PROJET AUTOBLOG


bluetouff.com

source: bluetouff.com

⇐ retour index

Mise à jour

Mise à jour de la base de données, veuillez patienter...

Pourquoi et comment les clients victimes de la boulette du Crédit Lyonnais pourraient être poursuivis par leur banque… et condamnés ?

mercredi 24 février 2021 à 05:00

Il y a des actualités comme ça qui font sourire, puis méditer. Les clients du Crédit Lyonnais utilisant l’application mobile ont eu la surprise d’accéder à des comptes qui n’étaient pas les leurs. Au moment où ces lignes sont écrites, on ne sait pas si l’incident est circonscrit à l’application ou s’il a impacté l’ensemble du service en ligne, la communication de la banque étant, comme il est de rigueur dans cette situation, la plus succinctement embarrassée possible.

Très rapidement, sur les réseaux sociaux, dont Twitter où j’ai découvert cette information, la nouvelle fait le tour du Net… les témoignages de clients du Crédit Lyonnais, pour le moins surpris, se multiplient. On rigole bien puisque l’impact d’une telle boulette demeure théoriquement limité, attendu qu’on ne peut pas faire un virement sans qu’une autre vérification que cette authentification “par erreur” sur le compte d’un tiers soit réalisée (par l’entremise d’un smartphone ou par le biais d’un autre dispositif… bref une authentification à facteurs multiples est nécessaire si vous voulez transférer des fonds, il me semble bien qu’il s’agit d’une norme bancaire de nos jours, mais je suis loin d’être un spécialiste du sujet).

On sent que la soirée va être longue, on peut sentir l’odeur de la sueur sous les aisselles de l’admin ou du développeur responsable du déploiement en production qui a mené à cet incident, on se prépare un énorme bucket de popcorn et on attend donc avec l’impatience d’un enfant de 6 ans devant un sapin le 24 décembre, que le Crédit Lyonnais communique.

Dramatiquement prévisible, ce communiqué tombe très, trop rapidement. Il est notamment relayé sur Twitter par BFM Business qui le relaie probablement lui aussi très… trop rapidement. Il minimise tant que faire se peut la portée de l’incident en assurant qu’il n’a concerné que quelques centaines de clients, une information invérifiable pour le moment. Le communiqué nous apporte une information plus suspecte, le Crédit Lyonnais assure qu’aucune donnée n’était nominative. En clair que les personnes qui ont accédé à des comptes qui n’étaient pas les leurs ne peuvent en aucun cas identifier les propriétaires légitimes de ces comptes. N’étant moi-même pas client de cette banque, je ne vais pas m’aventurer à expliquer qu’il doit probablement y avoir un moyen de lever cet anonymat relatif, mais des témoignages, toujours sur les réseaux sociaux semblent indiquer le contraire. Peut-être pas simplement pour le propriétaire du compte courant (et des comptes épargne … vous me voyez venir), mais probablement plus simplement pour les bénéficiaires de virements, qu’il faut généralement déclarer et autoriser de manière formelle.

Là où l’histoire devient moins drôle maintenant, c’est que selon l’arrêt de la cours d’appel de Paris du 5 février 2014, dit “Affaire Bluetouff”, les clients du Crédit Lyonnais qui ont accédé à des comptes qui n’étaient pas les leurs, et qui se sont baladés sur l’application après avoir compris qu’il y avait quelque chose d’anormal, qui se sont rendus sur ces pages de comptes épargne par exemple, ou pire qui ont exporté des données bancaires en PDF qui n’étaient pas les leurs… se sont rendus coupables de maintien frauduleux dans un système d’information, et en cas d’export de ces données… de vol de données, données fixées sur plusieurs supports dont certains librement accessibles au public, c’est à dire de diffusion de ces données à caractère personnel !

J’invite maintenant tous les juristes qui ont largement commenté cet arrêt avec des analogies foireuses de maison avec des fenêtres, des murs et d’autres bidules dedans, à méditer l’impact de ce même arrêt avec ce cas bien concret…

À votre avis, si le Crédit Lyonnais venait à déposer une plainte contre x, qu’arriverait-il aux clients à la fois victimes et coupables qui :

Question subsidiaire : que risque le Crédit Lyonnais (en vrai) ?

Bisous et bonne nuit.

/b/

Dans la tête d’un Apple Fan Boy, et de l’inutilité de chercher à argumenter

lundi 26 mars 2018 à 11:44

Il y a quelques temps maintenant, j’ai blasphémé. J’ai osé émettre un commentaire sur l'(in)utilité d’investir 1200 euros dans un smartphone. Vous devinez probablement lequel. Je vais avoir la courtoisie de ne pas vous embarquer dans une lecture trop longue en vous le confirmant : oui c’est un énième troll Android vs Apple. Tout est parti d’un post d’un pote sur un réseau social bien connu (NB : le thread a été supprimé). Venant du monde Android, il est passé sur un iPhone X. Les 12 premières vagues d’Apple fan boys (AFB) le félicitant passées, ivre, je poste un avis un peu plus critique sur Facebook (oui, j’ai blasphémé, par deux fois et j’expie). Cet avis, que j’ai eu le malheur d’argumenter un peu, se résumait en 3 points :

Bref, on a un truc dont on peut parfois sortir, on y perd son intimité, c’est fermé et cher… à vue de nez, on parlerait presque d’une cellule pénitentiaire au tarif horaire d’une suite impériale au Ritz.

De l’obsolescence programmée

Mon postula est de partir du fait que l’on garde en moyenne un téléphone entre 2 et 3 ans⁽¹⁾, ce qui en fait donc un bien de consommation, jetable (ou recyclable). Qu’il s’agisse d’un téléphone coréen, (ex. un Samsung à 800 euros), chinois (de la marque que vous voulez, basé sur un chip Mediatek, Qualcomm ou un Kirin de Huawei plus ou moins récent) à moins de 300 euros, ou re chinois à 1200 euros mais avec une pomme “designed in the US” dessus. L’un des participants à la conversation, utilisateur d’iPhone convaincu, confesse lui même dans l’un des commentaires qu’il change d’iPhone tous les deux ans et qu’il revend son smartphone à 50% de son prix d’achat. Il existe plusieurs facteurs pouvant expliquer cette durée de vie relativement courte (ne vous souvenez vous pas avoir conservé votre Nokia 3310 4 ou 5 ans ?) :

De la confidentialité douteuse

Un AFB vous le jurera, Google c’est le diable (jusque là on est sensiblement sur la même ligne), mais Apple ça c’est le bien, parce que Apple lui il respecte ta confidentialité, ne récupère aucune données personnelles. Évidemment, un AFB a rarement conscience de l’écosystème qui gravite autour de son jouet, notamment les développeurs d’applications qui sont eux friands de données biométriques puisque je cite “Apple n’a pas ces données et ne les partage puisque tout est stocké crypté dans mon iPhone“… ben voyons. Comme l’écrit le Washington Post, non seulement Apple accède à vos données biométriques quand vous vous transformez en caca emoji qui danse le twerk, mais en plus de ça, il les partage avec des développeur tiers.

Il existe cependant une différence notable entre les approches de Google et d’Apple. Le premier est un aspirateur à données personnelles qui est logiquement tenté d’en faire commerce et qui en tire la majeure partie de ses revenus, le second dont le core business est concentré sur le hardware et qui est en toute logique moins tenté de faire commerce de ces données personnelles, et depuis Siri, biométriques. Sauf que tout ça, c’est de la théorie. Si Google en assume la pratique, du côté d’Apple, ce sont les développeurs d’applications qui sont tentés d’exploiter ces données. Vous vous souvenez l’écosystème. Pire, ces écosystème, bien que concurrents, sont intimement liés. Et soyez en convaincus : toutes les erreurs que fait l’un, l’autre les fera (et les amplifiera)

Car oui… toi aussi utilisateur Android tu auras un jour ou l’autre un smartphone coréen ou chinois qui te transformera en caca emoji qui gigote sur ton écran, toi aussi tes données biométriques seront partagées (ou vendues) à des développeurs d’applications tierces. Et toi aussi AFB, tu te feras aspirer plein de données personnelles par Google. Ah non, pardon, ça c’est déjà le cas. Quel est le dernier iPhone n’utilisant pas au moins un service Google que vous avez croisé vous ?

Les deux stratégies, d’apparence bien distinctes, convergent miraculeusement sur un point : vos données personnelles. L’un introduit toujours “l’innovation hardware du siècle” qui va créer une brèche que son propre écosystème et que le second exploiteront. Grâce à nos deux frères “ennemis”, nous arrivons à cette époque charnière où vos données de géolocalisation, de santé, biométriques, politiques ou sexuelles s’entremêlent dans les tuyaux et finissent toujours par copuler dans le cloud de l’un ou de l’autre, pour être cédées à des tiers qui les referont copuler dans un autre cloud avec d’autres données… bref ils vécurent heureux et eurent beaucoup de big data.

De la fermeture : cachez ce code libre et ouvert que je ne saurais voir, c’est pour votre sécurité

Il existe autant d’AFB que d’utilisateurs, je n’ai pas spécialement envie de rentrer dans une catégorisation insultante pour les uns et les autres, on va dire que c’est généralement un utilisateur qui n’aime pas ou n’a pas le temps d’administrer correctement et de comprendre en profondeur son système d’exploitation. Comme sur tous les OS, il y a des gens qui aiment avoir une compréhension intime de leur système, d’autres qui pensent avoir cette compréhension intime et enfin encore d’autres qui s’en cognent et qui veulent que ça fonctionne quand ils cliquent partout. Et quand un AFB se délecte à railler un Android, GNU Linux ou un Unix libre, vous pouvez être convaincu qu’il s’agit du second type d’utilisateur, celui qui a un copain qui bosse chez Kaspersky (et un beau frère flic).

L’argument avancé qui m’a laissé pantois est un grand classique d’il y a 15 ans : “un code source accessible à tous, oui une passoire quoi“… Et oui, en 2018, il y a encore des personnes qui sont convaincues qu’un OS libre ne peut pas être un OS sécurisé. Ignorance étant mère d’absurdité, on saupoudre avec le bon mot emplis d’assurance qui tue “la preuve regarde tous les antivirus qu’il y a sur Android“.

Alors attention démonstration (sans parler du paramètre de criticité) sur le sempiternel troll “IOS c’est plus secure qu’Android” :

Vous allez voir, ici c’est encore plus flagrant

L’open source, hérésie sécuritaire ? Vraiment ? Mais dans ce cas, pourquoi l’immense majorité des architectures critiques tournent sur des OS libres (avec une immense majorité de GNU Linux) ? Pourquoi quand un AFB appelle tata Jacqueline il a 99% de chances que son appel soit routé par GNU Linux et non par Windows ou OSX ?

⁽¹⁾ Selon une infographie de l’UFC-Que Choisir datée de juillet 2016, les 67% des utilisateurs qui disposaient précédemment d’un smartphone, une majorité a déclaré en avoir changé au bout de 3 ans. NB : depuis la déferlante des smartphones chinois low cost, ce durée de renouvellement pourrait tendre à être revue à la baisse… ou pas. Les prochaines études risquent d’être intéressantes.
⁽²⁾ Toujours selon l’infographie de l’UFC-Que Choisir, 31% des personnes qui avaient renouvelé leur smartphone l’ont fait pour des raisons liées à ses performances et/ou pour acquérir de nouvelles fonctionnalité comme la 4G.

 

Deux ans plus tard…

samedi 1 juillet 2017 à 10:39

More lolcatz to come…

Après deux années de désertion, deux déménagements, un retour à l’ADSL après deux ans de fibre, un bout de plastique qui en gros me définit “officiellement” comme un journaliste, un nouveau procès à mon encontre, cette fois ci pour full disclosure… et que je vous raconterai, juste histoire de me payer ouvertement la tête du fonctionnaire de police qui a pris mon “témoignage” et d’une justice qui a mis 4 ans à me retrouver (alors que dans le même temps cette même justice me trouvait sans problème pour l’affaire ANSES), pour me condamner sans que je ne puisse me défendre, décision que j’ai fait annuler pour finalement gagner en première instance… je suis accidentellement tombé sur une archive de backup contenant… ce blog. C’est un peu par nostalgie que je l’ai d’abord restauré sur mon desktop, puis j’ai fini par le pousser sur ce serveur, et le voici ouvert, même si il y a encore quelques travaux de peinture prévus.

Mon downgrade de connexion ne me permettant plus d’home’ hoster comme j’en avais pris l’habitude quelques services sur Tor, l’idée de revenir sur le ‘ternet “des gens”, s’est naturellement imposée. Je m’étais également quelque peu publiquement éclipsé, ce pour plein de raisons sur lesquelles je ne m’étendrai pas, disons qu’en gros j’avais piscine, même si j’officiais toujours, mais dans l’ombre… et bien terminé la piscine !

Vous risquez donc de me recroiser sur Reflets comme ici, et si le coeur vous en dit, nous allons encore faire un long bout de route.

Je suis content de mon FAI… si, si, je vous assure

samedi 4 juillet 2015 à 22:12

ob_46dda2557542a1114413b39769be9675_alsatis-logoJe crois que ce ne m’était pas arrivé depuis l’époque où j’avais une connexion DSL chez Nerim. Je suis content de mon FAI, Alsatis. Oui c’est dingue… oui c’est un billet où pour une fois je ne tape sur personne, mais quand un service fonctionne bien c’est aussi important de le souligner, d’autant que les débuts ont été un peu compliqués.

Pour l’anecdote sachez que le lendemain de ces mésaventures, à la première heure, un vrai sysadmin me recontactait. Alsatis disposant d’un pool IP sur le réseau dont je dépends, ce dernier m’attribuait une IP fixe. Mieux, la petite incongruité que j’avais relevé concernant les équipements d’Alsatis accessibles depuis des IP locales sur une plage correspondant à celle de mon réseau domestique était réglée 3h plus tard. Un modèle de réactivité assez rare pour qu’on le souligne.

J’ai réglé le problème du routeur wifi / sip anecdotique en le remplaçant par un routeur à la norme AC qui colle un peu mieux aux performances d’une connexion FTTH et je profite, enfin, d’une connexion confortable en filaire comme en wireless… c’est le genre de confort qui change un peu la vie, tout particulièrement pour la question de l’upload, je peux enfin envisager certains dev en local pour les pousser ensuite sur un serveur.

Bref, voilà, je suis content de mon FAI, et si vous le pouvez, je ne peux que vous inviter à vous tourner vers ce genre de FAI à taille humaine, privés ou mieux encore des FAI associatifs de la fédération FDN si vous avez la chance d’en avoir un actif dans votre zone.

Je suis content de mon FAI… si, si, je vous assure

samedi 4 juillet 2015 à 22:12

ob_46dda2557542a1114413b39769be9675_alsatis-logoJe crois que ce ne m’était pas arrivé depuis l’époque où j’avais une connexion DSL chez Nerim. Je suis content de mon FAI, Alsatis. Oui c’est dingue… oui c’est un billet où pour une fois je ne tape sur personne, mais quand un service fonctionne bien c’est aussi important de le souligner, d’autant que les débuts ont été un peu compliqués.

Pour l’anecdote sachez que le lendemain de ces mésaventures, à la première heure, un vrai sysadmin me recontactait. Alsatis disposant d’un pool IP sur le réseau dont je dépends, ce dernier m’attribuait une IP fixe. Mieux, la petite incongruité que j’avais relevé concernant les équipements d’Alsatis accessibles depuis des IP locales sur une plage correspondant à celle de mon réseau domestique était réglée 3h plus tard. Un modèle de réactivité assez rare pour qu’on le souligne.

J’ai réglé le problème du routeur wifi / sip anecdotique en le remplaçant par un routeur à la norme AC qui colle un peu mieux aux performances d’une connexion FTTH et je profite, enfin, d’une connexion confortable en filaire comme en wireless… c’est le genre de confort qui change un peu la vie, tout particulièrement pour la question de l’upload, je peux enfin envisager certains dev en local pour les pousser ensuite sur un serveur.

Bref, voilà, je suis content de mon FAI, et si vous le pouvez, je ne peux que vous inviter à vous tourner vers ce genre de FAI à taille humaine, privés ou mieux encore des FAI associatifs de la fédération FDN si vous avez la chance d’en avoir un actif dans votre zone.