Des QR Codes pour sécuriser les justificatifs de domicile en France

Des QR Codes pour sécuriser les justificatifs de domicile en France

Projet d'arrêté inside

Avatar de l'auteur
Marc Rees

Publié dans

Droit

08/02/2013 3 minutes
32

Des QR Codes pour sécuriser les justificatifs de domicile en France

Le gouvernement compte ajouter une couche de sécurisation aux pièces justificatives de domicile. Des pièces requises pour la délivrance des titres d’identité, ou de voyage, de séjour, d’un certificat d’immatriculation d’un véhicule, etc. qui sont aussi soumises au risque de fraude. Pour garantir leur authenticité, la France veut utiliser un système de code-barre bidimensionnel (2D-Doc ou QR Code). Elle a notifié un texte en ce sens à Bruxelles.

code barre justification domicile

 

La France a notifié à la Commission européenne un projet d’arrêté destiné à assurer la sécurisation des pièces justificatives de domicile. Pour garantir leur authenticité, le gouvernement compte utiliser le standard à codes-barres bidimensionnel 2D-Doc, répondant aux spécifications définies sur le site des titres sécurisés. Le code 2D-Doc « assure la sécurisation de données dans un code à barres signé électroniquement par la clé privée correspondant à une clé publique placée dans un certificat du type "cachet serveur" » résument les autorités françaises. « Pour un document, certaines données sont choisies, concaténées puis signées numériquement » ajoutent-elles.

 

Les données et la signature seront ainsi mises en forme dans ce code à barres. « Ce standard constitue une signature visible vérifiable uniquement par une machine. La différence majeure par rapport aux règles habituelles de signatures électroniques est l’absence du certificat dans le document signé, ceci pour des raisons de dimension du code à barres. »

 

Les opérateurs qui voudront mettre en œuvre ce dispositif devront cependant adhérer à une convention spéciale, prévient le projet d’arrêté signé Manuel Valls. Le texte est actuellement examiné par la Commission européenne jusqu’en avril 2013.

 

Sur ce terrain, lors du dernier Forum International de la Cybersécurité, le ministre de l’Intérieur a indiqué que l’inspection générale de l’administration travaillait actuellement sur une architecture d’ensemble de sécurisation des titres « et de leur exploitation ». Ses conclusions sont attendues pour la fin du mois. Ces travaux font suite notamment à la censure partielle de la loi sur la protection de l’identité. En mars 2012, le CC a annulé notamment la mise en place d’un énorme fichier commun aux cartes nationales d’identité et aux passeports avec des données biométriques ainsi qu’une puce e-commerce qui pouvait être ajoutée sur les CNI, sur option.

Écrit par Marc Rees

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

Fermer

Commentaires (32)


<img data-src=" /> l’informaticien va vraiment être le faussaire du XXIeme siècle :)


c’est quand même extremement simple de générer un QR code …








indyiv a écrit :



c’est quand même extremement simple de générer un QR code …







c’est encore plus simple d’imprimer un fichier word



Je veux juste pointer du doigt qu’il y a une différence entre un QR-Code et un Datamatrix. Or ce sont des datamatrix qui sont utilisé pour les 2D-Doc.








indyiv a écrit :



c’est quand même extremement simple de générer un QR code …







C’est même trivial… ce qui l’est moins, c’est de découvrir les clé de chiffrement (clé privée).



D’ailleurs, il n’y a pas une erreur ? Car le signature se fait en principe avec la clé privée, sinon, quiconque peut signer un document avec la clé publique et se faire passer pour l’auteur puisque par définition la clé publique est… publique…



J’oubliais. Ce n’est pas qu’un simple Datamatrix contenant du texte. Déjà, ce datamatrix contient une signature électronique. Mais en plus, il y a toute une structure derrière stockant les certificats, etc…


Oué super c’est Algorithme ou pas je laisse pas 1 jour a la fiabilitée du systeme









indyiv a écrit :



c’est quand même extremement simple de générer un QR code …





Sauf s’il y a un mécanisme de clé publique/privée avec encodage d’un nom et de l’adresse…

Un justificatif de domicile, c’est quoi? Un opérateur de gaz, électricité ou internet.

En tout ça doit faire une vingtaine d’entreprises, donc une vingtaine de clés privées à générer.

Ensuite il suffit d’une api sur un site public pour vérifier la validité d’une adresse. (tag 2D donc moins d’1ko à envoyer).



Après tu fais le lien avec la poste et tu peux envoyer avec un tag au lieu d’écrire l’adresse <img data-src=" />









Lion-Soul a écrit :



Oué super c’est Algorithme ou pas je laisse pas 1 jour a la fiabilitée du systeme





A vos souhaits <img data-src=" />



J’ai regardé un reportage hier sur le vol d’identité.

Les conséquences font peur.

Alors je sais pas si la méthode est bonne, mais la motivation l’est.




Le code 2D-Doc « assure la sécurisation de données dans un code à barres signé électroniquement par la clé privée correspondant à une clé publique placée dans un certificat du type “cachet serveur” » résument les autorités françaises. « Pour un document, certaines données sont choisies, concaténées puis signées numériquement » ajoutent-elles.

C’est moi ou y’a comme une odeur de PGP?








Winderly a écrit :



J’ai regardé un reportage hier sur le vol d’identité.

Les conséquences font peur.

Alors je sais pas si la méthode est bonne, mais la motivation l’est.







+1 j’ai vu un reportage sur ce phénomène il y a quelques mois… c’est vraiment pas marrant et la justice est à coter de la plaque encore une fois. <img data-src=" />



Je trouve l’idée plutôt bonne moi.



Après il faut voir la qualité de la signature et la mise en sécurité de la clé … mais globalement, la méthode me semble économique et pas plus bête qu’une autre.


Je lis donc la référence …http://www.ants.interieur.gouv.fr/ants/2D-doc.html



La première phrase :





Le standard à codes barres bidimensionnel 2D-Doc consiste en la sécurisation de données dans un code à barres singé électroniquement par la clé privée correspondant à une clé publique placée dans un certificat du type “cachet serveur”.





“singé électroniquement”… Ca commence bien <img data-src=" />


Je n’arrive pas à comprendre comment dans un pays comme la France on en est encore à devoir fournir des justificatifs de domicile pour demander des documents administratifs…



Les services des impôts disposent déjà de la liste complète et exhaustive de tous les résidents du pays, le cadastre dispose lui de la liste exhaustive de tous les propriétaires de chaque centimètre carré de France, mais il faut encore présenter une facture Orange - qu’on peut établir à n’importe quelle adresse - pour demander une carte d’identité. C’est franchement débile.








psn00ps a écrit :



A vos souhaits <img data-src=" />





Peut pas editer T_T



C’est un bel effort…



Je me suis toujours demandé pourquoi on nous demandait des justificatifs de domicile qui ne valent pas un copec…



Par contre, ça serait bien que ces justificatifs ne viennent pas de sociétés tierces, mais de l’état directement, constatant q’une personne habite à un endroit. C’est quand même débile que je ne puisse quasi pas présenter de justificatifs de domicile parce quand on s’est réparti les trucs à payer, bah c’est ma femme qui paye la plupart des factures.



D’ailleurs, j’avais lu qu’une bonne vieille déclaration sur l’honneur pouvait fonctionner, je n’ai jamais essayé, mais pour le principe, c’est tout aussi sécurisé plutôt que de souscrire n’importe quoi à l’adresse de n’importe où pour ensuite l’amener aux services de l’état.








lordzeon a écrit :



Après il faut voir la qualité de la signature et la mise en sécurité de la clé …







Faut aussi voir qu’est-ce qui est signé exactement (le nom et l’adresse ? un numéro de client) et qui peut signer : une quittance de loyer c’est un justificatif de domicile, et c’est émis par une agence immobilière (il y en a des milliers) voire par des particuliers.



S’il suffit de créer une pseudo agence immobilière et de demander (à qui ? chambre de commerce ? ministère de l’intérieur ?) un bi-clé, ça ne servira pas à grand chose.









baldodo a écrit :



Faut aussi voir qu’est-ce qui est signé exactement (le nom et l’adresse ? un numéro de client) et qui peut signer : une quittance de loyer c’est un justificatif de domicile, et c’est émis par une agence immobilière (il y en a des milliers) voire par des particuliers.



S’il suffit de créer une pseudo agence immobilière et de demander (à qui ? chambre de commerce ? ministère de l’intérieur ?) un bi-clé, ça ne servira pas à grand chose.





Bin je suis bien d’accord avec toi !

J’imagine que ça devrait être l’adresse complète vu que c’est dans le cas d’un justificatif de domicile.

Mon sujet de thèse est totalement lié à cette problématique détection de la fraude. Ces méthodes de tatouage, c’est chouette, mais il faut maîtriser la chaîne de production du document…. Comme tu le dis, agences et particuliers, ça ne va pas être simple.









WilliamSauron a écrit :



Je lis donc la référence …http://www.ants.interieur.gouv.fr/ants/2D-doc.html



La première phrase :







“singé électroniquement”… Ca commence bien <img data-src=" />





Bien vu <img data-src=" />

Petite mine d’or, celle-là!



Pour ne pas paraître mesquin, disons que c’est une très bonne chose.



Sur base de données aléatoires, on hash et on signe le hash qui est codé dans le QR-Code. Il suffit que les clés privées soit gérées par l’administration ainsi que les données idoine et le système est verrouillés:

-Modification des données du certificats =&gt; signature invalide;

-Génération d’un QR-Code valide =&gt; impossible (sauf si usage d’une clé valide et de s’assurer d’avoir une collision);

-Etat civil: contrôle des données sur le certif avec les données centralisées par l’administration =&gt; si non correspondance alors c’est un faut.



Donc le système me paraît viable, mais implique une harmonisation des systèmes d’info des administrations <img data-src=" />








TBirdTheYuri a écrit :



Je n’arrive pas à comprendre comment dans un pays comme la France on en est encore à devoir fournir des justificatifs de domicile pour demander des documents administratifs…



Les services des impôts disposent déjà de la liste complète et exhaustive de tous les résidents du pays, le cadastre dispose lui de la liste exhaustive de tous les propriétaires de chaque centimètre carré de France, mais il faut encore présenter une facture Orange - qu’on peut établir à n’importe quelle adresse - pour demander une carte d’identité. C’est franchement débile.





Un proche a demandé au tribunal un certificat de nationalité française récemment.



On lui demande de fournir:

-pièce d’identité <img data-src=" /> celle qui dit déjà que vous êtes français…

-son acte de naissance (né en France)

-son livret de famille

-l’acte de naissance de l’un de ses parents (né en France aussi)

-le livret de famille de cette personne



Et tout ça pour avoir un document avec lequel on fait une demande de reconnaissance de nationalité dans un autre pays européen, en fournissant acte de mariage et de naissance plurilingue.



Et bien sûr, la plus part de ces documents sont caduques 3 mois après la délivrance… <img data-src=" />




Vraiment une belle bande de glands… Par contre pour les impôts ils ne réclament rien. D’ailleurs même pas besoin de s’y inscrire, ils nous trouvent touts seuls comme des grands <img data-src=" />








ArchangeBlandin a écrit :



Par contre, ça serait bien que ces justificatifs ne viennent pas de sociétés tierces, mais de l’état directement, constatant q’une personne habite à un endroit. C’est quand même débile que je ne puisse quasi pas présenter de justificatifs de domicile parce quand on s’est réparti les trucs à payer, bah c’est ma femme qui paye la plupart des factures.



D’ailleurs, j’avais lu qu’une bonne vieille déclaration sur l’honneur pouvait fonctionner, je n’ai jamais essayé, mais pour le principe, c’est tout aussi sécurisé plutôt que de souscrire n’importe quoi à l’adresse de n’importe où pour ensuite l’amener aux services de l’état.







Si tu es hébergé par un tiers, une déclaration de celui çi jointe à un certificat de domicile valide suffit. Mais en pratique courrante, le plus simple est de souscrire un truc à ton nom, même si c’est elle qui paye.









TBirdTheYuri a écrit :



Vraiment une belle bande de glands… Par contre pour les impôts ils ne réclament rien. D’ailleurs même pas besoin de s’y inscrire, ils nous trouvent touts seuls comme des grands <img data-src=" />







Parfois, les impôts te trouvent aussi quand il ne faudrait pas:

Porter le même nom et habiter pas trop loin de quelqu’un qui ne paye pas ses impôts peut avoir des conséquences douloureuses (constaté nom par moi même mais par un collègue)



Cela va complexifier l’usine à gaz comme le relèvent certains intervenants.



J’y ajoute le problème Hardware: parmi toutes les administrations, banques… concernées, qui scanne avec quoi, à partir de quand et pour combien de temps à équiper tt le monde, pour le transférer comment du scanner au PC puis au serveur de clés?



Combien cela va coûter?


Quelle connerie archaïque de devoir justifié d’un domicile. La cni et la passeport devraient être les seuls éléments à fournir.



Lorsque je demande un certificat de naissance, je le fait par internet. Et personne ne sait si c’est vraiment moi qui le demande.



En France ne pas avoir de domicile, c’est pas être dans la merde, mais c’est d’y être doublement.

La double peine.




c’est quand même extremement simple de générer un QR code ..



faut pas trop demander au gouvernement, ils ne savent déjà pas à quoi sert open office


Une lettre d’Hadopi peut etre un justificatif de domicile ?? <img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" />




Faut leur envoyer des frites pour aller avec les choux. <img data-src=" />








sioowan a écrit :



La cni et la passeport devraient être les seuls éléments à fournir.





Et qu’est-ce qu’il faut faire pour se voire délivrer un passeport ou une CNI ?









Quiproquo a écrit :



Si tu es hébergé par un tiers, une déclaration de celui çi jointe à un certificat de domicile valide suffit. Mais en pratique courrante, le plus simple est de souscrire un truc à ton nom, même si c’est elle qui paye.







Ce qui est fantastique avec un système aussi pourri, c’est que je peux souscrire un abonnement de téléphone et le domicilier à environ 10 adresses (dont chez moi) et donc avoir un justificatif de domicile dans 8 villes en France.



Le QR code avec un cryptage ne changera pas ça. Par contre, j’habite à un endroit et j’y paie mes impôts… D’où le besoin que ce soit un organisme d’état qui certifie ton adresse unique où tu résides (et tes adresses secondaires, ce qui servira à pas mal de monde quand même).