Ce site est un site officiel de l’ODERSA. Voici comment le savoir

Le domaine officiel

L’adresse de ce site se termine par odersa.org. Chaque service de l’association vit sur un sous-domaine de odersa.org et nulle part ailleurs. Si l’adresse dans la barre de votre navigateur ne finit pas par odersa.org, ce site n’est pas le nôtre.

Gratuit, et sans compte

Tout est ouvert tout de suite. Aucune inscription, aucun compte, aucun mot de passe, aucun abonnement, aucune publicité. Rien n’est réservé à qui paie, puisque rien ne se paie.

Aucune donnée collectée

Ce site ne vous suit pas : ni mouchard, ni cookie de traçage, aucun outil de mesure embarqué dans ces pages, et rien de mesuré sur votre appareil. Notre hébergeur compte les passages de façon agrégée, comme tout serveur qui répond : un total, jamais un profil. Vous n’avez pas à nous croire : ouvrez les outils de développement de votre navigateur, onglet Réseau, et rechargez la page. Vous verrez la liste complète de ce que le site demande. Tout vient de odersa.org, rien ne part ailleurs.

Contenus libres

Les contenus sont publiés sous licence CC BY 4.0. Vous pouvez les copier, les traduire, les imprimer et les redistribuer, pour vos cours comme pour vos proches, à la seule condition de citer l’ODERSA.

Un site de l’ODERSAAssociation loi 1901 qui rend l’éducation accessible à tous, gratuitement et sans contrepartie.

Se protéger

Vérifier une page de paiement

Ce que vous saurez faire Dans 6 minutes, vous saurez vérifier qu’une page de paiement est fiable avant d’y entrer votre carte.

  • Durée : 6 minutes
  • Niveau : À l’aise
  • Gratuit, Sans compte
Gros plan sur un pouce qui approche le bord d’un téléphone, sans encore toucher l’écran.

Le moment de payer est celui que les escrocs préfèrent imiter. Une page peut ressembler à s’y méprendre à une vraie caisse, avec un joli panier et un cadenas dans la barre d’adresse. Pourtant, certains détails ne trompent pas : l’adresse exacte du site, ce qu’un formulaire a le droit de vous demander, et la façon dont une vraie banque vérifie un paiement. Nous allons examiner une page de paiement ensemble, sur un écran que nous avons dessiné. Rien n’est réel ici, donc rien ne peut vous arriver.

Écran simulé

Je m’entraîne

Cet écran est dessiné par nous. Rien n’est envoyé, rien ne s’installe, aucune marque n’est représentée.

La situationVous venez de choisir un article dans une boutique en ligne, la page de paiement s’affiche devant vous.

L’exercice interactif a besoin de JavaScript. Le pas-à-pas écrit, juste en dessous, dit exactement la même chose.

Le pas-à-pas écrit

Les mêmes étapes, en mots, à lire ou à imprimer. Cette fiche fonctionne sans l’exercice.

  1. L’adresse, avant de sortir la carte

    À vous Avant de payer, touchez le nom du site : celui qui compte vraiment.

    Après « https:// » et jusqu’à la première barre oblique, c’est le nom du site : ici, papeterie-du-lundi.example. C’est ce nom qu’on vérifie.

  2. Le cadenas ne suffit pas

    À vous Touchez ce qui garantit vraiment que vous êtes au bon endroit.

    Le cadenas ne prouve que le chiffrement du trajet. Seule l’adresse vérifiée à la main dit vraiment où vous êtes.

  3. Le champ qui n’a rien à faire là

    À vous Un champ de ce formulaire ne devrait jamais être demandé. Touchez-le.

    Le code confidentiel à 4 chiffres ne se tape que sur un distributeur ou un terminal de paiement, jamais sur un écran. Un formulaire qui le demande est à fermer.

  4. La vraie vérification

    À vous Une vérification supplémentaire s’annonce. Touchez celle qui est normale.

    La vérification qui compte arrive dans l’application de votre banque, sur votre téléphone : une notification à ouvrir et à confirmer vous-même, jamais un code donné par la page de paiement.

  5. La décision

    À vous Vous venez de repérer une page qui ne convient pas. Touchez ce que vous faites.

    On ferme la page sans rien envoyer, puis on recontacte la boutique par un moyen qu’on connaît déjà, pas par cette page.

La fiche à garder

  • Le nom du site, juste avant la première barre oblique, est le seul morceau de l’adresse qui compte vraiment.
  • Le cadenas et le « https » disent que la ligne est chiffrée, pas que le site est honnête.
  • Un formulaire de paiement demande le numéro de carte, la date d’expiration et le code à 3 chiffres au dos, jamais plus.
  • Le code confidentiel à 4 chiffres ne se tape que sur un distributeur ou un terminal, jamais sur un écran.
  • La vraie vérification supplémentaire arrive dans l’application de votre banque ou par un message qu’elle envoie, jamais depuis la page où vous payez.
  • En cas de doute, on ferme la page et on recontacte le vendeur par un moyen déjà connu.

Les réflexes de ce geste

  1. Le cadenas ne suffit pas : je lis l’adresse

    Le petit cadenas dit que la ligne est chiffrée, pas que le site est honnête. Un site de piège a le sien. Le nom du site est juste avant la première barre oblique : c’est là qu’on regarde.

  2. Je passe par la porte officielle

    L’adresse tapée à la main, l’application installée depuis le magasin officiel, le numéro écrit au dos de la carte. Jamais le lien qu’on nous tend, même quand il a l’air juste.

  3. Je m’arrête avant de cliquer

    L’urgence est le signal du piège. Un message qui compte les heures veut vous empêcher de réfléchir. Reposer le téléphone deux minutes ne coûte rien et suffit presque toujours.

Les 8 réflexes

Deux questions pour vérifier

Rien n’est noté, rien n’est enregistré ailleurs que dans votre navigateur.

  1. Une page de paiement affiche un cadenas fermé à côté de l’adresse. Que peut-on en conclure ?

    1. C’est la preuve que le site est honnête
    2. La connexion est chiffrée, mais cela ne dit rien de l’honnêteté du site
    3. Il est inutile de vérifier autre chose avant de payer
    Voir la réponse

    La connexion est chiffrée, mais cela ne dit rien de l’honnêteté du site

    Le cadenas protège le trajet de l’information, pas la destination. Une page malhonnête peut avoir le sien, tout comme un vrai site. Seule l’adresse vérifiée à la main a une vraie valeur.

  2. Une page de paiement vous demande votre code confidentiel à 4 chiffres. Que faites-vous ?

    1. Je le tape, c’est bien le code de ma carte
    2. Je ferme la page : ce code ne se demande jamais en ligne
    3. Je le donne seulement si le cadenas est présent
    Voir la réponse

    Je ferme la page : ce code ne se demande jamais en ligne

    Ce code sert uniquement dans les distributeurs et les terminaux physiques. Aucun site sérieux ne le demande en ligne, cadenas ou pas : c’est un signe de page malhonnête.

Je l’ai fait

Cochez quand vous savez refaire ce geste seul.

Votre progression reste dans votre navigateur.

Raccourcis clavier

Tab
Passer d’un élément au suivant
Entrée ou Espace
Toucher l’élément sélectionné dans l’exercice
Échap
Fermer le panneau de réglages
?
Afficher cette aide