Freezone S'inscrire

FAQ FAQ Rechercher Rechercher Liste des Membres Liste des Membres Groupes d'utilisateurs Groupes d'utilisateurs S'enregistrer S'enregistrer
Réflexion sur les bornes mobiles
 

Poster un nouveau sujet    Répondre au sujet
   Univers Freebox Index du Forum -> Assistance Mobile Métropole



 Auteur   Message 
GG
(Auteur du topic)

Geek de L'Univers


Inscrit le: 14 Mai 2008
Messages: 2606
 
-1595 points

GG
(Auteur du topic), Posté le: Sam 19 Sep 2015, 5:24    Sujet du message: Réflexion sur les bornes mobiles Réflexion sur les bornes mobiles 12090 10727
Répondre en citant

Bonjour,
je crée ce topic pour discuter sur les possibilités de sécurisation des comptes Free Mobile et des bornes Free Mobile.
Des abonnés Free Mobile ont signalés que le piratage de leurs identifiant/mot de passe (et aussi des coordonnées de cb ou bancaire) + l'utilisation des bornes mobiles pouvaient créer des gros problèmes.
Mon but n'est pas de savoir la faute à qui. Mais de discuter de solutions possibles pour empêcher un pirate de modifier des données essentielles du compte comme le téléphone de contact, l'email de contact ...
De nombreuses options sont disponibles sur l'interface abonné. Certaines peuvent être modifiées sans risque pour l'abonné.
Pour d'autres données, il est indispensable avant leur modification de demander confirmation auprès de l'abonné.
Cela se passe déjà comme cela avec Free ADSL, ou la modification de certaines options ne peut se faire qu'à partir de la ligne du client.
Donc pour ma part je propose que toutes modifs importants soit signalé et à confirmer soit sur son mobile soit sur un mail.
Le problème quand on perd sa carte SIM ? On va à une borne mobile. La nouvelle carte désactive l'ancienne automatiquement, enfin c'est ce que j'ai compris. Il faudrait avoir à faire une confirmation pour cette activation suite à un mail qu'enverrait Free.
Ainsi , un pirate qui aurait le couple identifiant mot de passe, ne pourrait pas modifier l'email de contact ni activer une nouvelle SIM puisque cette activation reposerait sur l'accord suite à un mail sur l'adresse de contact qui ne serait modifiable que suite à l'accord sur ce même mail.

Autre chose : sur l'interface, les coordonnés bancaires ne sont pas entièrement en clair. Très bien. Mais on a la possibilité de télécharger les coordonnées complètes en PDF. Donc je ne vous pas bien la ruse.
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
loggoi
Geek de L'Univers


Inscrit le: 22 Jan 2007
Messages: 9685
 
6564 points

loggoi, Posté le: Sam 19 Sep 2015, 7:50    Sujet du message: Re: Réflexion sur les bornes mobiles Re: Réflexion sur les bornes mobiles 3458 3206 Répondre en citant

GG a écrit:
Bonjour,
je crée ce topic pour discuter sur les possibilités de sécurisation des comptes Free Mobile et des bornes Free Mobile.
Des abonnés Free Mobile ont signalés que le piratage de leurs identifiant/mot de passe (et aussi des coordonnées de cb ou bancaire) + l'utilisation des bornes mobiles pouvaient créer des gros problèmes.
Mon but n'est pas de savoir la faute à qui. Mais de discuter de solutions possibles pour empêcher un pirate de modifier des données essentielles du compte comme le téléphone de contact, l'email de contact ...
De nombreuses options sont disponibles sur l'interface abonné. Certaines peuvent être modifiées sans risque pour l'abonné.
Pour d'autres données, il est indispensable avant leur modification de demander confirmation auprès de l'abonné.
Cela se passe déjà comme cela avec Free ADSL, ou la modification de certaines options ne peut se faire qu'à partir de la ligne du client.
Donc pour ma part je propose que toutes modifs importants soit signalé et à confirmer soit sur son mobile soit sur un mail.
Le problème quand on perd sa carte SIM ? On va à une borne mobile. La nouvelle carte désactive l'ancienne automatiquement, enfin c'est ce que j'ai compris. Il faudrait avoir à faire une confirmation pour cette activation suite à un mail qu'enverrait Free.
Ainsi , un pirate qui aurait le couple identifiant mot de passe, ne pourrait pas modifier l'email de contact ni activer une nouvelle SIM puisque cette activation reposerait sur l'accord suite à un mail sur l'adresse de contact qui ne serait modifiable que suite à l'accord sur ce même mail.

Autre chose : sur l'interface, les coordonnés bancaires ne sont pas entièrement en clair. Très bien. Mais on a la possibilité de télécharger les coordonnées complètes en PDF. Donc je ne vous pas bien la ruse.


Le problème ce ne sont pas les bornes mobiles, elles ne sont qu'une conséquence. Le soucis c'est que beaucoup trop de personnes se laissent piéger par les sites de phishing et donnent trop facilement leurs identifiants sans se poser de questions. Il y a un vrai travail de pédagogie à effectuer, et il ne concerne pas que Free.
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
toux81
Esprit de L'Univers


Inscrit le: 12 Jan 2012
Messages: 393
 
3113 points

toux81, Posté le: Sam 19 Sep 2015, 11:17    Sujet du message: 68439 62249 Répondre en citant

Il faut surtout que les gens comprennent de ne pas donner ces identifiants à n'importe qui et n'importe quel mail qui les demandes.  
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
undo
Esprit de L'Univers


Inscrit le: 01 Sep 2013
Messages: 261
 
668 points

undo, Posté le: Sam 19 Sep 2015, 14:17    Sujet du message: 91725 85361 Répondre en citant

toux81 a écrit:
Il faut surtout que les gens comprennent de ne pas donner ces identifiants à n'importe qui et n'importe quel mail qui les demandes.


sauf que dans beaucoup de témoignages de ces piratages via bornes, les utilisateurs concernés sont sûr de na pas avoir eu à faire à un phishing préalable. et que seuls certains établissements bancaires étaient concernés (cf site que choisir - forum - marques - Free). Et sur les relevés de ces banques le RUM apparait en clair.
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
Renard des ondes
Maitre de Chuck Norris


Inscrit le: 26 Jan 2012
Messages: 10507
 
16757 points

Renard des ondes, Posté le: Sam 19 Sep 2015, 15:08    Sujet du message: 70618 65579 Répondre en citant

undo a écrit:
toux81 a écrit:
Il faut surtout que les gens comprennent de ne pas donner ces identifiants à n'importe qui et n'importe quel mail qui les demandes.


sauf que dans beaucoup de témoignages de ces piratages via bornes, les utilisateurs concernés sont sûr de na pas avoir eu à faire à un phishing préalable. et que seuls certains établissements bancaires étaient concernés (cf site que choisir - forum - marques - Free). Et sur les relevés de ces banques le RUM apparait en clair.


Ils ont simplement jeté sans précaution leurs relevés des banques concernées à la poubelle.
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
undo
Esprit de L'Univers


Inscrit le: 01 Sep 2013
Messages: 261
 
668 points

undo, Posté le: Sam 19 Sep 2015, 15:37    Sujet du message: 91725 85361 Répondre en citant

Renard des ondes a écrit:


Ils ont simplement jeté sans précaution leurs relevés des banques concernées à la poubelle.


Ce que tu dis n'est qu'une hypothèse, comme pour le phishing ou autre code laissés trainés à droite ou gauche.
Et donc à partir de là on ne cherche pas d'où peut venir le problème et on ne cherche pas non plus de solutions.
Tout va très bien madame la marquise.
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
undo
Esprit de L'Univers


Inscrit le: 01 Sep 2013
Messages: 261
 
668 points

undo, Posté le: Sam 19 Sep 2015, 15:55    Sujet du message: Re: Réflexion sur les bornes mobiles Re: Réflexion sur les bornes mobiles 91725 85361 Répondre en citant

GG a écrit:


Le problème quand on perd sa carte SIM ? On va à une borne mobile. La nouvelle carte désactive l'ancienne automatiquement, enfin c'est ce que j'ai compris. Il faudrait avoir à faire une confirmation pour cette activation suite à un mail qu'enverrait Free.
Ainsi , un pirate qui aurait le couple identifiant mot de passe, ne pourrait pas modifier l'email de contact ni activer une nouvelle SIM puisque cette activation reposerait sur l'accord suite à un mail sur l'adresse de contact qui ne serait modifiable que suite à l'accord sur ce même mail.
.

Ou peut-être pour tout changement de SIM via borne, après demande de l'utilisateur un envoi par Free via mail de contact d'un code d'authentification valable 24 heures à entrer sur la borne après s'être identifié.
Sans ce code pas de SIM.
Et si tentative de renouvellement de SIM sans demande préalable envoi automatique d'un mail avec code d'identification.
Ce qui permet d'informer l'utilisateur de cette tentative et de bloquer le renouvellement.
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
lecoolldu94
Disciple de L'Univers


Inscrit le: 21 Mai 2013
Messages: 115
 
308 points

lecoolldu94, Posté le: Sam 19 Sep 2015, 16:39    Sujet du message: 88152 82060 Répondre en citant

il n'y a qu'un code envoyé par SMS qui puisse à coup sûr sécuriser une connexion, faire comme Google, le demander 1 seule fois pour un équipement ou activer un filtrage par IP  
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
Renard des ondes
Maitre de Chuck Norris


Inscrit le: 26 Jan 2012
Messages: 10507
 
16757 points

Renard des ondes, Posté le: Sam 19 Sep 2015, 16:43    Sujet du message: 70618 65579 Répondre en citant

Sauf qu'un code envoyé par SMS quand on a perdu la SIM ... Crying or Very sad  
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
GG
(Auteur du topic)

Geek de L'Univers


Inscrit le: 14 Mai 2008
Messages: 2606
 
-1595 points

GG
(Auteur du topic), Posté le: Sam 19 Sep 2015, 20:51    Sujet du message: Re: Réflexion sur les bornes mobiles Re: Réflexion sur les bornes mobiles 12090 10727
Répondre en citant

undo a écrit:
GG a écrit:


Le problème quand on perd sa carte SIM ? On va à une borne mobile. La nouvelle carte désactive l'ancienne automatiquement, enfin c'est ce que j'ai compris. Il faudrait avoir à faire une confirmation pour cette activation suite à un mail qu'enverrait Free.
Ainsi , un pirate qui aurait le couple identifiant mot de passe, ne pourrait pas modifier l'email de contact ni activer une nouvelle SIM puisque cette activation reposerait sur l'accord suite à un mail sur l'adresse de contact qui ne serait modifiable que suite à l'accord sur ce même mail.
.

Ou peut-être pour tout changement de SIM via borne, après demande de l'utilisateur un envoi par Free via mail de contact d'un code d'authentification valable 24 heures à entrer sur la borne après s'être identifié.
Sans ce code pas de SIM.
Et si tentative de renouvellement de SIM sans demande préalable envoi automatique d'un mail avec code d'identification.
Ce qui permet d'informer l'utilisateur de cette tentative et de bloquer le renouvellement.


Oui voilà, il faudrait une étape de plus. Cela ne peut pas gêner l'abonné parce que ce n'est pas tous les jours qu'on renouvelle une carte SIM, mais cela bloquera le piratage.
Il est évident qu'on ne peut avoir de véritable sécurité sans une certaine redondance.
La sécurité oblige à un minimum de précaution et tout le monde y gagne.
Comme pour le NFC qu'on voulait nous imposer alors que c'était la porte ouverte à des emmerdes sans fin. De nouveaux procédés , proposés par Google ou autres, ont été étudiés et le système adopté par les banques françaises apparait maintenant comme ni fait ni à faire. Bien qu'on nous le présentait comme sans risque.
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
Renard des ondes
Maitre de Chuck Norris


Inscrit le: 26 Jan 2012
Messages: 10507
 
16757 points

Renard des ondes, Posté le: Dim 20 Sep 2015, 10:25    Sujet du message: 70618 65579 Répondre en citant

Bonjour@ GG,

Ton idée de départ est louable , suite au précédent topic ci dessous
https://forum.universfreebox.com/viewtopic.php?t=57266&highlight=

J'ai essayé hier soir toutes les combinaisons possibles :

Il faut déjà être en possession de plusieurs infos sensibles comme déjà dit , pas une seule

Cas 1 :

ID compte Free Mobile + RIB/RIP associé au compte ou No de CB + date d'exp + cryptogramme...(rien que ça !!!)

Cas 2 :

Nom , prénom + adresse mail , celle en service , renseignée dans le compte (et forcément y avoir accès ..!)



Dans le premier cas , ID et MDP sont renvoyés sur une nouvelle adresse mail

Dans le second cas , ID et MDP sont renvoyés sur l'adresse mail renseignée dans le compte

La sécurisation supplémentaire par un SMS envoyé sur le mobile a deux gros inconvénients

1/Cela empêche quelqu'un qui a perdu sa SIM / son mobile d'utiliser une borne

2/ Un nombre incalculable de clients BT se sont fait pirater le compte client avec ce système

" Bonjour, vous venez de recevoir un SMS avec un code mais j'ai fait une erreur de no , le code est pour moi "

" Ah , d'accord , c'est 5696 , bonne soirée "

" Merci "

C'est pire en fait ......

En conclusion , on en revient au même

Il faut s'attacher à bien sécuriser ses comptes mails

Ne pas se laisser prendre aux mails de phishing

ET ne pas laisser trainer ses relevés bancaires papier

Qui contiennent beaucoup trop d'infos...

Sinon , c'est comme mettre une serrure multipoints renforcée sur une porte blindée..
...ET mettre les clés sous le paillasson.. Laughing Laughing Laughing
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé

Poster un nouveau sujet     Répondre au sujet

Univers Freebox Index du Forum -> Assistance Mobile Métropole
Page 1 sur 1
Toutes les heures sont au format GMT + 2 Heures
 

 
Sauter vers:  
Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum





CoolVista Thème phpbb
- Site adapté par Vincent Barrier
 © 2005 - 2009 Univers Freebox