L e-commerce : sécurité et paiements en ligne



Documents pareils
Inconvénient les micro paiements (très faibles montants) ne sont pas toujours possibles.

Réaliser des achats en ligne

BIEN PROTÉGER. Mes données bancaires et mes moyens de paiement

Bien acheter sur l Internet. EPN de Côte de Nacre 13 décembre Gérard Becher Président de l UFC Que Choisir de CAEN

«Paiement en ligne» : Que choisir pour vendre en ligne mon hébergement, activité?!

pour vos ventes à distance

INTRODUCTION. Intégration d un système de paiement en ligne dans votre site internet

PHILLIPS INTERNET COMMUNICATION C EST...

De plus en plus de gens font leurs achats sur Internet, et l offre de produits et services en ligne est grandissante. Les moyens de paiement se

GUIDE DE L'UTILISATEUR AVERTI

Modules Express ICV. Le e-commerce

14.1. Paiements et achats en ligne

Faites confiance à la première solution française de paiement sur Internet.

VENDRE EN LIGNE SUR UNE PLACE DE MARCHE

Le commerce électronique (ou e-commerce)

spam & phishing : comment les éviter?

COMMENT FAIRE DU E-COMMERCE?

Kwixo Une solution de paiement complète pour développer vos ventes!

plateforme de paiements sécurisés sur internet Groupe Crédit Mutuel-CIC La carte d identité 2009

Centre de formation digital et communication : www. Komelya.fr

GUIDE DES SOLUTIONS DE PAIEMENT SECURISE

financières de Pôle Emploi Mme LE CALLONEC Sophie / M LERAY Jean Paul

Maîtriser la diffusion de son catalogue e-commerce

Analyse manuelle. 60 sites actifs. en avril 2014 avec paiement en ligne. 4 secteurs clés *high-tech. *enfants *voyages. *mode

Faire ses achats en ligne en toute sécurité. Avril 2013

Guide des solutions de paiement sécurisé

Sécurisation des accès au CRM avec un certificat client générique

Les comportements d achats multicanaux des internautes 9 ème baromètre FEVAD-Médiamétrie//NetRatings. extraits

Le e-commerce en France

Informatique - Services - Développement - Internet

Copyright Point / Paybox - Document non contractuel SOLUTIONS DE PAIEMENT E-COMMERCE

Achats en ligne - 10 re flexes se curite

COMMENT LIRE UN DEVIS DE CREATION DE SITE WEB?

Banque Populaire Loire Lyonnais. E-Commerce?

Les 9 points-clé pour réussir votre activité de ecommerce

Paiement sécurisé sur Internet

COMMENT FAIRE DU COMMERCE ELECTRONIQUE?

Bureautique Initiation Excel-Powerpoint

Présentation commerciale et fonctionnelle

DOSSIER D INSCRIPTION au service de paiement sécurisé sur Internet PAYBOX SYSTEM

«Bachelor Filière e-management»

Acheter sur Internet

Le front office (utilisateur client):

Copyright Verifone - Paybox e-commerce - Document non contractuel SOLUTIONS DE PAIEMENT E-COMMERCE

PROGRAMME Acheter en ligne Défendre ses droits Payer ses achats Attention aux offres mirifiques

ACHATS EN LIGNE 10 RÉFLEXES SÉCURITÉ. Le site pratique pour les PME. N 2 LES GUIDES SÉCURITÉ BANCAIRE

... Cahier des charges Site Internet Office de Tourisme Lesneven - Côte des Légendes MAITRE D OUVRAGE

Générer du trafic payant. Laurent BIZOT, Oxatis Lucile Chanel, ebay

R LEUR SITE E-COMMERCE

Option site e-commerce

TFC. (Téléphone, Fax, Courrier)

Version octobre Guide

OFFERT PAR AXA Banque. PETIT e-guide PRATIQUE DE LA PROTECTION DES DONNÉES BANCAIRES. AXA Banque PETITS e-guides PRATIQUES - N 3

10 étapes pour débuter dans le e-commerce

BigData : la connaissance clients au service de votre conversion E-Commerce. Marc Schillaci #ECP14 TOUTES LES FORMULES DU COMMERCE CONNECTÉ

RSA ADAPTIVE AUTHENTICATION

La payement par Carte Bancaire sur Internet

Plateforme PAYZEN. Intégration du module de paiement pour la plateforme Magento 1.4 et supérieur. Version 1.5.1

Bienvenue dans l univers du e-commerce (commerce en ligne)

Une technologie de rupture

21/09/2012. La vente par Internet. Pourquoi vendre par Internet?

Particuliers, la Banque de France vous informe

Guide d intégration Dernière révision : juillet 2004

Paiement sécurisé sur Internet. Pack Factures Documentation générale sur le paiement de factures par carte bancaire sur apayer.fr

Solution de fax en mode Cloud

Guide d implémentation. Réussir l intégration de Systempay

Atelier 2 L e-commerce

Le standard européen pour les boutiques en ligne professionnelles. Solutions de confiance pour l e-commerce

Dans nos locaux au 98 Route de Sauve NÎMES. Un ordinateur PC par stagiaire, scanner, imprimante/copieur laser couleur

CONDITIONS GENERALES DE VENTE

SIMPLIFIEZ-VOUS LE FAX GRÂCE AU CLOUD

Sécurité, disponibilité et confiance, les fondations de votre plate-forme E-commerce. Benjamin Mottet

Sécuriser les achats en ligne par Carte d achat

Internet. e-commerce

La révolution des paiements par cartes bancaires. Présenté par. Gilles Sartre et Thierry Saxod

ANNEXE 3 CHARTE DE COMMUNICATION DES SERVICES SMS+ / MMS+

Oxatis et ses outils marketing. Présentation Distributeur

Cursus 2013 Déployer un Content Management System

La puissance du Cloud au service de votre réussite Marc Schillaci

Une approche à multiples niveaux en matière de sécurité des cartes de paiement

MEMOIRE DE SPÉCIALISATION

La publicité multimédia (internet)

Particuliers, la Banque de France vous informe

Dossier spécial. Acheter sur Internet. Point Cyber Solidarité

Coupez la ligne des courriels hameçons

Communitiz L outil de Social CRM pour les Community Managers!

... tu me trouves! mon site web pour être plus visible sur internet et créer du trafic dans mon commerce.

L externalisation de vos logiciels entreprises : une solution aux problèmes de coûts, de sécurités et de réactivités

Guide du promoteur de projets de Commerce électronique

L externalisation de vos logiciels entreprises : une solution aux problèmes de coûts, de sécurités et de réactivités

Plateforme PAYZEN. Intégration du module de paiement pour la plateforme Magento version 1.3.x.x. Paiement en plusieurs fois. Version 1.

Les Fiches thématiques Services et Logiciels à distance Cloud Computing, ASP, SaaS

E-Commerce Tutoriels TABLE DES MATIÈRES. Tutoriel 1 EC 1.01 Qu est-ce que le commerce électronique

S informer et se développer avec internet

Fonctionnalités SOLUTION E-COMMERCE VERSION /03/2014. ID2I Groupe DFM - Tél. : V /03/ :05

BANQUE NEUFLIZE OBC LES BONNES PRATIQUES INTERNET ET MESSAGERIE

LA CONTREFAÇON NOTIONS ESSENTIELLES

Trusteer Pour la prévention de la fraude bancaire en ligne

Sur Facebook, Vous n'êtes pas le client, mais le produit

Transcription:

L e-commerce : sécurité et paiements en ligne La corde sensible d Internet : état des lieux Jean David Olekhnovitch www.olek.fr V1.2-29/01/10

Evolution du marché français Evolution du CA B to C en milliards d euros 20,00 15,00 10,00 5,00 2002 2003 2004 2005 2006 2007 2008 0

Faire son site d ecommerce Comment ça marche? Quels prestataires? Quelles technologies? Quels budgets?

Différentes offres ASP : Application Service Provider Communautaire (ebay) Prestation agence web Sur mesure

ASP : clé en main Le site est hébergé sur un serveur distant, avec une solution toute prête Aucune préoccupation technique à avoir Mais pas de souplesses, fonctions limitées Ex : PrestaStore, PowerBoutique, WiziShop

Commaunautaire On passe par un service full ASP, mais hébergé par un site gérant sa communauté Garantie d un trafic plus important Mais se fait souvent payer au prix fort (% élevé sur les ventes, etc...)

ebay : Un leader...déclinant Propose divers services, allant de l enchère jusqu à la petite annonce Nombreuses fonctions de mise en avant Coût rapidement élevé Site en perte de vitesse Concurrence du Bon coin en France

Parenthèse : comparer deux services Des sites tels qu Alexa donne des indicateurs sur le trafic Fiabilité <100%, mais les proportions sont souvent les bonnes

Autres modes communautaires Comparateur de prix : s apparentent de plus en plus à des catalogues rémunérés par les vendeurs Ex : Kelkoo Boutiques d affiliation : Zlio permet de créer une boutique de produits vendus par des tiers

Prestation par une agence Web Se basent en général sur une solution OpenSource existante (PrestaShop, Thelia, Magento...) Disclaimer : je suis partie prenante dans la société éditrice de Thelia Permet de se reposer sur un prestataire Personnalisations possibles (charte graphique...) Coût bien plus élevé

Sur mesure Faire travailler un ou plusieurs développeurs pour construire son site sur mesure Souplesse absolue Coût énorme Fiabilité aléatoire A réserver aux très gros projets

Etat des lieux de l ecommerce En France et à l international

Panier moyen en France 90 euros

Abandon d un panier entre 50 et 60% des cas Part de la peur du paiement?

Fraude 0,235% du CA Internet en 2008 (contre 0,036% tous secteurs confondus)

Répartition des fraudes Electr. grand public Informatique Tourisme Téléphonie Habillement Alimentation Petit matériel élec. Divers 7 % 10 % 1 % 4 % 5 % 30 % 25 % 18 % Source : Fia-Net

Les paiements classiques

Paiement en ligne via sa banque La plupart des banques proposent aujourd hui des terminaux en ligne Paiement via la saisie d un numéro de carte bancaire sur le site Les transactions sont gérées par la banque comme tout TPE (Terminal de Paiement Electronique)

Principe de fonctionnement "#$% &'($#)*+&$' %,-./0/12%3-4%5-42/%6-15-.4/%784%&12/41/29%7:584.7:%3-4%;;<% 1ère étape : après sélection "#$%&'(')*&+,#&#"(-%+ % du produit et validation "#"$ du %&'()*+,*-.$/&$01$+21'&$+1*&3&.,$ panier, on demande le paiement % "#$%&'(')* $**+,' -)*.' -+(' -/%)*+-/ 0'.$ 1$23)' $4*5- $,6+* %.+3)/ -)*.' 16)(6274$+'8'2(4$*%$*('1$2%$+*'90)-+('0)%688'*:$2(; "#$%&"'("#$%)*+(,-&./.'%(0((1%%23044555678.9&%/$%$.#6:84%.#.2;&./.'%(

Saisie numéro de carte L internaute est ensuite rerouté sur le site de paiement de la banque, via une liaison 16)(6274$+'8'2(4$*%$*('1$2%$+*'90)-+('0)%688'*:$2(; sécurisée SSL % "#"$ %&'()*+,*-.$/&$01$+21'&$+1*&3&.,$ "#$%&'(')* $**+,' -)*.' -+(' -/%)*+-/ 0'.$ 1$23)' $4*5- $,6+* %.+3)/ -)*.' "#$%&"'("#$%)*+(,-&./.'%(0((1%%23044555678.9&%/$%$.#6:84%.#.2;&./.'%( Le look de l interface est volontairement vieillot (donne l impression de robustesse) Multiples cartes Saisie à la charge de l internaute Contrôle cryptogramme

% "#$%&&'()'*+%(,(-./#(&%.(&01'2%&0)(#+3+-4'(+55%16('-(*+7()$%-582,+.%8-+9(1 '- #%(- :)8-. #(.(;.( (&. *(2&8--+#%&+3#(</ 4'%*(2,(. = #$+16(.('2 )(2(.8'2-(2 &'2 #( &%.()'18,,(2>+-.? Confirmation paiement "#$%&"'()*&+,+'%(-./(0(1%%2304433#526&+,+'%576'8$+9"7:5;<426&+,+'%5:=&( ( Après validation de la carte, un écran confirme la commande et renvoie sur le site du marchand

% "#$%&'(')"#*+,*&(*&)$',*+,*-"$*."//(#+,$*0* Gestion "#$%&"'()*&+,+'%(-.-(/*0%%12/3322#415&+,+'%46&6785'9$+24:;( des paiements ( La banque fournit au marchant un BackOffice de gestion des paiements La plupart de ces services restent très rudimentaires

"#$%&'()(*+',&% -+..)',&% /)#,)(&,&.*%& &' #&-+01#&.&'(2 *3 &%( /+%%*43&,& ($3$-5)#6&# 0' 7*-5*&# 89: -+'(&')'( 0' #$-)/*(03)(*7,&% -+..)',&% /);$&% %0# 0'& <+0#'$&= Intégration à un système "#$%&'#("#$%)*+,-'./.(&01&&23044555678.9'&/%&%.$6:84&.$.2;'./.(& d information Il est souvent possible d exporter les données de paiement au format XML, pour traitement dans une autre application (backend de gestion commerciale...)

Cryptage des transferts Via SSL, l algorithme géré par les navigateurs Web (Internet Explorer, Firefox...) Ce mécanisme allie : Un certificat signant l authenticité du serveur Un algorithme de cryptage 128 bits

SSL dans la pratique L adresse du site doit être précédée de HTTPS:// La liaison sécurisée est représentée par un cadenas Si le serveur n utilise pas de certificat, ou un certificat périmé, le cryptage demeure utilisable

Solidité SSL? SSL comme tous les algos de cryptage, n est pas à l abri de tout piratage Mais cracker une clé SSL nécessite de tels moyens qu une telle opération n est dans la pratique jamais effectuée SSL peut donc être considéré comme complètement fiable

Principaux problèmes rencontrés Vol de numéro de carte bancaire Ex : laisser sa carte quelques secondes à un commerçant peu scrupuleux Génération de faux numéros de cartes Les fameuses «Yes-Cards» Mauvaise foi de l acheteur

Usurpation de carte bancaire Les numéros de carte bancaire sont des suites numériques reproductibles en suivant certaines règles mathématiques

Génération de faux numéros de CB Des logiciels existent Permet de simuler une banque, un nom de porteur... Ces yescard permettent de passer les simples vérifications numériques (pas d appel direct avec les centraux bancaires)

Codes de contrôle (cryptogramme visuel) Numéro inscrit à l arrière des cartes, et est demandé pour chacune des transactions Ce numéro ne peut être généré Il fonctionne via un algorithme de cryptage unidirectionnel Il permet de valider un numéro de carte Ne peut être généré à partir de ce numéro Bonne parade aux yescard

Parades plus avancées Si un commerçant emprunte votre carte, il va pouvoir noter le numéro...et le cryptogramme Il faut donc des verrous plus puissants permettant un troisième niveau de contrôle : 1. Numéro de carte valide 2. Cryptogramme correspondant au numéro 3. Autre questionnement : 3DSecure

3D Secure Mis au point en 2008 par un consortium de banque Consiste en une question subsidiaire Suivant les banques, la question change : Ex : date de naissance Ex : code envoyé par SMS Ex : clé d authenfication

3D Secure : un handicap? Pour les marchands, 3D Secure est considéré comme un frein à la vente : trop de contraintes Pour une protection concernant un nombre de cas trop limités? Protection ultime? (ex : date de naissance peut être récupérée par Facebook, code postal par l annuaire, etc...)

Certification et vérification FIA-Net Deux rôles principaux : labellise les sites d e-commerce les plus reconnus Recense les mauvais payeurs et permet d éviter des transactions frauduleuses

Contact Data Management Vérification d une adresse postale Permet de filtrer les commandes les plus négligées Et aussi de s assurer d une livraison dans de bonnes conditions Leader : QAS

PayPal

PayPal Créé à l initiative d ebay Disponible désormais pour n importe quel site

Principes de PayPal Les transactions ne passent plus par un organisme bancaire Tout reste virtuel Vous obtenez l équivalent d un compte bancaire chez PayPal : Vous pouvez recevoir des paiements Et en effectuer

Principe d un paiement Qu est-ce que PayPal? PayPal est une solution de paiement en ligne Simple Rapide Internationale Sécurisée 3

Intérêt de PayPal Pour l utilisateur : Pas de coordonnées bancaires en ligne Transactions facilitées Pour PayPal : la somme des comptes PayPal constitue un capital à faire fructifier

Boutiques PayPal La principale : ebay Les transactions PayPal sont favorisées N importe quelle boutique PayPal : exemples de sites marchands Via une API Possibilité de widgets facilitant l acte d achat

PayPal sur une boutique d e-commerce Simple création de compte en ligne un compte de marchand est un compte PayPal classique Commission à la vente : entre 1,9% et 3,4% Solution reconnue internationalement Compte PayPal client non obligatoire... mais recommandé

PayPal sans compte Paiement avec ou sans création de compte : «sans» Un paiement similaire à un paiement sécurisé en ligne CB classique. La création du compte PayPal est optionnelle. 14

PayPal avec un compte Paiement avec ou sans création de compte : «avec» Un paiement en 2 clics sans partager mes données financières 15

Paiements pré-approuvés Paiements pré-approuvés : principe Cette option permet d établir une pré-approbat des paiements entre le site et l acheteur L acheteur s inscrit une fois Il se désinscrit à la demande Tous les achats se font en mode one-clic Facilite les achats impulsifss paiement récurrent Permet de regrouper les paiements Exemples : Modèle économique à la itunes 17 L équivalent électronique d une autorisation de prélèvem bancaire Intérêt : vos acheteurs vous paient en un clic Dès que l acheteur a approuvé la pré-facturation avec le marchand, il n a plus besoin d entrer ni login PayPal ni m passe. Permet au marchand de facturer et gérer l échéancier d

Fraude sur PayPal Taux annoncé : 0,5% Pas si bas que cela... (possibilité de phishing de comptes) Système de vérification des comptes Contrôle des crédits sur les comptes Structure dédiée à la sécurité, et non une antenne de structure bancaire

Micropaiements

Les micropaiements Problématique : Faciliter l acte d achat Permettre le paiement de petites sommes Ex : achat de musique, de sonnerie de tel.. Eviter l utilisation de la carte bancaire

Principaux commerces Musique en ligne Accès privatif à des sites adultes Accès à des services Premiums de sites Web Achat de documents en ligne Achat de sonneries, de fonds d écran de tél.. Des exemples sur www.biz-n-cash.fr

Marché visé 0 à $4,99 $5 à $49 > à $50 100 75 24 % 50 25 33 % 2004 2005 0 43 %

Principaux médias de micropaiement Tél surtaxé SMS surtaxé Paiement via son FAI

Le téléphone : un terminal de paiement Il devient possible d utiliser son téléphone pour effectuer des micro-paiements Principe : appel d un numéro surtaxé On obtient au téléphone un code Alternative : code reçu par SMS Le code doit être rentré sur le site pour donner accès au produit

Utilisation du téléphone Démocratisé pour les sites XXX Dépense indolore (passe par la facture téléphonique)

Micropaiement via son fournisseur d accès Certains FAI (Orange, Free) proposent des services de micropaiement Identification induite via la connexion La transaction s effectue directement entre le site d e-commerce et le FAI Paiement entièrement transparent (juste une validation) La facturation se fait en même temps que l abonnement

Micropaiement via le FAI (d après www.w-ha.com)

Terminal portable L exemple de Square, Startup fondée en 2009 Utilise un iphone et un petit accessoire Lit la piste magnétique Utilisable en France? Outil à la fois pour le revendeur et le client

Phishing et autres arnaques

Le phishing (hameçonnage) Principe : faire croire qu un email vous est adressé et vous faire saisir login et mot de passe Moyens : recréer à l identique l environnement du site d origine Le phishing est un cas particulier de Scam, ou fraude 4-1-9 (envoi de mail profitant de la crédulité des gens)

Exemple de phishing

Comment détecter du phishing? Problème : très difficile a détecter automatiquement Pas de logiciel anti-phishing Premier indice : l URL

Comment détecter du phishing? (2) Les vrais mails envoyés par de tels services intègrent maintenant systématiquement vos noms et prénoms Preuve que la base de données derrière est bien la vraie

Parades contre le phishing Les navigateurs modernes incluent des consultations de bases de données recensant les phishing les plus connus