02 Où sont les fonds
Pas chez nous.
C'est le point le plus important de cette page, et le plus mal compris du secteur.
Cantonnement
Les soldes clients sont conservés sur des comptes de cantonnement ségrégués détenus par l'établissement de monnaie électronique émetteur, distincts de nos fonds propres. Si BuyVirtualCards cessait son activité demain, ces fonds ne feraient pas partie de notre actif : ils resteraient les vôtres.
Nous ne conservons pas vos crypto-actifs
Une recharge est convertie à l'encaissement. Il n'y a pas de portefeuille BuyVirtualCards dans lequel dormiraient les bitcoins des clients, donc pas de concentration de fonds à voler. Le meilleur moyen de ne pas se faire dérober un trésor est de ne pas en constituer un.
Aucune exposition au marché
Votre solde est libellé en monnaie électronique. Une chute du bitcoin après votre recharge ne le touche pas. Symétriquement, une hausse ne vous profite pas : ce n'est pas un produit d'investissement, et nous ne prétendons pas le contraire.
03 Votre compte
Second facteur obligatoire
Application d'authentification (TOTP) ou clé de sécurité physique (WebAuthn). Le SMS n'est pas proposé comme facteur unique : le détournement de carte SIM est trop courant pour qu'on prétende le contraire.
Mots de passe hachés en scrypt
Paramètres conformes aux recommandations OWASP, sel aléatoire par compte, comparaison en temps constant. Nous ne pouvons pas lire votre mot de passe, et personne chez nous ne le peut.
Sessions signées
Cookie HttpOnly, SameSite=Lax, Secure en production, signé en HMAC-SHA256. Inaccessible au JavaScript de la page, donc hors de portée d'une injection de script.
Alertes sur opérations sensibles
Connexion depuis un appareil inconnu, changement de mot de passe, ajout d'un compte bancaire : chaque événement déclenche un e-mail, avec un lien de blocage immédiat.
04 Les données de carte
Nous ne stockons pas votre numéro.
Le numéro complet, la date d'expiration et le cryptogramme sont détenus par l'établissement émetteur, dans son environnement certifié PCI-DSS. Quand vous les affichez dans l'espace client, ils sont récupérés à la volée et rendus dans une frame isolée : ils ne transitent jamais par nos serveurs applicatifs et ne sont jamais écrits dans nos journaux.
Ce que nous conservons : les quatre derniers chiffres, le réseau, la date d'expiration, et l'état de la carte. De quoi vous l'afficher dans une liste, pas de quoi payer avec.
Ce que voit chaque acteur
- BuyVirtualCards
- Solde, journal des opérations, quatre derniers chiffres de chaque carte.
- Établissement émetteur
- Données de carte complètes, dans un environnement PCI-DSS. C'est son métier et sa responsabilité réglementaire.
- Prestataire d'encaissement
- Le montant de la facture et l'adresse de dépôt. Aucune donnée de carte, aucun accès à votre solde.
- Le marchand
- Ce que toute carte lui transmet lors d'un paiement. Sur une carte jetable, un numéro qui ne servira jamais deux fois.
05 Signaler une faille
Divulgation responsable
Si vous trouvez une vulnérabilité, écrivez à [email protected]. Nous accusons réception sous 48 heures et nous tenons le chercheur informé jusqu'à la correction. Nous ne poursuivons pas les chercheurs qui respectent le cadre ci-contre. Merci de nous laisser 90 jours avant toute publication.
Le cadre
- Testez uniquement sur vos propres comptes
- Aucune attaque par déni de service
- Aucun accès, aucune exfiltration de données d'autrui
- Aucune ingénierie sociale visant nos équipes ou nos clients
- Arrêtez dès qu'une faille est confirmée, et signalez-la
06 Se méfier, y compris de nous
Comment reconnaître une arnaque.
Le secteur du « crypto vers carte » attire beaucoup d'escrocs. Voici les signaux qui doivent vous faire fuir — appliquez-les à nous aussi.
Personne ne peut émettre une carte au nom d'une banque dont il n'est pas mandataire. Un site qui propose de « générer » une carte Revolut, BNP Paribas ou Bank of America à la demande ment sur ce qu'il vend. Vous paierez en crypto, sans recours, et vous ne recevrez rien d'utilisable.
Un service de paiement sérieux nomme l'établissement qui émet ses cartes et publie son numéro d'agrément. Si cette information est introuvable, c'est qu'il n'y a pas d'établissement derrière.
Compteurs de clients qui montent tout seuls, avis élogieux tous publiés la même semaine, logos de presse sans article correspondant, « depuis 2018 » sur un nom de domaine enregistré il y a trois mois. Ces signaux coûtent une heure à fabriquer et servent uniquement à emprunter une confiance qui n'a pas été gagnée. Vérifiez l'âge d'un domaine avec un whois.
Nous ne vous contacterons jamais en premier sur Telegram, WhatsApp ou Discord, et nous ne vous demanderons jamais votre mot de passe, votre code à usage unique, ni de « débloquer » votre compte par un versement. Toute demande de ce type est une tentative de fraude, quel que soit le nom affiché par l'expéditeur.