Extrait de l'émission CPU release Ex0250 : Et l'URL disparu.
Revenons sur l'URL et plus exactement comment elle peut être perçue par le grand public profane.
Par exemple, quand on gère un site d'e-commerce, un des problèmes récurrents en UX (expérience utilisateur) est d'intégrer dans le tunnel d'achat le kit de paiement bancaire. La banque du commerçant doit recueillir le numéro de carte bancaire et les différentes informations confidentielles de son côté. Oui, ce n'est pas une bonne idée de recueillir ces informations pour le site d'e-commerce : cela le rend juridiquement responsable en cas de fuite de données.
Donc en général, soit on a une redirection hors du site du commerçant, soit on poppe une nouvelle page navigateur, soit on fait une pop-up, soit on intègre la page paiement dans une <iframe>.
Mais là, l'acheteur pourrait devenir méfiant, ne comprenant pas pourquoi il est redirigé sur un tout autre site que là où il a commencé son achat, sur une page lui demandant son numéro de carte bancaire.
Alors que faire pour garder sa confiance et ne pas casser son expérience client ?
La fausse bonne idée serait de cacher la barre d'URL du navigateur web et de recréer une barre d'adresse fictive avec une autre URL écrite dedans.
Oui, c'est une idée à la con.
Ben figurez-vous qu' elle a été mise en pratique. En 2023. En France. Par une grande banque. La Banque Postale.
Si si.
Plantage.
[Gabriel hurle derrière Encore ?
en référence au plantage AMP]
Bon, le jingle Plantage
, ça… [bruit d'un stylo sur un papier] c'est fait.
Là, j'ai donné mon avis dès le début de cette chronique. Et…
[soupir désespéré]
…Si vous avez écouté depuis le début cette émission, voire les précédentes, ben je n'ai pas à vous faire un dessin pourquoi cette idée se plante. En fait, je suis persuadé que l'ARCOM, en tant qu'autorité responsable de ma radio hôte, m'incitera même à sortir mes jurons les plus grossiers, tant qu'ils sont conformes légalement et selon la jurisprudence, notamment l'arrêt rendu en septembre 2023 par la cour de cassassion criminelle, à savoir tant que [ces jurons] s’inscrivent dans un débat d’intérêt général et reposent sur une base factuelle suffisante.
[dit dans la même respiration avec le même ton] bordel de merde refaire sa propre barre d'URL pour masquer celle du navigateur web ?
[Ton nettement plus haut] Mais t'as soufflé dans un alcootest avant ta sortie de route ?
[Souffler un bon coup]
Que quelqu'un a eu cette idée absolument contre-productive en termes de sécurité me révulse. Surtout de là où d'elle vient. Car banaliser ce genre de bricolage ne peut que faciliter la vie des scammers, des arnaqueurs qui vont bien évidemment créer de faux kits de paiement bancaires de la Banque Postale.
Donc, reprenons, le site d'e-commerce ouvre une <iframe> [edit : un popup].
Aeris, que je salue, a ouvert son code source, parce qu'il a trouvé son aspect très suspect. Et quand on lit le code HTML, on voit que l'<iframe> pointe vers le nom de domaine api.scelliuspaiement.labanquepostale.fr, qu'elle masque la barre d'URL du navigateur pour en recréer une remplie avec le nom de domaine bpcepaymentservices-3ds-vdm.wlp-acs.com. Oui, vous irez lire dans le texte de la chronique, l'URL native est nettement plus explicative et claire… que l'URL truquée !
On marche sur la tête !
Notez que ça ne fait que 20 ans que des kits de paiement de banques françaises me font pleurer de désespoir.
D'ailleurs, quitte à finir de se fâcher avec les entreprises toulousaines du secteur bancaire, puisque La Banque Postale et la BPCE ont leur service informatique par loin de notre datacenter, l'iframe infamante embarque simplement le kit de paiement bancaire de Lyra Network. Donc coucou à la rue Gabriel Péri, coucou à Gramont et coucou à Labège.
Oui, je sais, on avait peut être dit Pas le physique
, mais j'ai très fortement envie de faire bruyamment rougir les joues de certains décideurs.
Si vraiment chez la Banque Postale ils ont osé passer ça en prod, imaginez quelles autres dangereuses stupidités ils ont pu soigneusement fabriquer à côté !
Je tiens à apporter mon soutien aux personnes innocentes qui ont été mises en avant sur la page de la Direction des Systèmes d'Information de la Banque Postale, et qui n'ont pas du tout cautionné cette idée. Alors, allons à l'essentiel :
[Bruit de lampe métallique qu'on allume et qu'on tourne vers le suspect]
C'est qui qui a validé cette idée. Qui ?
Qu'on le cuisine.
[jingle Law & Order, pour rappeler l'intro de l'émission, puis le générique de fin de l'émission utilise la même musique que celui de la série]
Texte : Da Scritch,
Illustration sonore : Law & Order © Universal studios
Photo : Crime scene / Police scene tape, CC-By dpp-businesstax.com