Question:
Dans quelle mesure est-il dangereux de révéler votre date de naissance et pourquoi?
user541686
2015-07-27 11:55:25 UTC
view on stackexchange narkive permalink

À un moment donné, j'ai dit à un ami qu'il était dangereux de révéler votre date de naissance (un peu comme votre numéro de sécurité sociale ou le nom de jeune fille de votre mère), car c'est une information cruciale pour le vol d'identité. Cependant, je ne sais pas exactement ce qu'un voleur d'identité pourrait faire si les seules informations non publiques dont il disposait à mon sujet étaient ma date de naissance. (Je considérerais que mon nom, et probablement mon adresse, sont publics ici.)

En quoi et pourquoi exactement révéler votre date de naissance elle-même est dangereux?

Notez que je ne demande pas pourquoi le savoir en combinaison avec d'autres informations personnelles (par exemple, le SSN) peut être dangereux. Je me demande pourquoi même le savoir isolément est dangereux. Quels types de choses un voleur d'identité pourrait-il faire avec juste avec ma date de naissance? Peut-il, par exemple, ouvrir un compte bancaire? Récupérer un mot de passe bancaire? Ouvrir une carte de crédit? Prendre un prêt auto? etc.

(Je suppose que le pays est les États-Unis d'Amérique.)

John Smith, date de naissance inconnue: 3 millions de dossiers candidats. John Smith, 4/5/1955: 17 dossiers de candidats.
@DeerHunter Ces chiffres ne sont représentatifs que si vous supposez que les gens vivent en moyenne 483 ans.
Révéler votre date ou jour de naissance peut encourager les gens à organiser des fêtes surprises pour vous, ce qui peut entraîner des crises cardiaques et la mort, entre autres (y compris des gâteaux et des cadeaux!).
Demander à connaître la date de naissance ** pas ** en combinaison est quelque peu malhonnête ... il y a de fortes chances que d'autres informations _ soient_ ou _ puissent être_ disponibles, et ne pas les protéger toutes (à moins qu'elles ne soient vraiment nécessaires) augmente les chances que quelqu'un en sache suffisamment .
Les commentaires ne sont pas destinés à une discussion approfondie; cette conversation a été [déplacée vers le chat] (http://chat.stackexchange.com/rooms/28976/discussion-on-question-by-mehrdad-how-dangerous-is-it-to-reveal-your-date- de-bir).
Onze réponses:
Lucas Kauffman
2015-07-27 12:08:53 UTC
view on stackexchange narkive permalink

Le problème n'est pas l'anniversaire lui-même, le problème est que malheureusement de nombreuses entreprises et sites Web l'utilisent encore à des fins de vérification. C'est certainement une mauvaise pratique et de nombreuses entreprises modifient leurs politiques juste pour cette raison.

Les banques l'utilisaient parfois pour récupérer un mot de passe, mais ces dernières années, elles ont elles aussi considérablement modifié leurs procédures (selon la banque que vous utilisation).

Pour répondre à votre question, il est donc prudent de révéler votre date de naissance. De préférence, vous ne les révélez que chaque fois que cela est vraiment nécessaire (par exemple, demandez-leur à chaque fois s'ils en ont vraiment besoin), les informations ne sont pas considérées comme secrètes et vous devrez les divulguer à l'occasion à des fins légitimes. Comme pour toute information personnelle, la meilleure chose à faire est de divulguer le moins d'occasions possible. D'un autre côté, si le vol d'identité est commis et que le coupable se révèle être une personne capable de récupérer des informations ou d'effectuer une action en donnant simplement votre anniversaire (ce qui est facile à trouver). Ensuite, il est fort probable que la société soit responsable de ne pas protéger adéquatement vos informations personnelles ou d'avoir fait preuve de négligence dans son processus de vérification. Bien sûr, cela signifie que vous devrez y faire face (ce qui est une nuisance et prend beaucoup de temps).

Je ne comprends pas votre premier paragraphe. N'est-ce pas le même problème que pour toute autre information? Le problème n'est pas l'information elle-même, c'est le fait que l'information est utilisée pour vérifier votre identité. Je ne comprends pas ce que vous dites ici ...
Ce que veut dire Lucas, c'est que ce n'est pas le fait de révéler son propre anniversaire qui est dangereux. C'est le fait que les entreprises utilisent cette information ** non secrète ** et ** non révocable ** comme moyen d'identification qui est dangereux. Sans ces sociétés, il n'y aurait aucun risque associé à la communication d'une information non secrète et non révocable. Par conséquent, ces mauvaises entreprises sont à l'origine du risque.
Les commentaires ne sont pas destinés à une discussion approfondie; cette conversation a été [déplacée vers le chat] (http://chat.stackexchange.com/rooms/28978/discussion-on-answer-by-lucas-kauffman-how-dangerous-is-it-to-reveal-your- Date o).
Tim B
2015-07-27 20:06:35 UTC
view on stackexchange narkive permalink

Le problème avec la révélation de votre anniversaire n'est pas l'anniversaire lui-même, c'est que vous donnez aux gens un autre point de données.

Révélez votre anniversaire sur le site A, vos proches sur le site B (ce qui donne par exemple le nom de jeune fille de la mère), votre adresse sur le site C ... avant que vous ne le sachiez, les gens peuvent rassembler une énorme quantité d'informations compilées.

Ces informations peuvent ensuite être utilisées pour pirater des choses, soit directement en utilisant des formulaires de réinitialisation de mot de passe, en devinant des mots de passe, etc., ou indirectement par des attaques de spear phishing.

Par exemple, un message d'anniversaire d'un ami de la vieille école qui arrive le jour de votre anniversaire et provient de son nom serait beaucoup plus convaincant qu'un e-mail aléatoire avec un lien indiquant "cliquez dessus".

user45139
2015-07-27 13:33:43 UTC
view on stackexchange narkive permalink

Quels types de choses un voleur d'identité pourrait-il faire juste avec mon anniversaire? Peut-il, par exemple, ouvrir un compte bancaire? Récupérer un mot de passe bancaire? Ouvrir une carte de crédit? Prendre un prêt automobile?

Les réponses à ces questions dépendent de l'espace et du temps. Par espace, j'entends la législation dans différents pays et même le style de vie et le bien-être du pays dans lequel une personne vit compte beaucoup. Vous pouvez être surpris, mais il y a beaucoup de pays où même avoir un compte bancaire est un luxe, auquel cas personne n'a à s'inquiéter si son anniversaire est divulgué ou non.

Aussi, quand il s'agit des banques par exemple, ils s'adaptent à la législation des pays où ils sont actifs. De plus, dans le même pays, la loi change avec le temps, de sorte que lorsque ces informations sont inutiles pour une personne néfaste, elles peuvent être intéressantes d'une manière ou d'une autre dans quelques années.

Dans tous les cas, il n'y a pas de système lié à la sécurité qui dépend uniquement le jour de votre anniversaire pour accomplir n'importe quelle étape d'authentification car peut-être que votre anniversaire est déjà le mien selon le paradoxe de l'anniversaire. Mais bien sûr, moins vous en dites sur vous-même, plus vous êtes en sécurité. Mais alors cela nous amènera à choisir entre être paranoïaque, négligent ou juste une personne sage.

MODIFIER:

Comme vous vivez aux États-Unis, vous sachez mieux que moi que votre SSN est trop important. Dans ce cas, après une brève recherche, j'ai découvert que il existe déjà des algorithmes qu'une personne malveillante pourrait exécuter pour deviner votre SSN en fonction de votre anniversaire et de votre lieu de naissance, ce qui conduit également à un vol d'identité.

En quoi cela poserait-il un problème dans un pays avec des documents d'identité nationaux avec un numéro d'identification univoque pour chaque citoyen? Dans mon pays, les banques demandent simplement la pièce d'identité qui a une photo et certaines caractéristiques qui rendent la falsification difficile (hologramme, ultraviolet, texture 3D, puce intégrée)
Cet algorithme de naissance * date * + lieu est limité aux personnes nées dans le pays après environ 1987 et avant mi-2011 - une bonne partie mais loin de tout le monde. De plus, il obtient rarement les 4 derniers chiffres - mais les 4 derniers sont utilisés ou affichés beaucoup d'endroits tout-SSN ne l'est pas.
Steve Sether
2015-07-27 21:00:44 UTC
view on stackexchange narkive permalink

Aux États-Unis, les anniversaires sont du domaine public, et il existe de nombreuses bases de données en ligne où ils peuvent être consultés de manière simple. Dans d'autres pays comme l'Italie, c'est encore moins privé. Votre date de naissance est régulièrement demandée sur de simples formulaires Web, et est même incluse dans un CV.

Essentiellement, les anniversaires ne sont pas des secrets et vous ne devriez pas les traiter comme tel. Oui, certains sites Web malveillants les utilisent à des fins de vérification. Mais garder quelque chose de secret qui n'est pas un secret est une pratique insensée.

Les commentaires ne sont pas destinés à une discussion approfondie; cette conversation a été [déplacée vers le chat] (http://chat.stackexchange.com/rooms/26338/discussion-on-answer-by-steve-sether-how-dangerous-is-it-to-reveal-your- naissance-da).
limbenjamin
2015-07-27 12:18:40 UTC
view on stackexchange narkive permalink

Avec le nom, la date de naissance et l'adresse uniquement, un attaquant pourrait caser votre boîte aux lettres pour savoir avec quelle banque vous avez un compte. Le jour de votre anniversaire, il pourrait vous envoyer une lettre avec l'en-tête de cette banque contenant un bon pour votre anniversaire et vous demandant de visiter un lien malveillant pour utiliser le bon.

C'est exagéré. Mais ce que j'essaie de faire valoir, c'est que vous devriez essayer autant que possible de minimiser la quantité d'informations publiques, car il est possible d'en obtenir des informations supplémentaires. Par exemple. obtenir le nom de votre banque à partir de votre adresse.

Deuxièmement, je pense qu'il n'y a pas de directive standard sur les informations considérées comme publiques et celles qui ne le sont pas. Par exemple, certaines banques peuvent considérer votre anniversaire comme une information privée et vous permettre de réinitialiser votre code PIN si vous pouvez fournir l'anniversaire. Le vol d'identité de Matt Honan en est un bon exemple. En 2012, Apple considérait les 4 derniers chiffres du numéro de carte de crédit comme des informations privées, mais Amazon les considérait comme des informations publiques. Cela lui a valu de perdre toute sa vie numérique.

Source: http://www.wired.com/2012/08/apple-amazon-mat-honan-hacking/

Oui, c'est super tiré par les cheveux. Ce n'est même pas à distance à la hauteur du genre de danger auquel vous êtes confronté en révélant votre SSN ou le nom de jeune fille de votre mère ou quelque chose du genre, mais je suis presque sûr qu'un anniversaire est presque aussi dangereux que ceux-là, donc il doit y avoir des risques beaucoup plus grands ... .
"Si un attaquant connaît votre anniversaire, il ou elle peut vous envoyer des cadeaux vraiment opportuns!"
@Michael Hé, les cadeaux peuvent être dangereux! Après tout, nous les appelons «chevaux de Troie» pour une raison. :)
dan
2015-07-27 22:43:43 UTC
view on stackexchange narkive permalink

Clause de non-responsabilité

C'est une question complexe car ici le terme de risque peut être compris de 2 manières. Vous demandez le risque associé à l'action de "communiquer sa date de naissance à une entreprise". Parlez-vous du risque global associé au résultat final de cette opération ou parlez-vous du risque supplémentaire associé à cette seule action.

Risque isolé

A partir du détail de votre question, vous demandez une évaluation du risque que vient d'ajouter cette opération.

Puisqu'une date de naissance est une information publique , ni secret ni révocable, vous ne pouvez en aucun cas modifier le risque global associé à ces informations. Le risque associé à cette opération est alors: 0.

Risque cumulé

Ce semble choquant, mais cela est dû au fait que «communiquer sa date de naissance à une entreprise» est un risque avant l'action de quelqu'un qui communique sa date de naissance.

Le risque global associé à la communication de la date de naissance pourrait être vu comme une formule simplifiée:

faux secret + mauvaise sécurité + recherche de contre-vérification + communication personnelle

et mon estimation de ceux-ci en les conditions d'ajout de probabilités de mauvais résultats sont:

 faux secret: x + mauvaise sécurité: y (ce y n'est pas indépendant x) + crosscheck hunt: z risque ajouté par le chasseur d'informations publiques différentes pour construire un identité correcte pour attaquer les entreprises promouvant de faux secrets + communication personnelle: t________________________________________________________________________ Probabilité totale de mauvais: p = 1 - (1-x) (1-y) (1-z) (1-t) 

(Mon personnel l'estimation brute est que x ≃ 0,1, y ≃ 0,4, z ≃ 0,2, t ≃ 0
ce qui conduit à ap ≃ 0,6)

Pour la même raison, de mon point de vue personnel, le risque global associé à l'idée qu'un la date de naissance est un secret et pourrait être utilisée car une authentification est de: 1 (= probabilité d'un mauvais événement = 1 x périmètre d'impact = max).

Mauvais exemple

Ma banque utilise ma date de naissance comme mécanisme d'identification, je leur ai expliqué pourquoi je leur fais moins confiance qu'aux autres à cause de ce faux secret qu'ils vendent à des clients naïfs et du risque qu'ils créent.

Ils n'ont pas changé. Ils ont enregistré les informations très poliment.

Le risque que je change de banque augmente chaque jour.

Le risque que cette mauvaise pratique devienne publique augmente chaque jour.

Je pense que vos calculs sont faux. Pour trouver la probabilité qu'un élément d'un ensemble d'événements se produise, vous ne pouvez que la probabilité que chaque événement se produise s'ils sont disjoints, ce qu'ils ne sont évidemment pas dans ce cas. Au lieu de cela, la «probabilité totale de mauvais» devrait être égale à 1 - ((1 - 0,4) (1 - 0,4) (1 - 0,2)) = 0,712, en supposant que les événements sont indépendants les uns des autres.
Je pense que vous vouliez taper "peut seulement ajouter". Et… je suis convaincu que vous avez raison :).
→ Kyth'Py1k: j'ai essayé d'approcher un schéma de calcul de probabilité plus réaliste.
Ouais, je voulais dire que je ne peux que ajouter Bon travail sur le montage.
OldCurmudgeon
2015-07-29 17:28:55 UTC
view on stackexchange narkive permalink

Au Royaume-Uni, un résultat spécifique de la révélation de votre date de naissance - dans certains paramètres - est qu'ils peuvent trouver le nom de jeune fille de votre mère. De là, ils peuvent retracer le mariage de vos parents et tous vos frères et sœurs.

Étant donné votre nom et votre date de naissance, vous pouvez visiter FreeBMD et, si votre nom est inhabituel, il est possible de trouver les détails du registre de votre naissance, y compris le nom de jeune fille de votre mère (une question de sécurité courante). Si votre nom est commun, alors un lieu de naissance (disponible sur Facebook je crois) peut être utilisé pour affiner votre saisie.

Une fois qu'ils ont le nom de vos parents, ils pourraient alors, à partir du même site, découvrir le les noms et dates de naissance de tous vos frères et sœurs. Des copies des certificats de naissance et de mariage peuvent être achetées pour une somme modique, à partir de laquelle des détails supplémentaires peuvent parfois être tirés.

De là, ils peuvent désormais utiliser la liste électorale pour retrouver la maison et l'adresse de votre famille.

Il s'agit clairement d'un fluage d'informations. Une fois qu'une certaine quantité d'informations sur vous est disponible, d'autres peuvent être développées à partir de sources souvent gratuites.

Rick Chatham
2015-08-06 02:26:24 UTC
view on stackexchange narkive permalink

Je vous recommande de lire le livre de Kevin Mitnick " Ghost in the Wires " pour découvrir ce que quelqu'un peut faire avec un seul, ou peu de points de données. Selon votre question, quelqu'un pourrait également avoir votre nom et votre adresse.

Un bon ingénieur social comme Mitnick l'utiliserait peut-être pour appeler le gérant de votre appartement et obtenir quelques points de données supplémentaires comme lorsque vous avez emménagé, qui est votre le contact d'urgence est, etc. (Par exemple, peut-être qu'il se fait passer pour un médecin et dit que vous êtes dans sa salle d'urgence et qu'il n'a que votre téléphone portable et votre permis de conduire.) Il utilise ensuite cette information pour se faire passer pour un vieil ami d'université essayer de vous trouver, etc. Chaque appel qu'il fait lui donne un autre morceau jusqu'à ce qu'il puisse recréer suffisamment d'histoire pour obtenir votre SSN, vos numéros de compte, etc.

Quoi qu'il en soit, consultez le livre et vous comprendre très rapidement pourquoi même 1 une information suffit à un bon voleur d'identité.

Nate Eldredge
2015-08-01 19:13:40 UTC
view on stackexchange narkive permalink

Aux États-Unis, "nom et date de naissance" semblent être les jetons d'authentification standard exigés par les médecins et autres professionnels de la santé. Certes, chaque fois que j'appelle mon médecin, on me demande ces informations, et uniquement ces informations, avant qu'ils ne discutent de quelque chose de personnel.

Si un attaquant avait ces informations et pouvait deviner l'identité de votre médecin peut-être facile à faire à partir de votre adresse, si vous vivez dans une ville assez petite), ils pourraient probablement usurper votre identité par téléphone auprès de votre médecin. Je m'attendrais à ce qu'ils puissent obtenir des informations sur vos prochains rendez-vous, les résultats des tests, etc. >

Deer Hunter
2015-09-10 13:27:44 UTC
view on stackexchange narkive permalink

J'ajoute ceci comme réponse à cause d'une réponse minutieusement recherchée sur le site Law.SE.

Citation:

Sur le site Web de la Cour de l'État de New York, vous pouvez lire comment obtenir le casier judiciaire de n'importe qui - ils sont des archives publiques afin que n'importe qui puisse faire une demande concernant n'importe qui. Il y a des frais de 65 $. Les enregistrements peuvent être commandés en ligne et les résultats peuvent vous être envoyés par courrier électronique. Les recherches sont traitées par une correspondance exacte du nom et de la date de naissance ( c'est moi qui souligne - DH ).

D'autres états sont globalement similaires procédures; des informations sur les actes et titres de propriété peuvent également être demandées. Pendant que les demandes sont enregistrées, une personne déterminée aura une identité fausse ou alternative pour faire ces demandes.

Davis
2016-07-11 06:15:55 UTC
view on stackexchange narkive permalink

La date de naissance n'est qu'un autre élément des informations personnellement identifiables (PII). Toutes les données susceptibles d'identifier une personne spécifique. Plus il y a d'éléments de ces informations personnelles, plus il est facile de vous identifier ou de vous faire passer pour vous. Les banques de mon pays posent 2-3 questions personnelles avant de vérifier que vous êtes bien le titulaire du compte par téléphone.

Quant à la façon dont il peut vous identifier à partir d'une base de données anonyme (par exemple, site de rencontre, dossiers de donneurs d'hôpitaux avec des noms anonymes), différents éléments de vos informations peuvent augmenter la probabilité que le surnom que vous utilisez soit réellement vous.

Tous les services ne nécessitent pas un deuxième facteur d'authentification (2FA), donc le fait de connaître des informations personnelles sur quelqu'un peut permettre à l'attaquant d'accéder à un système, à un opérateur téléphonique bancaire qui consulte votre dossier ou à une infirmière qui vérifie sur un dossier médical par téléphone ou, dans certains cas, usurper l'identité d'une entreprise pour demander des paiements à un fournisseur.



Ce Q&R a été automatiquement traduit de la langue anglaise.Le contenu original est disponible sur stackexchange, que nous remercions pour la licence cc by-sa 3.0 sous laquelle il est distribué.
Loading...