S'abonner :  Newsletters    Magazines
Logiciel Matériel Télécoms Médias Droit et conso Techno Société Vu sur le Web Business Chat Innovation

Un e-mail des impôts qui surprend les experts en sécurité

Le courriel envoyé par la Direction générale des impôts aux internautes qui télédéclarent leurs revenus est jugé insuffisamment sécurisé.
laisser un avis
envoyer
par mail
imprimer
l'article
partager sur Viadeo
partager sur Facebook
partager sur LinkedIn
partager sur Scoopeo
partager sur Technorati
partager sur Digg
partager sur Delicious
partager sur Google
partager sur Myspace
partager sur Yahoo!

“ Cette année encore, pour votre déclaration de revenus, ayez le réflexe Internet. ” Comme l’an passé, la Direction générale des impôts (DGI) s’adresse aux contribuables qui ont opté pour la télédéclaration de leurs revenus, afin de les inviter à refaire de même en 2007. Le service est ouvert depuis le 2 mai. La DGI prévoit entre huit et dix millions de télédéclarations, contre 5,7 millions en 2006.

Mais cet e-mail fait figure de contre-exemple en matière de sécurité informatique, ce qui peut étonner pour une administration comme celle de la fiscalité. Il est la preuve qu'organiser une communication simple et conviviale ne va pas sans problèmes.

Deux liens hypertexte en cause

Côté pratique, ce message contient en effet deux liens hypertexte, qui invitent les internautes à se rendre sur le site des impôts. L’internaute n’a aucun moyen de savoir que ce courriel est bien envoyé par la DGI, et non pas par un pirate qui aurait singé l’adresse officielle pour l'expédier vers un faux site imitant celui de la DGI. L'occasion de récupérer des données personnelles, ou d'installer sur le PC de la personne piégée des chevaux de Troie. Au moment où le phishing fait parler de lui, cet envoi a surpris des experts en sécurité que nous avons consultés.

“ On peut imaginer une opération d’abus de confiance pour installer un virus sur le poste de l'utilisateur ou récupérer les données personnelles des contribuables ”, imagine l'un d'entre eux.

Du côté de la DGI, on admet que les spécialistes de la sécurité puissent être surpris. “ Nous ne recommencerons certainement pas l’insertion d’un lien hypertexte dans notre courriel car nous sommes sensibles aux affaires de phishing. C’est l’exemple typique des problèmes de convivialité ”, explique Alain Issarni, directeur des systèmes d'information de la DGI.

Présence de deux photos

Cette dernière aurait pu opter pour un message avec un certificat de confiance, comme celui utilisé par la Deutsche Postbank (voir notre article). La DGi aurait pu aussi envoyer un e-mail ne contenant aucun lien actif. Elle a donc préféré insérer des liens hypertexte, en comptant sur l’éducation des internautes. “ Mais nous sommes conscients que tous ne sont pas encore assez sensibilisés à ces problèmes de sécurité et à la nécessité d’avoir un lien https lors d’une connexion sécurisée ”, reconnaît Alain Issarni.

Les experts en sécurité que nous avons interrogés ont également souligné la présence, dans ce courriel de la DGI, de deux photos : le logo de Marianne et celui du ministère, aux formats JPG et GIF. Et si le logiciel de messagerie de l’internaute est capable de l'afficher, peut aussi apparaître une image de type WMZ surimprimée. Là encore, ces choix surprennent lorsque l’on connaît le nombre de failles de sécurité liées à ces formats. “ Nous pouvons les enlever mais ca ne serait pas un gage supplémentaire de sécurité car cela n’empêcherait pas une personne malveillante d’envoyer un faux e-mail de la DGI et exploitant des photos piégées ”, indique Alain Issarni.

Le responsable informatique de la DGI tient par ailleurs à préciser que la télédéclaration en elle-même est “ très sécurisée puisqu’elle utilise à la fois le certificat qui est sur le PC du contribuable et un mot de passe pour accéder à son espace personnel sur notre site ”.

Les impôts s’adaptent à Vista

La DGI a adapté son système de délivrance de certificats pour le rendre compatible avec la nouvelle version de Windows.

“ Si une personne a migré de XP à Vista sans changer de poste de travail, le certificat est toujours présent et elle pourra faire sa déclaration de la même façon que l’an passé. Si, en revanche, elle a changé d’OS et aussi de PC, elle doit obtenir un nouveau certificat. Dans le cas de Vista, nous avons développé avec Microsoft des fonctionnalités pour que l’obtention soit simple. Il y a une petite dizaine d’étapes à franchir avec des messages explicites. Si nous n’avions rien fait, l’internaute aurait eu énormément de messages du centre de sécurité de ce nouvel OS  ”, précise Alain Issarni.

La DGI a aussi tenu compte de la multiplication des navigateurs et des systèmes d’exploitation. Elle a mis en ligne différents documents permettant de connaître les configurations recommandées.

débat
13 avis d'internautes
Un e-mail des impôts qui surprend les experts en sécurité
Faut pas exagérer non plus !
par Richard123
le 17/05/2007 09:32:44
Ceci n'est pas exagéré !
par Zeiht
le 20/06/2007 15:07:43
Justement Richard 123
par invité95789
le 17/05/2007 20:23:27
Images et failles
par Ji1
le 18/05/2007 11:52:32
Et le certificat !
par sklansky
le 18/05/2007 10:02:38
Question déjà abordée dans un autre article
par fg03
le 21/05/2007 14:35:40
Mot de passe ?
par Alf31
le 23/05/2007 08:47:11
mot de passe
par Sja
le 23/05/2007 14:28:40
Utilisateur de Kaspersky version 6
par pelot
le 29/05/2007 10:05:36
Demande de traitement du problème
par pelot
le 29/05/2007 10:08:13
problemes du mot de passe
par eugene.kesslmark
le 16/09/2008 20:52:41
Aux responsables Informatiques
par rieca1
le 16/09/2008 21:33:12
mot depasse
par rBouhanna
le 18/09/2008 20:14:11
publicité
débat
13 réactions
 
mot depasse
posté le 18/09/08 à 20:14 par rBouhanna
Aux responsables Informatiques
posté le 16/09/08 à 21:33 par rieca1
problemes du mot de passe
posté le 16/09/08 à 20:52 par eugene.kesslmark
Ceci n'est pas exagéré !
posté le 20/06/07 à 15:07 par Zeiht
Demande de traitement du problème
posté le 29/05/07 à 10:08 par pelot
à lire aussi
ACTUALITÉS
La déclaration de revenus s'impose sur le Web
Les contribuables invités à déclarer leurs revenus en ligne à partir du 2 mai
SUR LES MÊMES THÈMES
Cédric Mangaud (Abaxia) : « La Biélorussie, l'eldorado de l'embarqué »
Bientôt l’heure de la reprise pour les fusions-acquisitions de SSII
SSII et éditeurs connaissent une forte hausse des défaillances d'entreprise
Inévitable récession du marché du logiciel et des services en 2009
Sage pourrait supprimer 1 000 postes dans le monde
Microsoft livre son premier logiciel pour l'iPhone sur l'App Store
Microsoft dévoile une gamme de produits pour la communication unifiée
Microsoft casse ses prix pour les pays émergents
Adobe reconnaît les bugs de ses logiciels avec Vista
Le jeu vidéo qui s'attaque au Mac
Les vers informatiques font un retour en force
Le blog Gizmodo contaminé par de fausses publicités
Des antivirus K.O. en quelques minutes (MAJ)
250 faux antivirus circulent sur le Net
Mozilla bloque deux plug-in de Microsoft pour Firefox
De faux antivirus qui rançonnent les internautes
Kaspersky Lab : un antivirus Mac pour mieux protéger les PC ?
13 octobre : jour de colmatage pour Adobe et Microsoft
01Informatique
01 INFORMATIQUE
L'hebdo de référence des décideurs informatiques.
Micro Hebdo
MICRO HEBDO
L'hebdo qui vous simplifie la micro
et Internet.
L'Ordinateur Individuel
L'ORDINATEUR INDIVIDUEL
Le mensuel informatique qui vous informe et vous conseille.
Tous droits réservés © 1999 - 2009 Internext - 01net.