IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Carte à Puce (CAP) + Secur@ccès


Sujet :

Sécurité

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre prolifique Avatar de Artemus24
    Homme Profil pro
    Agent secret au service du président Ulysses S. Grant !
    Inscrit en
    Février 2011
    Messages
    6 887
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Agent secret au service du président Ulysses S. Grant !
    Secteur : Finance

    Informations forums :
    Inscription : Février 2011
    Messages : 6 887
    Par défaut Carte à Puce (CAP) + Secur@ccès
    Salut à tous.

    Je cherche des renseignements sur le fonctionnement d'un algorithme de sécurité nommé MAC (Message Authentification Code) utilisé dans le lecteur CAP (Carte à Puce) associés à la carte Secur@ccès utilisé à la caisse d'épargne comme moyen d'authentification forte, pour ceux qui n'ont pas de mobile et ne peuvent pas s'authentifier par SMS, dans le cadre de la directive européenne DSP2 / 2FA.

    Il parait que c'est basé sur une symétrique reposant sur un CBC-MAC (Cipher-Block Chaining MAC) implémenté avec Triple DES. La puce de la carte Secu@ccès contient une clef 3DES qui est paartagée avec le serveur de la banque. On s'identifie par un challenge où la puce calcule un CBC-MAC puis en extrait quelques chiffres qui s'affichent et que l'on reporte sur le site WEB pour s'authentifier. La banque qui possède la même clef refait le même calcul CBC-MAC (c'est la challenge) et compare le résultat à l'OTP (One Time Password) saisi.

    A part cela, je n'ai pas compris comment se fait la synchronisation entre ce OTP produit par la carte Secur@ccès qui n'est relié à rien du tout (ni internet, ni cellulaire, il n'y a même pas de piles) avec le serveur de la caisse d'épargne qui va faire la validation de l'authentification.

    Est-ce que cette authentification a déjà été piratée ?

    Je ne fais aucune confiance dans les mobiles car on peut lire sur le net :

    *) que des SMS ont été détournés sans que leur propriétaire s'en rende compte.
    *) la fraude à la carte SIM ou usurpation de carte SIM par transfert du numéro du mobile sur une nouvelle carte

    Cordialement.
    Artemus24.
    @+

  2. #2
    Membre très actif
    Profil pro
    Inscrit en
    Février 2010
    Messages
    298
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2010
    Messages : 298
    Par défaut par la synchronisation entre la date heure du serveur et la carte
    par la synchronisation entre la date heure du serveur et la carte qu'on appelle la graine pour éviter de refaire une synchronisation. parcontre le format Jour date heure m'est inconnue . ça pourrait être une clé publique avec une clé privée ou une passphrase.

  3. #3
    Membre prolifique Avatar de Artemus24
    Homme Profil pro
    Agent secret au service du président Ulysses S. Grant !
    Inscrit en
    Février 2011
    Messages
    6 887
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Agent secret au service du président Ulysses S. Grant !
    Secteur : Finance

    Informations forums :
    Inscription : Février 2011
    Messages : 6 887
    Par défaut
    Merci pour la réponse. Je suppose que sans la connaissance de cette clef 3DES, il est impossible de pirater l'accès.

    Je ne sais pas ce que tu en penses, mais je crois que cette approche est bien plus sécurisée que par un mobile.

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo