Sécurité des cartes de visite NFC

Les cartes de visite NFC sont-elles sûres ?

La réponse courte est oui — pour celui qui tapote comme pour celui dont on tapote la carte. Une carte de visite NFC contient un lien web, pas vos données; la puce est passive et à courte portée; et un tapotement ne fait qu'ouvrir votre profil dans le navigateur. Voici exactement ce qui se passe, et les vrais risques à connaître.

Le NFC est souvent associé au paiement sans contact et aux grands titres sur la "fraude sans contact" : il est donc légitime de se demander si une carte de visite à partager d'un tapotement est sûre. En pratique, la technologie est à faible risque dans un usage ordinaire. La puce d'une carte Anexus est passive — elle n'a pas de batterie et ne fait rien tant qu'un téléphone n'est pas tenu à quelques centimètres — et tout ce qu'elle contient, c'est un lien vers votre profil numérique, servi en HTTPS. Aucune donnée de paiement, aucune liste de contacts ni aucun mot de passe n'est stocké sur la carte elle-même. Les vrais risques ne tiennent pas au protocole NFC; ce sont les mêmes que pour n'importe quel lien : une étiquette falsifiée ou inconnue qui pointe vers un site malveillant, ou une page d'hameçonnage derrière un tapotement. Vous les évitez en gardant le contrôle de votre propre carte et en traitant un tapotement inconnu comme un lien inconnu. Le forfait Basic est gratuit pour toujours, et vous décidez de ce qu'affiche votre profil et de l'endroit où pointe votre carte.

Un tapotement ouvre simplement un lien web

Quand quelqu'un tapote votre carte, son téléphone lit un petit enregistrement qui contient une seule chose — l'adresse web de votre profil — et l'ouvre dans le navigateur via une connexion HTTPS chiffrée. Rien ne s'installe tout seul : le téléphone affiche d'abord le lien, et les applications ne viennent jamais que de la boutique d'applications, avec une confirmation délibérée. Cela se comporte comme n'importe quel autre lien que vous ouvririez.

Voir comment le tapotement fonctionne

Aucune donnée personnelle ou de paiement sur la puce

Une carte de visite NFC n'est pas une carte de paiement sans contact. La puce stocke un lien, pas votre liste de contacts, vos mots de passe ni vos numéros de carte. Même si quelqu'un parvenait à lire la puce, il n'obtiendrait que l'adresse publique de profil que voit déjà toute personne que vous rencontrez — et c'est vous qui décidez exactement de ce qu'affiche ce profil.

Ce que contient vraiment la carte

Courte portée, passive, ne s'active qu'au contact

Le NFC fonctionne sur quelques centimètres, et la puce est passive — pas de batterie, aucun signal propre. Elle ne fait rien tant qu'un téléphone alimenté n'est pas tenu juste contre elle : impossible de la lire à distance d'une pièce ou de la scanner discrètement pendant qu'elle est dans votre poche ou votre portefeuille.

Comment fonctionnent les cartes NFC

Vous gardez le contrôle de la destination

La carte est un pointeur qui vous appartient, pas un coffre-fort. Vous choisissez ce qui apparaît sur votre profil, vous pouvez rediriger la carte vers un nouveau lien à tout moment sans réimprimer, et si une carte est perdue, elle ne menait de toute façon qu'à un profil public — rien de sensible. C'est ce contrôle qui écarte tout risque de falsification ou d'hameçonnage de votre propre carte.

Rediriger votre carte à tout moment

Questions fréquentes

Les cartes de visite NFC sont-elles sûres ?

Oui, pour un usage professionnel au quotidien. La puce est passive et à courte portée, elle contient un lien web plutôt que vos données personnelles, et un tapotement ouvre votre profil via une connexion HTTPS chiffrée. La seule vraie réserve est la même que pour n'importe quel lien : une étiquette falsifiée ou inconnue pourrait pointer vers un site malveillant. Vous l'évitez en gardant le contrôle de votre propre carte et en ne tapotant que des cartes de confiance.

Peut-on pirater une carte de visite NFC ?

Il y a très peu de choses à "pirater" sur la puce — elle contient un lien, pas une base de données. Les préoccupations réalistes sont la falsification d'étiquette (réécrire une étiquette non verrouillée et non sécurisée pour qu'elle pointe vers une mauvaise URL) et l'hameçonnage (un tapotement qui ouvre une fausse page convaincante), et non le vol de vos données sur la puce. Garder le contrôle de la destination de votre propre carte, et traiter une carte inconnue comme un lien inconnu, règle les deux.

Quelqu'un peut-il lire ou "skimmer" ma carte à distance ?

Non. Le NFC ne fonctionne que sur quelques centimètres, et la puce est passive : elle doit être réveillée par un téléphone tenu directement contre elle. Elle n'émet aucun signal et ne peut pas être lue à l'autre bout d'une pièce ou à travers un sac, contrairement à ce qu'on imagine parfois. Si la carte est dans votre poche, il ne se passe rien.

Tapoter une carte installe-t-il un virus ou une application ?

Non. Un tapotement ouvre un lien web dans le navigateur, exactement comme si vous tapiez un lien dans un message. Un téléphone n'installe pas d'application tout seul — cela exige de passer par la boutique d'applications et de confirmer — et le système vous montre le lien avant que quoi que ce soit s'ouvre. Le bon réflexe est le même qu'avec n'importe quel lien : jeter un œil à l'adresse avant de l'ouvrir.

Mes informations personnelles ou de paiement sont-elles stockées sur la carte ?

Non. Ce n'est pas une carte de paiement sans contact et elle ne contient ni vos contacts, ni vos mots de passe, ni vos numéros de carte. La puce stocke un lien vers votre profil numérique, et c'est vous qui décidez exactement de ce qu'il affiche — un numéro de téléphone, un lien de réservation, une page d'avis, ou ce qui convient au moment. Rien de privé ne se trouve sur la carte.

Est-ce sûr pour la personne que je rencontre ?

Oui. Elle ouvre simplement une page web normale en HTTPS — aucune application, aucun compte et aucune inscription requis de son côté. Elle voit l'adresse avant toute chose, et rien n'est écrit sur son téléphone à moins qu'elle choisisse d'enregistrer votre contact. C'est en partie pour cela qu'une carte à partager d'un tapotement est si simple à recevoir.

Qu'est-ce qui rend une carte Anexus sûre à utiliser ?

Votre profil est servi en HTTPS, vous contrôlez tout ce qui y apparaît, et vous pouvez rediriger ou modifier à tout moment l'endroit où mène votre carte — ainsi une carte perdue n'a jamais pointé que vers un profil public, jamais vers quoi que ce soit de sensible. Le forfait Basic est gratuit pour toujours, sans coordonnées de paiement pour commencer, et la personne que vous rencontrez n'a jamais besoin d'application ni de compte.

Tapotez, et partagez en toute confiance

Une puce passive, un lien HTTPS et un profil que vous contrôlez entièrement — commencez gratuitement aujourd'hui et décidez exactement de ce que montre chaque tapotement.