Je voudrais avoir votre avis sur une pratique qui me parait douteuse d'une banque en ligne.
Pour certaines opération sensible il faut passer par leur service téléphonique (virement >5000€).
Pour l'identification il demande tout naturellement l'identifiant de connexion, jusque là rien d'anormal, mais aussi la première lettre du mot de passe




Alors certes ça passe par un serveur vocal, il faut appuyer sur la touche qui contient la 1er lettre, mais tout de même

En y réfléchissant un peu ça veux aussi dire qu'il ont soit conservé en clair la première lettre, soit (et j'espère que c'est ça) elle est hashé/salé/chiffré mais tout de même stocké a part …
Du coup ça veux dire qu'ils affaiblissent sciament la robustesse des mot de passe de tous leur client pour leur identification téléphonique (qui marche très aléatoirement).