Authentication
什麼是3D Secure?
亦有: 3DS, 3DS2, EMV 3DS
一種卡網絡驗證協議,當持卡人通過驗證時,將欺詐責任從商戶轉移給發卡方。
3D Secure (3DS) 是一種由EMVCo設計的身份驗證協議,旨在減少欺詐並為線上無卡交易 (CNP) 提供額外安全保障。 該協議受到Visa和Mastercard等主要卡組織的支持,在商戶和發卡方之間充當額外一層安全保障,在處理授權請求之前驗證持卡人的身份。
根據歐洲修訂支付服務指令 (PSD2) 的「強客戶身份驗證」(SCA) 要求,3DS 對於大多數電子支付而言通常是強制性的。 當前迭代的3DS2允許商戶和發卡方之間進行大量數據交換,實現基於風險的身份驗證,其中許多交易無需用戶挑戰即可獲批。
當交易成功通過身份驗證或發卡方不支持該協議時,欺詐性退單的責任通常會從收單方和商戶轉移到發卡行。 這種保護透過減少欺詐損失和與爭議相關的行政開銷,有助於降低商戶服務費的實際成本。
實例說明
客戶在網上商店購買一隻價值 250 歐元的腕錶。 在結帳時,商戶的支付閘道會啟動 3DS2 身份驗證請求。
它會向客戶的發卡機構發送 20 多個數據點,包括他們的瀏覽器詳細資訊、IP 地址、帳單資訊,以及這是他們第三次從該網站購買的事實。 發卡機構的存取控制伺服器 (ACS) 會分析這些數據並評估交易為低風險。
它決定採用「無摩擦流程」,並在不質疑用戶的情況下向商戶發送身份驗證成功訊息。 交易繼續進行授權並獲得批准。
潛在「欺詐性交易」退單(例如 Mastercard R/C 4837)的責任現在由發卡機構承擔。 如果客戶使用來自不同國家的新設備,ACS 可能會觸發「質疑流程」,要求在其銀行應用程式中確認指紋。
卡組織規則注意事項
所有主要機構都以其品牌支援 EMVCo 3DS 協定。 Visa 的計劃稱為 Visa Secure (前稱 Verified by Visa),Mastercard 的計劃稱為 Mastercard Identity Check (前稱 SecureCode)。
American Express 使用 Safekey,Discover 提供 ProtectBuy。 儘管底層協定是標準化的,但發卡機構實施的風險分析差異很大。
一些發卡機構在質疑交易方面更為積極,而另一些則傾向於無摩擦流程以保持用戶體驗。 每個發卡機構的風險引擎所需或重視的確切數據點都是專有的,這使得商家難以針對所有發卡機構進行普遍優化。
這是一個協調服務供應商可以透過分析不同收單機構和發卡機構組合的表現來增加價值的地方。
對商戶為何重要
3D Secure 的主要影響是在減少詐騙和客戶摩擦之間取得平衡。 正確實施 3DS2 至關重要;
發送豐富的數據可最大限度地提高無摩擦流程的機會,保持高批准率和流暢的結帳體驗。 責任轉移為某些與詐騙相關的退單提供了直接的財務保護,為許多電子商務企業降低了顯著的成本。
根據 PSD2,對於大多數歐洲交易,使用 3DS 是強制性的,以符合 SCA 要求。 Cardflo 的支付編排可以確保商戶發送最完整的數據集以進行 3DS2 身份驗證,並且可以使用智能路由將支付引導至展示卓越 3DS 處理和更高批准率的收單機構。
常見問題
相較於原始版本,3D Secure 2 如何改善用戶體驗?
3DS2 透過與發卡方分享設備ID和交易歷史等大量數據點,支持基於風險的身份驗證。 這允許無摩擦流動,其中持卡人無需為低風險支付採取任何行動。
如果需要挑戰,現在可以透過生物識別或基於應用程式的通知來完成,而不是老式的靜態密碼。
3D Secure 是否為商戶消除了所有類型的退單?
不。 3DS 僅針對特定的欺詐相關原因代碼提供責任轉移。
它不保護商戶免受與未收到商品、服務質量或行政錯誤相關的爭議。 商戶仍必須管理其內部流程,以防止不受該協議涵蓋的非欺詐性退單。
使用 3D Secure 能否保證我不會收到任何欺詐退單?
不能。 3D Secure 為特定的欺詐相關退單原因代碼(通常與未經授權使用卡片有關)提供責任轉移。
它不能防止其他爭議類型,例如「未收到商品」或「商品與描述不符」。 此外,如果商戶參與了某個計劃的過度欺詐計劃,即使成功使用了 3DS,發卡機構也可能將責任歸還給商戶。
它是減少欺詐損失的強大工具,但不是一個完整的防護罩。
3DS1 和 3DS2 有什麼區別?
3DS1 是最初的協議,以將用戶重定向到發卡機構的網頁輸入靜態密碼而聞名。 這造成了破壞性的用戶體驗,不適合移動設備,並導致高購物車放棄率。
3DS2 是一個基礎性的升級,支持在結帳流程中進行數據豐富的「無摩擦」身份驗證,允許生物識別挑戰,並專為移動和應用內支付而設計。 它是根據 PSD2 滿足 SCA 要求所使用的核心技術。
3D Secure 會損害我的轉換率嗎?
實施不佳的 3DS1 因損害轉換率而臭名昭著。 現代 3DS2,如果通過豐富的數據共享正確實施,對於大多數企業來說不應顯著損害轉換率。
合法客戶的大多數交易可以通過無摩擦流程批准,無需用戶交互。 雖然挑戰流程確實增加了一個步驟,但歐洲等地區的消費者現在已習慣將其作為標準安全措施。
挑戰導致的轉換率邊際下降通常會被先前被拒絕的交易的批准增加和欺詐成本的降低所抵消。
3D Secure 對所有交易都是強制性的嗎?
這取決於地區。 對於商戶的收單機構和持卡人的發卡機構都在歐洲經濟區 (EEA) 或英國的交易,由於強客戶身份驗證 (SCA) 規則,3DS 對於大多數交易是強制性的。
但是,某些豁免適用於低價值交易、訂閱和低風險支付。 對於該地區以外的交易,例如在美國,3DS 是可選的,但作為欺詐預防和責任轉移利益的最佳實踐,強烈推薦使用。
如果客戶的銀行不支持 3D Secure 會發生什麼?
如果卡片未註冊 3DS,則無法完成身份驗證過程。 這在系統中記錄為「嘗試」。
交易仍可能發送以進行授權,但如果沒有成功的身份驗證,則沒有責任轉移。 商戶將對任何隨後的欺詐退單負責。
在 SCA 強制執行的地區,不支持 3DS 的發卡機構將不合規,交易可能會被收單機構或計劃拒絕。
See how 3D Secure plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.