Le web scraping et l'accès basé sur des interfaces de programmation d'application (API) aident tous deux une entreprise à obtenir les données financières dont elle a besoin à partir du compte bancaire d'un client, mais ils utilisent des mécanismes fondamentalement différents pour le faire. Le web scraping se connecte à votre compte bancaire avec vos identifiants et lit les données directement sur les mêmes pages que celles que vous verriez vous-même. L'accès par API vous achemine via la connexion de votre propre banque, puis émet un token limité et révocable sans jamais toucher à votre mot de passe. Dans certains cas, les connexions basées sur des API ont augmenté les taux de réussite jusqu'à 99,9 %. Outre la fiabilité, cette méthode offre des niveaux élevés de sécurité, peut améliorer l'expérience utilisateur et peut aider les entreprises à rester en conformité avec les réglementations.
Ci-dessous, nous allons explorer comment fonctionnent le web scraping et l'accès par API, pourquoi le stockage d'identifiants crée un profil de risque différent de l'accès basé sur un token, et comment les banques et les organismes de réglementation accélèrent le passage aux API.
L’essentiel à retenir
Le web scraping traditionnel nécessite le stockage des identifiants bancaires d'un client, tandis que l'accès par API repose sur des tokens limités et révocables émis après que le client s'est authentifié directement auprès de sa banque.
Le web scraping peut être interrompu lorsqu'une banque modifie son site web, tandis que les API renvoient des données structurées via un contrat qui ne change généralement que lorsque la banque le met délibérément à jour.
La règle de la section 1033 du Consumer Financial Protection Bureau (CFPB) et les cadres existants d'Open banking au Royaume-Uni et dans l'UE poussent les banques vers un accès standardisé, ce qui signifie souvent des API, et les éloignent du scraping basé sur les identifiants.
Qu'est-ce que le web scraping dans les services financiers ?
Le web scraping signifie qu'un service tiers se connecte à votre compte bancaire avec votre identifiant et votre mot de passe, puis lit les données directement sur les pages que votre banque affiche lorsque vous vous connectez vous-même. Il n'y a pas de canal de données dédié. Le service utilise la même session qu'un client et extrait les soldes de compte, l'historique des transactions et les numéros de compte directement de la page affichée.
Comment fonctionnent les API de données financières ?
L'accès basé sur une API remplace le partage d'identifiants par un transfert avec autorisation et s'exécute généralement sur Open Authorization (OAuth) 2.0, la norme de facto pour l'autorisation en ligne.
Le processus se décompose en quelques étapes distinctes :
Redirection et authentification : vous êtes redirigé directement vers la page de connexion de votre banque où vous saisissez des identifiants que seule votre banque voit.
Consentement et portée : votre banque vous demande d'approuver des autorisations limitées, telles que les soldes de compte ou l'historique des transactions que l'entreprise à l'origine de la demande est autorisée à voir, au lieu de donner un accès global à l'ensemble de votre compte.
Émission de tokens : une fois que vous avez approuvé, votre banque émet un token d'accès à l'entreprise à l'origine de la demande. Ce token représente une autorisation limitée et révocable.
Livraison de données structurées : l'entreprise appelle l'API de la banque avec ce token et reçoit en retour des données propres et structurées, telles que JavaScript Object Notation (JSON).
Pourquoi les API réduisent-elles les risques de sécurité par rapport au web scraping ?
Le web scraping et l'accès par API diffèrent le plus nettement dans ce qui est sauvegardé et qui contrôle l'accès. Cette différence façonne presque toutes les conséquences en matière de sécurité qui en découlent, de l'exposition aux violations à la rapidité avec laquelle une connexion compromise peut être désactivée.
Stockage des identifiants vs émission de tokens
Le web scraping traditionnel exige généralement qu'un agrégateur stocke votre identifiant et votre mot de passe bancaires réels quelque part dans ses systèmes, souvent pendant toute la durée d'utilisation du service. Chaque ensemble d'identifiants sauvegardé est une cible en cas de violation de la base de données de cet agrégateur.
Avec les API, le token d'accès transmis à une entreprise après l'authentification OAuth est un identifiant limité et révocable qui expire généralement et n'accorde l'accès qu'à ce que vous avez approuvé, comme la visibilité en lecture seule de l'historique des transactions. Si les systèmes d'une entreprise sont compromis, le token peut être désactivé au niveau de la banque sans nécessiter de réinitialisation de mot de passe de votre côté.
Accès complet vs accès défini
Un mot de passe sauvegardé accorde à la personne qui le détient le même accès étendu que celui dont vous disposeriez en vous connectant vous-même. Un token peut être limité à une seule fonction, de sorte qu'une entreprise qui confirme le solde de votre compte pour une demande de prêt ne repart pas avec cinq ans d'historique de transactions dont elle n'a jamais eu besoin. L'écart entre l'accès complet et l'accès défini est l'une des raisons pour lesquelles les banques, les organismes de réglementation et les fournisseurs d'API considèrent le stockage d'identifiants comme le modèle le plus risqué.
En quoi la fiabilité et l'évolutivité diffèrent-elles entre le web scraping et les API ?
Le web scraping est fragile par nature, car il dépend du propre site web de la banque. Lorsqu'une banque met à jour son flux de connexion, redessine son Dashboard ou ajoute une nouvelle étape d'authentification, les scrapers basés sur l'ancienne mise en page peuvent cesser de fonctionner jusqu'à ce qu'un ingénieur les reconstruise manuellement. Cette fragilité, ainsi que le problème d'échelle qu'elle crée, entraînent quelques problèmes distincts :
Dépendance au site : les scrapers dépendent du maintien du HTML d'une banque, ce qui signifie qu'une refonte de routine peut rompre silencieusement une connexion sans avertissement pour l'agrégateur.
Maintenance manuelle : les scrapers défectueux nécessitent souvent qu'un ingénieur les reconstruise pour la nouvelle mise en page (un travail qui se répète sur des milliers de banques avec leurs propres calendriers de publication).
Taux d'échec plus élevés : les connexions basées sur le scraping ont tendance à échouer à des taux nettement plus élevés que celles basées sur les API, en particulier juste après qu'une banque a publié une mise à jour de son site.
Les API sont généralement considérées comme plus fiables pour quelques raisons :
Contrats de données définis : l'API d'une banque renvoie les données de compte dans des structures fixes, telles qu'un champ de solde formaté comme un entier en centimes, et cette structure ne change généralement pas à moins que la banque ne mette délibérément à jour l'API et ne donne un préavis.
Gestion claire des erreurs : une API renvoie un code d'erreur explicite lorsque quelque chose se casse afin que les systèmes d'une entreprise sachent s'il faut réessayer ou signaler le problème au lieu de travailler avec des données corrompues ou mal formées.
Échelle linéaire vs en réseau : l'infrastructure d'Open banking facilite les relations directes avec des milliers de banques et de coopératives de crédit, ce qui signifie qu'une entreprise qui s'intègre une fois peut atteindre l'ensemble de ce réseau. Une approche basée sur le scraping, en revanche, nécessite la création et la maintenance d'un script personnalisé pour chaque banque de la liste.
Comment le web scraping affecte-t-il l'expérience utilisateur et la confiance des clients ?
Confier votre identifiant et votre mot de passe bancaires à une application tierce exige un niveau de confiance que beaucoup de personnes ne sont pas prêtes à accorder. Les messages de sécurité de nombreuses banques apprennent aux utilisateurs à ne jamais partager d'identifiants de connexion en dehors du site web de la banque. Par conséquent, une application basée sur le scraping qui demande aux utilisateurs de faire exactement cela dans sa propre interface peut susciter la méfiance. Ce décalage peut créer une hésitation au moment de la connexion du compte, ce qui dissuade les utilisateurs de terminer le flux d'association ou les amène à l'abandonner en cours de route lorsque la demande d'identifiants leur semble étrange.
Les flux basés sur OAuth contournent ce problème, car vous ne saisissez votre mot de passe que sur la propre page de connexion de votre banque. Il s'agit d'une interface familière sur un domaine connu, et l'écran d'autorisation vous indique spécifiquement ce que vous acceptez de partager. Cette spécificité modifie la psychologie du consentement, car on vous fournit une liste concrète d'éléments, tels qu'un solde de compte et l'historique des transactions des 90 derniers jours, et on vous demande de l'approuver ou de le refuser directement. Par conséquent, les flux de consentement basés sur l'authentification bancaire directe peuvent entraîner des taux d'achèvement plus élevés que l'agrégation basée sur les identifiants.
Une fois que la confiance est ébranlée par une mauvaise expérience ou un article sur une violation chez un agrégateur basé sur le scraping, il est difficile de la regagner. Les entreprises qui conçoivent des produits financiers considèrent de plus en plus la méthode d'authentification elle-même comme un indicateur de crédibilité plutôt que comme un simple détail d'implémentation.
Comment les organismes de réglementation encouragent-ils le passage du web scraping aux API ?
La règle de la section 1033 du CFPB, actuellement suspendue après qu'un tribunal fédéral a rendu une injonction préliminaire, vise à mettre en œuvre une section de la loi Dodd-Frank qui exige des fournisseurs de données, tels que les banques, de mettre les données financières des clients à la disposition de tiers à la demande du client. L'intention de la règle est de donner aux clients un droit légal sur leurs propres données dans un format utilisable et portable. La règle favorise explicitement les méthodes de transfert électronique standardisées et sécurisées, ce qui en pratique signifie souvent des API plutôt que le scraping basé sur les identifiants.
De nombreuses grandes institutions financières ont déjà passé des années à concevoir une infrastructure API dédiée, en partie pour pouvoir cesser de prendre en charge le trafic des scrapers qui atteint leurs sites web destinés aux clients. Cela peut peser sur la capacité des serveurs et créer des complications lors de l'examen de sécurité. Les cadres de l'Open banking au Royaume-Uni et dans l'UE ont créé un précédent pour ce changement.
Comme de nombreuses petites institutions et coopératives de crédit ne disposent toujours pas de l'infrastructure API que les grandes banques ont déjà mise en place, certains agrégateurs conservent le scraping comme solution de secours pour les comptes qui ne disposent pas encore d'alternative API. Cependant, à mesure que la mise en œuvre de la section 1033 progresse et que davantage de banques disposent d'endpoints d'API conformes, les entreprises qui conçoivent des produits financiers ont tout intérêt à agir tôt, avant que les connexions basées sur le scraping ne deviennent obsolètes.
Comment Stripe Financial Connections peut-il vous aider ?
Stripe Financial Connections est un ensemble d'API qui vous permet de vous connecter en toute sécurité aux comptes bancaires de vos clients et de récupérer leurs données financières, ce qui vous permet de concevoir des produits et services financiers innovants.
Financial Connections peut vous aider à :
Simplifier l’onboarding : proposer un processus de vérification instantané et fluide des comptes bancaires, sans vérification manuelle de l’identité ni du compte.
Accédez à des données financières riches : récupérez des informations complètes sur les comptes bancaires de vos clients, y compris les soldes, les transactions et les informations du compte.
Automatiser les paiements récurrents : permettre à vos clients de lier leurs comptes bancaires en toute sécurité pour les paiements récurrents, et ainsi améliorer les taux de réussite des paiements.
Renforcer la gestion des risques : analyser les données financières des clients afin de prendre des décisions plus éclairées en matière de crédit, de prêt et d’autres produits financiers.
Se conformer à la réglementation : Financial Connections vous aide à répondre aux exigences KYC (Know Your Customer) et AML (Lutte contre le blanchiment d’argent).
Innover en toute confiance : concevoir de nouveaux produits et services financiers reposant sur l’infrastructure sécurisée et fiable de Financial Connections.
En savoir plus sur Financial Connections ou démarrer dès aujourd’hui.
Le contenu de cet article est fourni à des fins informatives et pédagogiques uniquement. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de solliciter l'avis d'un avocat compétent ou d'un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation.