vérification de contexte (numéro connu, callback, OTP), recoupement CRM, détection de changement de compte ou numéro, élévation de vérification sur les actions sensibles.
La menace
l'attaquant se fait passer pour un usager légitime (impersonation), exploite un mauvais appariement de compte ou prend possession d'une session (account takeover) pour agir en son nom.
Angle mortPourquoi les grilles classiques la ratent
le risque n'est pas dans le canal d'authentification mais dans la confiance accordée au contexte déclaré ; un « je suis M. X » accepté sans recoupement ouvre la porte sans aucune intrusion technique.
MitigationSolution proposée
vérification de contexte (numéro connu, callback, OTP), recoupement CRM, détection de changement de compte ou numéro, élévation de vérification sur les actions sensibles.
Le contrôle proposé
pas d'action sensible sur la seule déclaration.
Preuve attendue
démontrer qu'une prise de compte déclarative est bloquée par un contrôle déterministe.