Sécurité

Sécurité des paiements en ligne : comment protéger vos données

HA
H. Ayoub

Rédacteur & Analyste produits

15 avril 20265 min de lecture

Sécurité des paiements en ligne : comment protéger vos données

Le cadenas prouve moins que vous ne le croyez. La protection, ce sont les tokens, la 2FA, les cartes virtuelles, les mots de passe uniques : mettez la friction là où la défaillance est la plus probable.

Le cadenas prouve moins que vous ne le croyez

Tout le monde cherche le cadenas avant de taper un numéro de carte. Il prouve que la connexion est chiffrée, si bien que quiconque intercepte les données ne voit que des caractères brouillés. C'est tout ce qu'il prouve. Il ne dit rien sur l'honnêteté de la boutique, et rien sur ce qui arrive à votre numéro une fois qu'il atterrit sur le serveur du marchand. Les protections qui comptent vraiment se trouvent derrière la page : les règles PCI DSS qui imposent aux marchands manipulant des données de carte des normes de sécurité strictes, et une étape 3D Secure comme Verified by Visa ou Mastercard SecureCode qui envoie en général un code SMS sur votre téléphone. Chaque couche existe parce que celle du dessus peut échouer.

Payez avec autre chose que votre carte

Apple Pay, Google Pay et PayPal se placent entre vous et le marchand pour une raison : le marchand reçoit un token valable pour cette seule transaction, jamais votre vrai numéro de carte. Si le marchand est piraté, le token volé ne vaut rien. Tapez le numéro directement, et c'est votre vraie carte qui fuit lors d'une brèche. Le compromis, c'est quelques secondes de caisse de plus contre un numéro de carte que le marchand ne pourra jamais stocker. Acceptez ce compromis à chaque fois.

Deux habitudes décident de l'essentiel du résultat

Réutiliser ses mots de passe est la plus grosse erreur des achats en ligne, et celle à laquelle on résiste le plus, parce que des mots de passe uniques sont pénibles à retenir. Un gestionnaire de mots de passe comme Bitwarden, 1Password ou LastPass supprime l'excuse : il génère et stocke un mot de passe différent pour chaque compte. Si un site marchand est compromis, les attaquants obtiennent un compte, pas tous les autres. Traitez cela comme non négociable, parce que l'alternative consiste à réinitialiser tous les comptes qui ont jamais partagé le mot de passe.

L'authentification à deux facteurs obéit au même raisonnement. Même avec votre mot de passe volé, le compte reste fermé sans le second facteur, en général un code envoyé sur votre téléphone ou généré par une application. Le coût est de quelques secondes par connexion. Le coût de l'omettre, c'est la liste de nettoyage plus bas, qui commence par geler une carte et se termine par 12 mois de surveillance de votre rapport de crédit.

Les cartes virtuelles pour les achats que vous soupçonnez déjà

Beaucoup de banques proposent désormais des numéros de carte virtuels : des numéros temporaires liés à votre vrai compte qui expirent après un seul usage ou après un plafond de dépense défini. Utilisez-les pour exactement les achats dont il est question sur ce site : les commandes ponctuelles auprès de vendeurs inconnus, les achats internationaux chez de nouvelles boutiques, les essais gratuits qui exigent une carte. Pour les essais, fixez le plafond à 1 $ pour que l'essai ne puisse pas devenir un débit. Le compromis est une minute de gestion par achat, et la contrepartie est un marchand qui n'apprend rien de durable sur votre vraie carte.

Le phishing est un test d'orthographe

amazonn.com au lieu d'amazon.com. paypal.security-check.com au lieu de paypal.com. Une lettre ou quelques mots de plus, c'est toute la différence entre un paiement et un piège. L'urgence fait le reste : « Votre compte va être fermé ! » et « Activité suspecte détectée ! » sont rédigés pour vous faire agir avant de regarder. Les pièces jointes d'expéditeurs inconnus sont hostiles jusqu'à preuve du contraire, surtout les .exe, .zip ou les documents avec macros. Une règle règle la plupart des cas : les entreprises légitimes ne demandent jamais votre numéro de carte, votre CVV ou votre mot de passe par e-mail ou SMS. En cas de doute, tapez vous-même l'adresse dans votre navigateur au lieu de cliquer sur le lien.

Votre appareil fait partie de la transaction

Toutes les protections côté marchand ne font rien contre un keylogger installé sur votre propre machine. Les défenses sont peu glamour : maintenir le système d'exploitation à jour pour que les correctifs de sécurité comblent les failles connues, garder un antivirus qui attrape les keyloggers et les malwares voleurs de paiements, et traiter le Wi-Fi public comme un endroit où naviguer, pas où acheter. Si vous devez y payer, un VPN chiffre la connexion. Un écran de verrouillage, qu'il soit à code, mot de passe ou biométrique, c'est ce qui empêche un téléphone perdu de devenir une fiesta de dépenses, et Find My iPhone ou Find My Device permet de le localiser ou de l'effacer à distance. La friction est de quelques secondes par jour ; l'alternative est un inconnu avec votre portefeuille déverrouillé.

Si la carte est déjà partie

La vitesse bat l'ingéniosité. Dans l'ordre :

  1. Contactez votre banque ou votre émetteur et gelez la carte compromise
  2. Passez en revue les transactions récentes et contestez tout ce que vous n'avez pas autorisé
  3. Demandez un nouveau numéro de carte
  4. Changez les mots de passe sur chaque compte qui utilisait les mêmes identifiants
  5. Surveillez votre rapport de crédit pendant les 12 prochains mois
  6. Posez une alerte antifraude ou un gel de crédit auprès des grands bureaux de crédit
  7. Signalez-le à l'autorité compétente : la FTC aux États-Unis, Action Fraud au Royaume-Uni

L'étape 4 est celle que les gens sautent, et c'est l'étape qui transforme une carte volée en identité volée. Le numéro de carte meurt en un appel ; le mot de passe réutilisé, non.

La règle qui bat toutes les checklists

Chaque couche de cette page existe parce que celle du dessus a échoué, alors arrêtez de les traiter comme un menu. Mettez la friction là où la défaillance est la plus probable : un gestionnaire de mots de passe plus la 2FA bouche le plus gros trou pour quelques secondes par connexion, et une carte virtuelle couvre l'achat le plus douteux pour la minute qu'il faut pour la générer. Le cadenas n'a jamais été la protection. La règle, c'est que votre vrai numéro de carte ne voyage pas plus loin que votre banque et votre portefeuille, et tout le reste de cette page est la seconde ligne pour le jour où la première ligne échoue. Pour les autres règles pratiques couvertes par ce site, la page des questions fréquentes est le meilleur premier arrêt.

🔍 Data sources

Editorial conclusions are drafted by the DealMaxa team from these documented specifications and aggregated buyer reviews. No brand can pay for a better placement. Our methodology · Price transparency