âŒïžđ€ Le CrĂ©dit Agricole qui transforme une faille de gouvernance en meme national
Qui, exactement, avait les droits pour dĂ©clencher une notification Ă tous les utilisateurs de lâapplication en production ? Un stagiaire ? Un dĂ©veloppeur junior ? Une Ă©quipe marketing qui teste ses campagnes ?
Et surtout... pourquoi ce systĂšme permet-il dâenvoyer Ă lâensemble des clients sans validation, sans petit lot test, sans canary release, sans approbation de niveau supĂ©rieur ?
đ± Aujourd'hui, des milliers de clients de lâapplication "Ma Banque" reçoivent une notification : "Test cedric"
Rien de plus. Pas de message marketing, pas dâalerte fraude
Résultat immédiat : panique !!
Des milliers de personnes ouvrent lâappli en urgence pour vĂ©rifier si leur compte a Ă©tĂ© vidĂ©, piratĂ©, ou si câest le dĂ©but dâune campagne de phishing ciblĂ©e. Pic de connexions
Lâapplication et le site web deviennent inaccessibles. Downdetector explose Ă plus de 7 700 signalements en quelques minutes. Certaines agences ne rĂ©pondent mĂȘme plus au tĂ©lĂ©phone !!
La banque confirme rapidement :
"erreur interne, notification de test envoyĂ©e par mĂ©garde Ă tous les clients de lâapplication, nos systĂšmes ne sont pas compromis, Ouf"
Sauf que si...
Parce que le vrai problĂšme nâest pas quâil y ait eu une "erreur". Le vrai problĂšme, câest quâune erreur aussi basique ait Ă©tĂ© possible dans une banque systĂ©mique qui gĂšre les donnĂ©es financiĂšres de millions de Français !!
On parle dâune application bancaire
Celle qui contient vos soldes, vos virements, vos IBAN, parfois vos données biométriques ou vos justificatifs KYC
Celle qui vous serine en boucle "méfiez-vous des messages suspects, activez la double authentification, nous protégeons vos données"
Et leur propre canal de communication officiel (les notifications push, qui sont des donnĂ©es personnelles au sens du RGPD) est si mal sĂ©curisĂ©, si mal gouvernĂ©, quâune simple confusion entre environnement de test et production suffit Ă crĂ©er un mini-DDoS interne et Ă affoler des milliers de clients !
Mais le plus beau arrive aprĂšs đ€
Au lieu dâun communiquĂ© sobre, dâun audit public des accĂšs, dâune explication sur les mesures correctives immĂ©diates (sĂ©paration stricte dev/prod, workflow dâapprobation obligatoire pour tout envoi en production, revue des droits, etc)... le compte officiel
@CreditAgricole change sa photo de profil, modifie sa bio en Test cedric et poste fiĂšrement :
"Quand on est la premiÚre banque des Français, on ne laisse personne tomber. Et surtout pas Cédric"
Ils ont subtilement transformĂ© une dĂ©faillance opĂ©rationnelle et un incident de confiance en contenu viral đ
Et pendant ce temps, on nous explique que tout doit passer par lâapplication, que les agences ferment, que la digitalisation est lâavenir, que la confiance dans les services financiers en ligne est essentielle
Mais si une notification de test suffit Ă paralyser lâaccĂšs aux comptes et Ă gĂ©nĂ©rer de la peur collective, quâest-ce qui se passe le jour oĂč ce nâest pas un test ?
Les tokens push de millions de clients ont été sollicités pour rien. Leurs appareils ont vibré. Leur anxiété a été activée. Leur temps a été gaspillé. Et la banque, elle, rigole et change de photo de profil !??
Bienvenue dans la France de la "résilience numérique" et de la "protection des données"
Dormez tranquilles. Vos données sont entre de bonnes mains.
#CyberSĂ©curitĂ© đ«đ·đ€Ą