Capture de données d'écran et API : comment chacun gère vos identifiants bancaires

Financial Connections

Stripe Financial Connections permet à vos utilisateurs de partager en toute sécurité leurs données financières avec vous.

En savoir plus 
  1. Introduction
  2. Points à retenir
  3. Qu’est-ce que la capture de données d’écran dans les services financiers ?
  4. Comment fonctionnent les API de données financières ?
  5. Pourquoi les API réduisent-elles les risques de sécurité par rapport à la capture de données d’écran ?
    1. Sauvegarde d’identifiants ou émission de jetons
    2. Accès complet ou accès défini
  6. En quoi la fiabilité et l’évolutivité diffèrent-elles entre la capture de données d’écran et les API ?
  7. Comment la capture de données d’écran affecte-t-elle l’expérience utilisateur et la confiance des clients ?
  8. Comment les organismes de réglementation favorisent-ils la transition de la capture de données d’écran vers les API ?
  9. Comment Stripe Financial Connections peut vous aider

La capture de données d'écran et l'accès basé sur les interfaces de programmation d'applications (API) aident tous deux une entreprise à obtenir les données financières dont elle a besoin à partir du compte bancaire d'un client, mais ils utilisent des mécanismes fondamentalement différents pour y parvenir. La capture de données d'écran se connecte à votre compte bancaire à l'aide de vos identifiants et lit les données sur les mêmes pages que celles que vous verriez vous-même. L'accès par API vous achemine par la page de connexion de votre propre banque, puis émet un jeton limité et révocable sans jamais toucher à votre mot de passe. Dans certains cas, les connexions basées sur des API ont fait passer les taux de réussite jusqu'à 99,9 %. Outre la fiabilité, cette méthode offre des niveaux de sécurité élevés, peut améliorer l'expérience client et aider les entreprises à rester conformes aux réglementations.

Ci-dessous, nous explorerons comment fonctionnent la capture de données d'écran et l'accès par API, pourquoi la sauvegarde des identifiants crée un profil de risque différent de l'accès basé sur des jetons, et comment les banques et les organismes de réglementation accélèrent la transition vers les API.

Points à retenir

  • La capture de données d'écran traditionnelle nécessite la sauvegarde des identifiants bancaires d'un client, tandis que l'accès par API repose sur des jetons limités et révocables émis après que le client s'est authentifié directement auprès de sa banque.

  • La capture de données d'écran peut s'interrompre lorsqu'une banque modifie son site Web, tandis que les API renvoient des données structurées par le biais d'un contrat qui ne change généralement que lorsque la banque le met délibérément à jour.

  • La règle de la section 1033 du Bureau de protection des consommateurs dans le secteur financier (CFPB) et les cadres de système bancaire ouvert existants au Royaume-Uni et dans l'UE poussent les banques vers un accès standardisé, ce qui signifie souvent des API, et les éloignent de la capture de données basée sur les identifiants.

Qu'est-ce que la capture de données d'écran dans les services financiers ?

La capture de données d'écran signifie qu'un service tiers se connecte à votre compte bancaire avec votre nom d'utilisateur et votre mot de passe, puis lit les données directement sur les pages que votre banque affiche lorsque vous vous connectez vous-même. Il n'y a pas de canal de données dédié. Le service utilise la même session qu'un client et extrait les soldes de compte, les historiques de transactions et les numéros de compte directement à partir de la page affichée.

Comment fonctionnent les API de données financières ?

L'accès basé sur les API remplace le partage d'identifiants par un transfert autorisé et fonctionne généralement sur Open Authorization (OAuth) 2.0, la norme de fait pour l'autorisation en ligne.

Le processus se décompose en quelques étapes distinctes :

  • Redirection et authentification : Vous êtes redirigé directement vers la page de connexion de votre banque où vous saisissez des identifiants que seule votre banque voit.

  • Consentement et portée : Votre banque vous demande d'approuver des autorisations limitées, telles que les soldes de compte ou l'historique des transactions que l'entreprise requérante est autorisée à consulter, au lieu de donner un accès général à l'ensemble de votre compte.

  • Émission de jetons : Une fois que vous avez approuvé, votre banque émet un jeton d'accès à l'entreprise requérante. Ce jeton représente une autorisation limitée et révocable.

  • Livraison de données structurées : L'entreprise appelle l'API de la banque avec ce jeton et reçoit en retour des données propres et structurées, comme la JavaScript Object Notation (JSON).

Pourquoi les API réduisent-elles les risques de sécurité par rapport à la capture de données d'écran ?

La capture de données d'écran et l'accès par API diffèrent le plus nettement quant à ce qui est sauvegardé et à qui contrôle l'accès. Cette différence façonne presque toutes les conséquences de sécurité qui s'ensuivent, de l'exposition aux failles à la rapidité avec laquelle une connexion compromise peut être fermée.

Sauvegarde d'identifiants ou émission de jetons

La capture de données d'écran traditionnelle nécessite généralement qu'un agrégateur sauvegarde votre nom d'utilisateur et votre mot de passe bancaires réels quelque part dans ses systèmes, souvent aussi longtemps que vous continuez à utiliser le service. Chaque ensemble d'identifiants sauvegardé est une cible si la base de données de cet agrégateur est piratée.

Avec les API, le jeton d'accès transmis à une entreprise après l'authentification OAuth est un identifiant limité et révocable qui expire généralement et n'accorde l'accès qu'à ce que vous avez approuvé, comme la visibilité en lecture seule de l'historique des transactions. Si les systèmes d'une entreprise sont compromis, le jeton peut être désactivé au niveau de la banque sans nécessiter de réinitialisation du mot de passe de votre côté.

Accès complet ou accès défini

Un mot de passe sauvegardé accorde à celui qui le détient le même accès étendu que celui que vous auriez en vous connectant vous-même. Un jeton peut être limité à une seule fonction de sorte qu'une entreprise qui confirme le solde de votre compte pour une demande de prêt ne se retrouve pas avec cinq ans d'historique de transactions dont elle n'a jamais eu besoin. L'écart entre l'accès complet et l'accès défini est l'une des raisons pour lesquelles les banques, les organismes de réglementation et les fournisseurs d'API considèrent la sauvegarde des identifiants comme le modèle le plus risqué.

En quoi la fiabilité et l'évolutivité diffèrent-elles entre la capture de données d'écran et les API ?

La capture de données d'écran est fragile par conception car elle dépend du propre site Web de la banque. Lorsqu'une banque met à jour son flux de connexion, remanie son tableau de bord ou ajoute une nouvelle étape d'authentification, les outils de capture de données construits sur l'ancienne mise en page peuvent cesser de fonctionner jusqu'à ce qu'un ingénieur les reconstruise manuellement. Cette fragilité, ainsi que le problème d'échelle qu'elle crée, entraîne quelques problèmes distincts :

  • Dépendance au site : Les outils de capture de données dépendent de la constance du code HTML d'une banque, ce qui signifie qu'une refonte de routine peut rompre silencieusement une connexion sans aucun avertissement pour l'agrégateur.

  • Maintenance manuelle : Les outils de capture de données défectueux nécessitent souvent l'intervention d'un ingénieur pour les reconstruire en fonction de la nouvelle mise en page, un travail qui se répète pour des milliers de banques selon leurs propres calendriers de publication.

  • Taux d'échec plus élevés : Les connexions basées sur la capture de données ont tendance à échouer à des taux nettement plus élevés que celles basées sur des API, en particulier juste après qu'une banque a publié une mise à jour de son site.

Les API sont généralement considérées comme plus fiables pour quelques raisons :

  • Contrats de données définis : L'API d'une banque renvoie les données de compte dans des structures fixes, telles qu'un champ de solde formaté comme un nombre entier en cents, et cette structure ne change généralement pas à moins que la banque ne mette délibérément à jour l'API et n'en donne l'avis.

  • Gestion claire des erreurs : Une API renvoie un code d'erreur explicite en cas de panne de sorte que les systèmes d'une entreprise savent qu'ils doivent réessayer ou signaler le problème au lieu de travailler avec des données corrompues ou malformées.

  • Échelle linéaire ou en réseau : L'infrastructure du système bancaire ouvert facilite les relations directes avec des milliers de banques et de coopératives de crédit, ce qui signifie qu'une entreprise qui l'intègre une fois peut atteindre l'ensemble de ce réseau. Une approche basée sur la capture de données nécessite cependant la création et la maintenance d'un script personnalisé pour chaque banque de la liste.

Comment la capture de données d'écran affecte-t-elle l'expérience utilisateur et la confiance des clients ?

Confier votre nom d'utilisateur et votre mot de passe bancaires à une application tierce exige un niveau de confiance que de nombreuses personnes ne sont pas prêtes à accorder. Les messages de sécurité de nombreuses banques apprennent aux utilisateurs à ne jamais partager leurs identifiants de connexion en dehors du site Web de la banque. Par conséquent, une application basée sur la capture de données d'écran qui demande aux utilisateurs de faire exactement cela dans sa propre interface pourrait être perçue avec suspicion. Ce décalage peut créer des hésitations au moment de la connexion du compte, ce qui dissuade les utilisateurs d'aller jusqu'au bout du flux d'association ou les amène à l'abandonner en cours de route lorsque la demande d'identifiants leur semble suspecte.

Les flux basés sur OAuth contournent ce problème, car vous ne saisissez votre mot de passe que sur la page de connexion de votre propre banque. Il s'agit d'une interface familière sur un domaine connu, et l'écran des autorisations vous indique précisément ce que vous acceptez de partager. Cette spécificité modifie la psychologie du consentement, car on vous présente une liste concrète d'éléments, comme un solde de compte et l'historique des transactions des 90 derniers jours, et on vous demande de l'approuver ou de le refuser directement. Par conséquent, les flux de consentement basés sur l'authentification directe auprès de la banque peuvent entraîner des taux d'achèvement plus élevés que l'agrégation basée sur les identifiants.

Une fois que la confiance est ébranlée par une mauvaise expérience ou un gros titre concernant une faille chez un agrégateur basé sur la capture de données, il est difficile de la regagner. Les entreprises qui créent des produits financiers considèrent de plus en plus la méthode d'authentification elle-même comme un indicateur de crédibilité plutôt que comme un simple détail d'implémentation.

Comment les organismes de réglementation favorisent-ils la transition de la capture de données d'écran vers les API ?

La règle de la section 1033 du CFPB, actuellement suspendue après qu'un tribunal fédéral a émis une injonction préliminaire, vise à mettre en œuvre une section de la loi Dodd-Frank qui oblige les fournisseurs de données, comme les banques, à mettre les données financières des clients à la disposition de tiers à la demande du client. L'objectif de la règle est de donner aux clients un droit légal sur leurs propres données dans un format utilisable et portable. La règle favorise explicitement les méthodes de transfert électronique standardisées et sécurisées, ce qui en pratique signifie souvent l'utilisation d'API plutôt que la capture de données basée sur des identifiants.

De nombreuses grandes institutions financières ont déjà passé des années à construire une infrastructure API dédiée, en partie pour pouvoir cesser de prendre en charge le trafic de capture de données qui frappe leurs sites Web destinés aux clients. Cela peut peser sur la capacité des serveurs et créer des complications lors de l'examen de la sécurité. Les cadres de système bancaire ouvert au Royaume-Uni et dans l'UE ont créé un précédent pour ce changement.

Étant donné que de nombreuses petites institutions et coopératives de crédit ne disposent toujours pas de l'infrastructure API que les grandes banques ont déjà mise en place, certains agrégateurs conservent la capture de données comme solution de repli pour les comptes n'ayant pas encore d'alternative API. Cependant, à mesure que la mise en œuvre de la section 1033 progresse et que davantage de banques disposent de points de terminaison d'API conformes, les entreprises qui créent des produits financiers ont tout intérêt à agir rapidement, avant que les connexions basées sur la capture de données ne deviennent obsolètes.

Comment Stripe Financial Connections peut vous aider

Stripe Financial Connections est un ensemble d'API qui vous permet de vous associer en toute sécurité aux comptes bancaires de vos clients et de récupérer leurs données financières, vous permettant ainsi de créer des produits et services financiers innovants.

Financial Connections peut vous aider à :

  • Simplifier l’inscription des utilisateurs : proposez un processus de vérification des comptes bancaires simple et instantané qui ne nécessite aucune vérification manuelle des identités et des comptes.

  • Accédez à des données financières riches : Récupérez des informations complètes sur les comptes bancaires de vos clients, notamment les soldes, les transactions et les informations du compte.

  • Automatiser les paiements récurrents : offrez à vos clients la possibilité de lier leurs comptes bancaires en toute sécurité pour les paiements récurrents, et ainsi, d’améliorer les taux de réussite des paiements.

  • Améliorer la gestion des risques : analysez les données financières de vos clients pour prendre des décisions plus éclairées en matière de crédit, de prêts et d’autres produits financiers.

  • Se conformer à la réglementation : Financial Connections vous aide à répondre aux exigences en matière de connaissance du client et de lutte contre le blanchiment de capitaux.

  • Innover en toute confiance : créez des nouveaux produits et services financiers sur la base de l’infrastructure sécurisée et fiable de Financial Connections.

En savoir plus sur Financial Connections, ou faites vos premiers pas aujourd’hui.

Le contenu de cet article est fourni uniquement à des fins informatives et pédagogiques. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de consulter un avocat compétent ou un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation particulière.

Plus d'articles

  • Un problème est survenu. Veuillez réessayer ou contacter le service d’assistance.

Envie de vous lancer ?

Créez un compte et commencez à accepter des paiements rapidement, sans avoir à signer de contrat ni à fournir vos coordonnées bancaires. N'hésitez pas à nous contacter pour discuter de solutions personnalisées pour votre entreprise.

Financial Connections

Stripe Financial Connections permet à vos utilisateurs de partager en toute sécurité leurs données financières avec vous.

Documentation Financial Connections

Découvrez comment accéder aux données autorisées des comptes financiers de vos utilisateurs.