Authentication

Czym jest 3D Secure?

Także: 3DS, 3DS2, EMV 3DS

Protokół uwierzytelniania sieci kart, który przenosi odpowiedzialność za oszustwa ze sprzedawcy na wydawcę, gdy posiadacz karty zostanie zweryfikowany.

3D Secure, czyli 3DS, to protokół bezpieczeństwa standaryzowany przez EMVCo w celu zmniejszenia oszustw w transakcjach online bez fizycznego użycia karty (CNP). „3-D” odnosi się do trzech domen zaangażowanych w proces: domeny sprzedawcy i akceptanta, domeny wydawcy oraz domeny interoperacyjności, która je łączy.

Gdy posiadacz karty inicjuje płatność, 3DS ułatwia wymianę danych w czasie rzeczywistym między sprzedawcą a wydawcą karty, umożliwiając wydawcy uwierzytelnienie tożsamości posiadacza karty przed autoryzacją transakcji. Jego główną korzyścią dla sprzedawców jest „przeniesienie odpowiedzialności”.

W przypadku pomyślnie uwierzytelnionych transakcji, odpowiedzialność finansowa za niektóre rodzaje oszukańczych Chargebacków, takie jak te zgłaszające „nieautoryzowaną transakcję”, przenosi się ze sprzedawcy na wydawcę.

Najnowsza wersja, 3DS2, to znaczące ulepszenie zaprojektowane w celu obsługi nowoczesnych metod uwierzytelniania i minimalizowania tarć. Umożliwia sprzedawcom wysyłanie bogatego zestawu elementów danych, w tym informacji o urządzeniu, historii transakcji i danych biometrycznych behawioralnych, do silnika ryzyka wydawcy.

Pozwala to na zatwierdzanie wielu transakcji w ramach „bezproblemowego przepływu” bez konieczności interakcji z posiadaczem karty. Gdy ryzyko jest uznane za wyższe, posiadaczowi karty przedstawiany jest „przepływ wyzwania”, wymagający od niego podania drugiego czynnika uwierzytelniania, takiego jak jednorazowe hasło lub potwierdzenie biometryczne w aplikacji bankowej.

Powszechnym błędnym przekonaniem jest to, że przeniesienie odpowiedzialności jest absolutne; nie dotyczy sporów niezwiązanych z oszustwami, takich jak „towary nieotrzymane” i może zostać unieważnione, jeśli ogólne wskaźniki oszustw sprzedawcy są nadmiernie wysokie.

Przykład praktyczny

Klient kupuje zegarek za 250 euro w sklepie internetowym. Przy kasie bramka płatnicza sprzedawcy inicjuje żądanie uwierzytelnienia 3DS2.

Wysyła ponad 20 punktów danych do wydawcy klienta, w tym szczegóły przeglądarki, adres IP, informacje rozliczeniowe i fakt, że jest to jego trzeci zakup w witrynie. Serwer kontroli dostępu (ACS) wydawcy analizuje te dane i ocenia transakcję jako niskiego ryzyka.

Decyduje się na „bezproblemowy przepływ” i wysyła wiadomość o sukcesie uwierzytelnienia z powrotem do sprzedawcy bez wyzwania użytkownika. Transakcja przechodzi do autoryzacji i zostaje zatwierdzona.

Odpowiedzialność za potencjalny Chargeback z tytułu „oszukańczej transakcji” (np. Mastercard R/C 4837) spoczywa teraz na wydawcy.

Gdyby klient używał nowego urządzenia z innego kraju, ACS prawdopodobnie uruchomiłby „przepływ wyzwania”, prosząc o potwierdzenie odciskiem palca w aplikacji bankowej.

Uwagi organizacji kartowych

Wszystkie główne systemy obsługują protokół EMVCo 3DS pod własnymi markami. Program Visa nazywa się Visa Secure (dawniej Verified by Visa), a Mastercard to Mastercard Identity Check (dawniej SecureCode).

American Express używa Safekey, a Discover oferuje ProtectBuy. Chociaż podstawowy protokół jest standaryzowany, implementacja analizy opartej na ryzyku przez wydawców znacznie się różni.

Niektórzy wydawcy są bardziej agresywni w kwestionowaniu transakcji, podczas gdy inni preferują bezproblemowe przepływy, aby zachować doświadczenie użytkownika. Dokładne punkty danych wymagane lub cenione przez silnik ryzyka każdego wydawcy są zastrzeżone, co utrudnia sprzedawcom optymalizację dla wszystkich wydawców uniwersalnie.

Jest to jeden z obszarów, w którym dostawca orkiestracji może dodać wartość, analizując wydajność w różnych kombinacjach akceptantów i wydawców.

Dlaczego to ważne dla sprzedawców

Głównym wpływem 3D Secure jest kompromis między redukcją oszustw a tarciem klienta. Prawidłowa implementacja 3DS2 jest kluczowa; wysyłanie bogatych danych maksymalizuje szansę na bezproblemowy przepływ, utrzymując wysokie wskaźniki zatwierdzeń i płynne doświadczenie przy kasie.

Przeniesienie odpowiedzialności zapewnia bezpośrednią ochronę finansową przed niektórymi chargebackami związanymi z oszustwami, zmniejszając znaczne koszty dla wielu firm e-commerce. Zgodnie z PSD2, użycie 3DS jest obowiązkowe dla większości transakcji europejskich w celu spełnienia wymagań SCA.

Orkiestracja płatności Cardflo może zapewnić, że sprzedawcy wysyłają najbardziej kompletny zestaw danych do uwierzytelniania 3DS2 i mogą używać inteligentnego routingu do kierowania płatności do akceptantów, którzy wykazują lepszą obsługę 3DS i wyższe wskaźniki zatwierdzeń.

Często zadawane

Jak 3D Secure 2 poprawia doświadczenie użytkownika w porównaniu z oryginalną wersją?

3DS2 obsługuje uwierzytelnianie oparte na ryzyku, udostępniając wydawcy obszerne dane, takie jak identyfikatory urządzeń i historia transakcji. Pozwala to na bezproblemowy przepływ, w którym posiadacz karty nie musi podejmować żadnych działań w przypadku płatności niskiego ryzyka.

Jeśli wymagane jest wyzwanie, można je teraz ukończyć za pomocą danych biometrycznych lub powiadomień w aplikacji, a nie staromodnych statycznych haseł.

Czy 3D Secure eliminuje wszystkie rodzaje Chargebacków dla sprzedawcy?

Nie, 3DS zapewnia przeniesienie odpowiedzialności tylko dla określonych kodów przyczyn związanych z oszustwami. Nie chroni sprzedawcy przed sporami związanymi z nieotrzymaniem towarów, jakością usług lub błędami administracyjnymi.

Sprzedawcy muszą nadal zarządzać swoimi wewnętrznymi procesami, aby zapobiegać chargebackom niezwiązanym z oszustwami, które nie są objęte protokołem.

Czy użycie 3D Secure gwarantuje, że nie otrzymam żadnych Chargebacków z tytułu oszustw?

Nie. 3D Secure zapewnia przeniesienie odpowiedzialności za określone kody przyczyn Chargebacków związanych z oszustwami, zazwyczaj dotyczące nieautoryzowanego użycia karty.

Nie chroni przed innymi rodzajami sporów, takimi jak „towary nieotrzymane” lub „produkt niezgodny z opisem”. Ponadto, jeśli sprzedawca jest objęty programem nadmiernych oszustw systemu, wydawca może być w stanie przenieść odpowiedzialność z powrotem na sprzedawcę, nawet jeśli 3DS zostało pomyślnie użyte.

Jest to potężne narzędzie do zmniejszania strat z tytułu oszustw, a nie kompletna tarcza.

Jaka jest różnica między 3DS1 a 3DS2?

3DS1 był oryginalnym protokołem, znanym z przekierowywania użytkownika na stronę internetową wydawcy w celu wprowadzenia statycznego hasła. Tworzyło to uciążliwe doświadczenie użytkownika, nie było przyjazne dla urządzeń mobilnych i prowadziło do wysokiego wskaźnika porzucania koszyków.

3DS2 to fundamentalne ulepszenie, które obsługuje bogate w dane, „bezproblemowe” uwierzytelnianie w ramach procesu płatności, umożliwia wyzwania biometryczne i jest zaprojektowane dla płatności mobilnych i w aplikacjach. Jest to podstawowa technologia używana do spełnienia wymagań SCA zgodnie z PSD2.

Czy 3D Secure zaszkodzi mojemu współczynnikowi konwersji?

Źle zaimplementowany 3DS1 był znany z tego, że szkodził konwersji. Nowoczesny 3DS2, prawidłowo zaimplementowany z bogatą wymianą danych, nie powinien znacząco szkodzić konwersji dla większości firm.

Większość transakcji dla legalnych klientów może zostać zatwierdzona za pośrednictwem bezproblemowego przepływu, bez interakcji użytkownika. Chociaż przepływy wyzwań dodają krok, konsumenci w regionach takich jak Europa są już do tego przyzwyczajeni jako standardowego środka bezpieczeństwa.

Marginalny spadek konwersji z wyzwań jest często przewyższany przez wzrost zatwierdzeń z wcześniej odrzuconych transakcji i redukcję kosztów oszustw.

Czy 3D Secure jest obowiązkowe dla wszystkich transakcji?

To zależy od regionu. W przypadku transakcji, w których zarówno akceptant sprzedawcy, jak i wydawca karty posiadacza karty znajdują się w Europejskim Obszarze Gospodarczym (EOG) lub Wielkiej Brytanii, 3DS jest obowiązkowe dla większości transakcji ze względu na zasady silnego uwierzytelniania klienta (SCA).

Jednakże, pewne wyjątki dotyczą transakcji o niskiej wartości, subskrypcji i płatności niskiego ryzyka. W przypadku transakcji poza tym regionem, takich jak w USA, 3DS jest opcjonalne, ale wysoce zalecane jako najlepsza praktyka w celu zapobiegania oszustwom i korzyści z przeniesienia odpowiedzialności.

Co się stanie, jeśli bank klienta nie obsługuje 3D Secure?

Jeśli karta nie jest zarejestrowana w 3DS, proces uwierzytelniania nie może zostać zakończony. Jest to rejestrowane w systemie jako „próba”.

Transakcja może nadal zostać wysłana do autoryzacji, ale bez pomyślnego uwierzytelnienia nie ma przeniesienia odpowiedzialności. Sprzedawca byłby odpowiedzialny za wszelkie późniejsze oszukańcze chargebacki.

W regionach, gdzie SCA jest obowiązkowe, wydawca, który nie obsługuje 3DS, byłby niezgodny z przepisami, a transakcje mogą zostać odrzucone przez akceptanta lub system.

See how 3D Secure plays out in practice

Industries and regions where this term drives real acquiring, routing, or dispute decisions.

Powiązane terminy

Złóż wniosek z Cardflo

Gotowy, by ulepszyć swoje płatności?

Opowiedz nam o swojej firmie. Dopasujemy Cię do odpowiednich partnerów acquiringowych i odpowiedniej ścieżki, zazwyczaj w ciągu tygodnia.

Aplikuj teraz