3-D Secure
3-D Secure est un protocole sécurisé de paiement sur Internet.
Déployé sous les appellations commerciales Verified By Visa et MasterCard SecureCode, 3-D Secure a été développé par Visa et Mastercard pour permettre aux marchands de limiter les risques de fraude sur Internet, liés aux tentatives d’usurpation d’identité. Il consiste à s’assurer, lors de chaque paiement en ligne, que la carte est utilisée par son véritable titulaire.
Dans ce cas où, à la fois le commerçant et la banque du porteur de la carte sont équipés, une étape supplémentaire a lieu au moment du paiement. En plus du numéro de carte bancaire, de la date d’expiration de la carte et des trois chiffres du code de sécurité (imprimés au dos de la carte), l’internaute doit saisir un mot de passe, tel que sa date de naissance (authentification simple) ou un code dynamique à usage unique (authentification forte).
Description
Le concept de base de ce protocole (basé sur l’échange de messages SMS) est de lier le processus d’autorisation financière avec une authentification en ligne. Cette authentification est basée sur un modèle comportant trois domaines (d’où le nom 3D) qui sont :
- le commerçant et la banque qui recevra les fonds ((en) Acquirer Domain) ;
- la banque qui a délivré la carte de paiement ((en) Issuer Domain) ;
- le système de carte bancaire ((en) Interoperability Domain).
Le protocole utilise des messages SMS envoyés via des connexions SSL (qui garantissent l’authentification du serveur et du client par des certificats numériques).
Modalités
L’activation du système se fait pour le client lors du 1er achat sur un site web 3D-Secure.
Selon la banque émettrice de la carte, les modalités d’authentification varient :
- Crédit mutuel et CIC : le client doit au choix, soit indiquer l’un des codes inscrits sur sa « carte de clés personnelles » (une grille de 64 codes à 4 chiffres dans laquelle il faut piocher le bon code en fonction de la ligne et de la colonne demandée par le site web) et un code reçu par e-mail à l’adresse liée à son compte bancaire, soit indiquer un code reçu par SMS sur le n° de téléphone associé à son compte bancaire ;
- Axa Banque : un code unique est envoyé par SMS
- Caisse d’épargne : un code est envoyé par SMS ;
- HSBC : le client doit indiquer sa date de naissance ; depuis juin 2010 un code est envoyé par SMS ;
- BNP Paribas : le client doit indiquer sa date de naissance ; depuis juillet 2009 un code est envoyé par SMS. Le client peut opter pour un authentifieur matériel Digipass ;
- Société générale et Boursorama : le client doit indiquer sa date de naissance, depuis septembre 2009 un code est envoyé par SMS ;
- Crédit agricole (dont LCL) : depuis 2010, un code est envoyé par SMS, à défaut le client doit indiquer un mot de passe personnel crée lors de la première utilisation ;
- Crédit du Nord et ses filiales : un code est envoyé par SMS ;
- BRED Banque populaire : une clé d’authentification Ipab, clé cryptographique format clé USB ;
- Groupama Banque : le client doit indiquer son nom, le code postal de sa résidence et sa date de naissance ;
- La Banque postale : un code est envoyé par SMS ou une possibilité d’indiquer les quatre premiers chiffres de son numéro de contrat. La Banque postale appelle ce système le Certicode ;
- Crédit coopératif :; un code est généré sur le « lecteur sésame » déverrouillé par l’insertion de la carte bleue du porteur et la saisie du code PIN de la carte;
- ING Direct : un code est envoyé par SMS.