TOF-49 a écrit :Et toujours pas de communication de la part de Flysurf

Je vais essayer de faire une petite explication :
Tout d'abord concernant le post de Franck.Tiffreau. Comme nous lui avons répondu au téléphone, nous pouvons confirmer à 100% que nous n'y sommes pour rien, il est absolument impossible de se faire pirater en payant par téléphone. En effet nous avons (comme la grande majorité des sites web) une accréditation banque de france en VAD (vente à distance) c'est à dire que nous sommes autorisés à encaisser une carte bancaire sans avoir le code confidentiel, cette opération se fait avec le même appareil à carte bancaire que celui que vous trouvez chez tous les commerçants. Lorsque vous donnez votre numéro de CB par téléphone, il est directement saisi sur le terminal de paiement qui après quelques secondes nous donne un accord de paiement. Aucun risque donc de piratage puisque ce numéro n'aura été stocké nulle part !
Au niveau des paiements par CB directement sur le site c'est complètement différent. Il existe 2 systèmes différents actuellement utilisés sur internet :- Premier cas (celui de flysurf jusqu'en janvier 2008) : lorsque vous payez par CB, le numéro de CB transite de manière cryptée jusqu'a un serveur situé chez notre hébergeur. Ce numéro de CB est stocké dans ce serveur jusqu'au traitement complet de la commande.
- Second cas (celui de flysurf depuis janvier 08) : le numéro de carte bancaire est laissé directement sur le site de la banque, et nous validons ensuite les encaissements sans que personne ne puisse avoir accès au numéro de CB.
Ce qui s’est passé :Nous avons été prévenus début janvier par un client travaillant dans une banque qu’il existait une liste de client suspectés d’avoir été piraté chez flysurf.com début novembre.
Nous avons réussi à nous procurer cette liste (une trentaine de nom) sur laquelle figurait environ 50% de client de flysurf seulement (les autres n’ayans jamais commandé chez nous !).
Nous avons immédiatement pris contact avec nos banques (nous en avons 2) qui n’avaient aucune information à ce sujet.
Notre banque principale à pris immédiatement contact avec la banque de France qui n’avait aucun info non plus.
Notre assureur Fianet (spécialisé dans les litiges sur le web) n’avait pas d’info non plus.
En résumé nous avons une forte suspicion quand au fait que notre hébergeur ait subi un acte de piratage fin novembre, mais nous n’avons pas plus d’éléments concrets.Nous avons immédiatement réagi de manière radicale :- Les numéros de CB sont maintenant gérés directement par la banque (le seul système sûr à 100% à l’heure actuelle).
- Notre hébergeur à renforcé ses procédures d’accès à ses serveurs.
Ces modifications ont eu lieu fin janvier 2008, à partir de cette date nous pouvons garantir à 100% qu’aucune personne ayant payé chez nous n’a pu être victime de piratage de sa carte bancaire.Comment communiquer autour de ce problème ?Nous nous sommes posé cette question à maintes reprises et nous y avons beaucoup réfléchi…
Impossible de prévenir nos clients, nous n’avions aucun moyen d’identifier clairement ceux qui avaient un risque de se faire pirater et les autres.
Prévenir 100% des clients du site de l’année 2007 nous est venu à l’esprit mais c’était vraiment trop délicat.
Une enquête est toujours en cours au niveau de la Banque de France pour identifier de manière plus claire ce problème.
Nous attendons le résultat de cette enquête (qui a pour but de cibler précisément la période ou le piratage a eu lieu) avant de prévenir individuellement nos clients.
Pas facile de communiquer sur un problème aussi grave sans être sûr à 100% de ce qu’on doit dire.
Quel son les risques pour nos clients ?La législation Françaises est très bien faite à ce niveau.
En cas de suspicion de piratage, il suffit de prévenir sa banque qui va immédiatement faire opposition sur la carte et en créer une nouvelle de manière gratuite.
De plus tous les achats frauduleux seront intégralement remboursés très rapidement (quelques jours à quelques semaines maxi).
Si vous avez des questions, merci de m’envoyer directement un mail sur ma boite perso
lionel@flysurf.com