L’accès aux comptes bancaires est-il autant sécurisé dans toutes les banques qui proposent des services en ligne ?

Cadenas, sécurité comptes en ligne, banques en ligne, webbanking

Cette question m’est venue suite à une simple constatation faite récemment : en effet, mes comptes sont séparées dans deux banques, et je trouve que la sécurité n’est pas de même niveau.

Comme un exemple vaut toujours mieux qu’un long discours, voici l’identification nécessaire pour accéder en ligne à une banque X.

Accès comptes en ligne Banque X

Accès comptes en ligne Banque X

Comme vous pouvez le constater, il s’agit d’un simple formulaire HTML : pour pouvoir me connecter, il faut que je renseigne mon numéro de compte à 13 chiffres, ainsi qu’un mot de passe.

Et voilà les étapes nécessaires pour pouvoir me connecter à mon compte en ligne chez Dexia.

Accès comptes en ligne Dexia

Accès comptes en ligne Dexia

Accès comptes en ligne Dexia

Accès comptes en ligne Dexia

Ici, le système d’authentification est totalement différent. Basé sur Flex/Flash, il faut renseigner trois paramètres :

  • un identifiant à 6 chiffres,
  • un mot de passe de votre choix,
  • trois caractères présents sur une carte unique en votre possession. On peut remarquer que cette sélection se fait à l’aide de la souris, sur une grille aléatoire, et avec un curseur présentant une forme géométrique.

Personnellement, je trouve le second système beaucoup plus évolué et sécurisé par rapport au premier : bien entendu, le premier système reste protégé de toute attaque de type « Man in the Middle » par le protocole HTTPS. Cependant, il reste vulnérable dans le cas où un logiciel espion est installé sur le poste depuis laquelle la personne se connecte : ces logiciels espions permettent d’enregistrer toute frappe sur le clavier, mais également de faire des captures d’écrans à intervalles réguliers.

Le système d’identification de Dexia, lui, est moins vulnérable à ce genre d’attaque : en effet, même en enregistrant les frappes du clavier, il manquera les caractères spécifiés sur la carte. Et les captures d’écrans ne changeront rien, puisque le curseur de la souris couvre 4 caractères à la fois.

Il existe également des systèmes d’identification alternatifs, utilisant des tokens ou des cartes à puce.

Et vous, que pensez-vous de ces systèmres ? Quelles identifications sont nécessaires pour accéder à vos comptes en ligne ?