Affichage des articles dont le libellé est ouvert. Afficher tous les articles
Affichage des articles dont le libellé est ouvert. Afficher tous les articles

mercredi 23 janvier 2013

SEPAmail et les wallets : comment est-ce que cela s'articule ?

Le wallet


Un porte-feuille électronique (ou wallet) est un stockage virtuel d'identifiants bancaires permettant d'initier des paiements de type électronique.

Le wallet est donc une fonctionnalité orientée stockage.

Plutôt que d'avoir sur vous votre chéquier, un porte-feuille contenant des billets et des pièces ou un porte-carte contenant de nombreuses cartes bancaires ou autre, le wallet vous propose de dématérialiser tout cela en un seul stockage virtuel pouvant être accédé par une application de votre téléphone portable ou votre ordinateur.

L'intérêt est évident car cela évite d'avoir toutes ses cartes dans son portefeuille physique, voir d'avoir un portefeuille... Le wallet peut en interface avec certains sites douteux générer un code de carte (PAN) unique afin de ne pas corrompre les identifiants bancaires... On peut même imaginer qu'il n'y ait plus de cartes bancaires physiques.

La sécurité de ce stockage et de votre authentification sont garantis, la plupart du temps par des techniques de cryptographie et une bonne assurance de l'éditeur de la solution.
Il faut en effet sécuriser :
  • votre authentification sur votre terminal (smartphone ou pc)
  • votre espace virtuel dans le cloud, hébergé par votre éditeur, contenant vos identifiants bancaires et les fonctions pour les transmettre à un tiers
  • votre terminal (smartphone ou pc), dit environnement local de confiance qui réalise les opérations de cryptographie et qui est souvent le point faible du dispositif
  • la liaison entre votre smartphone et le terminal de paiement, souvent sans contact
Toutes les techniques nécessaires sont connues pour cette sécurisation ainsi que de nombreuses failles. Peu d'acteurs communiquent dessus. Je vous renvoie à mon billet sur la cryptographie pour comprendre comment certains experts plutôt dogmatiques mettent en avant des systèmes qui seraient ultimes. Cela rassure et cela s'assure...
Le portefeuille électronique est donc la combinaison de deux modules
  • le cœur du métier d'une application de paiement et de consultation
  • un espace de stockage numérique (on pourrait dire dématérialisé pour l'utilisateur)http://sepamail.blogspot.fr/2012/07/sapphire.html
Entre les deux, les flux sont le plus souvent propriétaires en mode client/serveur sans interopérabilité annoncée entre les différentes solutions
du marché.

SEPAmail


SEPAmail est un standard d'échange de données sécurisé, ouvert et structuré.

SEPAmail codifie des fonctionnalités orientées flux.

SEPAmail permet le transport de toutes sortes de messages et de réaliser toutes formes de dialogues, du moment que le contenu du message et la séquence du dialogue sont structurés et prédéfinis.

Par exemple, SEPAmail permet d'échanger une demande de paiement et son refus/acceptation entre deux personnes, quelques soient les applications utilisées, les canaux d'initiation du paiement, les banques, les supports sécurisés des identifiants bancaire etc.
Les banquiers expérimentent une application utilisant SEPAmail qui s'appelle RUBIS. Elle permet cet échange d'information d'une demande de règlement entre leur clients, qu'ils soient particuliers, entreprises ou institutions.

SEPAmail permet d'inventer des dialogues divers. Plusieurs ont déjà été proposés à la communauté :
  • autour de la demande de règlement (application RUBIS),
  • autour de la signature de document (application JASPE)
  • autour du mandat de prélèvement (application GEMME)
  • autour de l'avis de règlement (application JADE)
  • autour de la transmission de facture complexe (application IOLITE)
  • autour du simple courriel ou du sms (application AGATE)
  • autour de la vérification d'identifiant bancaire (application DIAMOND)
SEPAmail n'est donc pas un moyen de paiement; Il dit comment codifier un échange d'information qui permet éventuellement d'articuler une initiation de paiement et donc un paiement.

SEPAmail et les wallets


SEPAmail étant orienté flux, il permet de rendre interopérables des modules fonctionnels entre eux, relevant d'authentification différentes.

Cela pourrait être notamment :
  • un wallet et un coffre-fort électronique,
  • un wallet et un site eCommerce,
  • un wallet et un système d'information bancaire
  • un wallet et un DAB (Distributeur automatique de billet)
  • un wallet et une caisse/tpe
Le site eCommerce est un bon candidat pour mettre en oeuvre SEPAmail avec les wallets car aujourd'hui l'éditeur du site est innondé d'offres de paiements diverses qui lui demandent de gérer une page de paiement illisible pour son client, des connexions concurrentes à d’innombrables interfaces propriétaires (API).

Si on prend le parallèle avec le point de vente physique, on est à l'époque où chacun proposait un terminal de paiement électronique (tpe) différent.
Imaginez le commerçant avec un TPE différent pour visa, mastercard, l'american express etc...

Il est vrai que, dans le domaine domestique, les téléspectateurs ont bien accepté depuis plus de 10 ans d'avoir 2 à cinq télécommandes dans les mains.

L'avenir nous dira si les éditeurs de boutiques e-Commerce acceptent de développer N prises de paiement à des wallets ou, comme beaucoup d'entre eux, s'ils préfèrent faire faire le travail par un intermédiant comme ogone, system-pay, paybox, etc... et les réactions de ces intermédiants à la multiplication des prises de paiement.

SEPAmail permet-il de sécuriser l'authentification des personnes  pour le wallet ?


Oui et Non.

Oui, car SEPAmail ne peut être mis en œuvre que dans des conditions d'authentification des personnes garanties par le fournisseur de l'accès à SEPAmail (adhérent du réseau).

Oui, car SEPAmail permet de transporter les éléments sécurisés nécessaires aux techniques de cryptographie.

Non, car SEPAmail ne codifie rien sur la nature de cette authentification, laissant l'adhérent mettre en œuvre sa solution vis à vis de ces clients.

Par contre, SEPAmail propose de généraliser un autre protocole qui pourrait faire référence dans ce domaine s'il venait à être généralisé: SAPPhire.

Avec SAPPhire + SEPAmail, n'importe quel wallet est interopérable avec application mobile, boutique e-commerce et module fonctionnel en général.

Gageons que les quelques acteurs monopolistiques qui essaient d'occuper 80% du marché vont se faire tirer l'oreille par les nombreux utilisateurs des moyens de paiements électroniques.

samedi 19 janvier 2013

SEPAmail expliqué à mes proches

Le titre de cet article aurait pu être "SEPAmail pour les nuls" mais il traduit mal ce que sont mes proches ou le néophyte qui entre dans le sujet SEPAmail.

Voici le dialogue que j'aurais pu avoir avec mon épouse, ma maman, l'un de mes fils, ma meilleure amie etc.
Bien entendu, il est plus facile de l'écrire que rendre réel un tel échange.

SEPAmail, c'est quoi ?

SEPAmail, c'est juste un standard, c'est à dire un ensemble de règles qu'une communauté de personnes et de programmes utilisent.

C'est comme un standard en circulation routière. Un groupe de personnes définissent les largeurs des voies, les rayons de courbures des tournants, la hauteur des ponts et des tunnels, pour que les constructeurs de voitures, de camion, de route, de ponts, de rond-points etc. puissent réaliser les véhicules adaptées à ces routes.

A quoi sert SEPAmail ?

SEPAmail sert à structurer le contenu d'un courriel et sécuriser son transport.

Un courriel (email) aujourd'hui souffrent de trois gros défauts :
  • c'est une carte postale que tout le monde peut lire sur internet
  • rien n'affirme que l'expéditeur est celui qu'il dit être
  • le contenu est libre, on peut y écrire ce que l'on veut et y  joindre n'importe quel document
Ces trois défauts font la joie de prédateurs qui cherchent à récupérer de l'argent des autres utilisateurs.

L'absence de structure dans son contenu (le troisième défaut) permet une grande liberté mais c'est difficile à interpréter par un programme. C'est pourquoi sur les sites internet, ce sont des formulaires qui remplacent les emails (même de contact).
Ainsi, il est plus facile de faire interpréter le contenu par un programme, d'automatiser les tâches (aiguillage, tri, distribution) et ainsi d'acheminer l'information au bon agent humain si besoin.

SEPAmail propose une organisation qui transforme le courriel de la façon suivante :
  • il est confidentiel sur internet, donc ce n'est plus une carte postale mais une lettre scellée;
  • des agents intermédiaires vont garantir que l'expéditeur est celui qu'il dit être, même si tu ne le connais pas, que tu ne l'as jamais vu, que tu ne sais pas comment le reconnaitre;
  • le contenu du courriel est un formulaire d'un certain type, qui attend du destinataire une certaine réponse. Chacun de ces dialogues est du type question/réponse et défini dans une application précise de SEPAmail.
    Il y a déjà de nombreuses applications SEPAmail : une demande de paiement, une demande de signature de document, un mandat de prélèvement, un avis de réglement, une transmission de facture et même un simple courriel ou sms;
  • il est toujours possible de joindre un ou plusieurs documents d'un type spécifique et sécurisé;
  • il y a un accusé de réception de chaque envoi systématique, ce qui permet aux programmes et aux humains d'être sûr que le message est bien arrivé et qu'il sera acheminé vers le bon destinataire;

Qui va utiliser SEPAmail ?


Je ne sais pas, cela dépend de beaucoup de choses.

Quand une route est construite, quand le courrier pour tous a été mis en place, quand le courriel est arrivé, il y a plein de personnes qui ne voyaient pas l'intérêt car ils n'avaient pas de besoins ou ils n'étaient pas conscients du besoin.

Je me souviens que pour le courriel, au début, j'étais l'un des seuls de mon entourage à avoir une adresse mail donc je ne m'en servais pas beaucoup.

Ce sont les entreprises qui s'y sont mises en premier, car pour elle, cela réduisait beaucoup leur charge (papier, stockage) et permettait des délais que seul le fax autorisait (sans grande qualité). La notion de pièce jointe du courriel avec la possibilité d'échanger de façon simple et désynchronisé des fichiers sources (document, image etc...) a vite conquis la plupart des employés. Puis, comme souvent, ces employés ayant compris l'intérêt, ont commencé à utiliser le mail dans leurs usages domestiques.

Pour la conversation instantanée (chat) et le sms, c'est plutôt allé dans le sens contraire. Les particuliers, surtout les jeunes, s'y sont mis très vite et ont emportés les parents qui ont amenés l'usage dans leur entreprise.

Pour reprendre ta question, ceux qui vont utiliser SEPAmail sont ceux qui en ont le plus besoin si une masse critique d'utilisateurs est atteinte.

Les visions des uns et des autres sont différentes sur ce sujet; certains pensent que ce sont les usages domestiques qui vont inciter l'usage professionnel; d'autres pensent que cela va être le contraire.

Pour ma part, c'est la masse critique qui me semble être l'objectif premier.

Un autre objectif est que SEPAmail reste ouvert à tous et réalisé par de nombreux opérateurs (comme pour le courriel) et non un seul.

Pourquoi tu parles toujours de banque avec SEPAmail ?

Je t'ai parlé d'agents intermédiaires qui garantissent que l'expéditeur est celui qu'il dit être.

Cette organisation de proche en proche permet de ne pas avoir à rencontrer tous tes interlocuteurs à chaque échange.

Aujourd'hui, les circuits de l'argent dans la plupart des pays (qui ne sont pas des paradis fiscaux) sont opérés par un réseau assez important pour laisser le choix à l'utilisateur et assez petit pour contraindre ce réseau à des règles strictes. Ce sont les banques qui orchestrent ce réseau.
Parmi ces règles, il y a celle de connaître leur client et pouvoir les identifier (qui ils sont) et les authentifier (la personne en face d'eux, au téléphone, sur le site internet est bien son client).

Les banques sont donc de bons candidats pour être ces agents intermédiaires.

De plus, elles savent articuler un paiement si besoin.

Par exemple, tu me demandes de te rembourser un billet de train par SEPAmail, je te dis d'accord et alors, ma banque peut te faire le virement de façon automatique.

Par contre, les banques ne sont pas nécessaires et d'autres acteurs peuvent très bien jouer ce rôle de tiers de confiance.

Ce qui est important, c'est que nos deux tiers de confiance (le tien et le mien) se fassent confiance et mettre en oeuvre l'organisation SEPAmail car une grande partie de la sécurité est portée par eux deux.

Dans SEPAmail, on appelle ces tiers de confiance des adhérents SEPAmail et nous deux des utilisateurs SEPAmail.

Et pourquoi le nom SEPAmail alors ?

Le SEPA, c'est le paiement européen standardisé qui se généralise en Europe en 2014 avec un virement et un prélèvement codifié par des règles communes pour tous.

Le SEPA n'a pas prévu de sécuriser les échanges d'information avant ou après un paiement SEPA.

SEPAmail, c'est donc initialement le standard du mail autour du SEPA.

Mais SEPAmail permet de structurer et sécuriser n'importe quel échange d'information qui tiendrait dans un courriel classique.