 2 dimension demande par le site (le site ne demande jamais plus d'une fois, et jamais les meme code demande), pour eviter le phising

- comme le code n'est valable qu'une fois en 1 mois et validation maxi 24 h apres saisie tres peu de chance de se faire utiliser son code
- dans le cas ou malgres tout quelqu'un recupere le code et l'utilise, il ne peut l'utilise qu'une fois avant la validation (24h max) et pour le montant maxi demander (donc il vide pas le compte)
- si il y a fraude malgres tout, opposition que sur le n° virtuelle donc pas de nouvelle carte et tout les embetements + remboursement de la banque.


je me suis fait avoir 1 fois, avec ce system je suis tranquil
 
le 12 Janv. 07 à 11h12
Edition
 
kwal01 a écrit:
perso avec ma banque il existe un mecanisme qui permet de generer des numero de carte bleu virtuel pour un montant donné, valable 1 mois.
cout : 0,5 € par n°  ou 6€ par ans

principe :
-je vais sur un site ou je veut acheter quelque chose, je constitu mon panier.
-je dit que je veut payer par carte (le meme type que celle que je possede IRL)
-j'ouvre un onglet sur le site de ma banque, je cree cette carte virtuelle, ca me genere un numero + une date de validite + le code a 3 chiffre deriere la CB
-je renseigne les champs sur le site d'achat avec ces infos
-je valide
-c'est bon

avantage :
- le site de la banque est securise par :
  -- https
  -- le code d'access personnel (il faut connaitre le n° du compte + le code)
  -- un utilitaire qui control l'adress ip du serveur pour controler qu'il fait bien partis de ceux reference pour la banque (sinon un bouton rouge apparait)
  -- une carte de code envoyee par la poste de type tableau a 2 dimension demande par le site (le site ne demande jamais plus d'une fois, et jamais les meme code demande), pour eviter le phising

- comme le code n'est valable qu'une fois en 1 mois et validation maxi 24 h apres saisie tres peu de chance de se faire utiliser son code
- dans le cas ou malgres tout quelqu'un recupere le code et l'utilise, il ne peut l'utilise qu'une fois avant la validation (24h max) et pour le montant maxi demander (donc il vide pas le compte)
- si il y a fraude malgres tout, opposition que sur le n° virtuelle donc pas de nouvelle carte et tout les embetements + remboursement de la banque.
je me suis fait avoir 1 fois, avec ce system je suis tranquil

c'est pas le truc de l'e-carte bleue ?
 
le 12 Janv. 07 à 11h14
Edition
 
Merriam a écrit:
J'ai un truc comme ça au bureau. Je me suis toujours demandé comment ça se passait quand le boitier et le serveur finissaient par ce désynchroniser (ex : le boitier fini par prendre tellement d'avance qu'il passe à un autre code alors que le serveur est toujours sur le précédent). Vu que ça change toutes les minutes, il suffit d'une quelques secondes de désynchronisation pour planter la transaction non?

Ouais, mais tu as ce qu'on appelle le "next code".
Tu as 1 mn pour le rentrer.
Quand le soft détecte un prob de sync, il te demande le code qui s'affiche apres.
Et une fois que c entré, tout rentre en place (sans avoir a toucher au soft).
 
le 12 Janv. 07 à 11h15
Edition
 
Et c'est quelle banque ?
 
le 12 Janv. 07 à 11h27
Edition
 
daddyniki a écrit:
Ouais, mais tu as ce qu'on appelle le "next code".

next tokencode... ils ont des termes très exacts.
Rien que pour débloquer les SecurID, faut un bon paquet de personne derrière.
 
le 12 Janv. 07 à 11h33
Edition
 
G. Abitbol a écrit:
Et c'est quelle banque ?


Ca ressemble dans les moindres détails a ce que le crédit mutuel me propose.

maintenant c'est peut être une autre banque
 
le 12 Janv. 07 à 11h36
Edition
 
sentenwaza a écrit:
c'est pas le truc de l'e-carte bleue ?



D'après la description il semble en effet que ce soit le principe de l'ecarte bleue.

En tout cas je trouve un peu dommage que PayPal profite des failles pour se faire un peu plus d'argent en proposant ce genre d'objet.
 
le 12 Janv. 07 à 11h40
Edition
 
c'est uniquement pour lutter contre le fishing, ou c'est parce que leur système est vulnérable, et que n'importe qui peut récupérer login et password des utilisateurs?

si c'est uniquement contre le fishing, le choix doit être laissé à l'utilisateur, vu que beaucoup connaissent le fishing et ne tombent jamais dedans...
 
 
 
Clubic.com
 
Achetez-facile.com
 
Jeuxvideo.fr
 
neteco.com
 
mobinaute.com