专业术语 · 概念
3DS:3-D Secure 协议与它和 SCA 的关系
解释 3-D Secure(3DS)是商家与发卡行交换交易、支付方式和设备信息以认证消费者、防范无卡欺诈的协议,说明 EMVCo 页面对版本与 PSD2 SCA 的表述,区分协议与监管要求,并指出它在拒付中的举证作用未有官方依据。
- 缩写
- 3DS
- 领域
- payments · commerce
3DS 是 3-D Secure 的缩写,EMVCo 官方页称其为 EMV 3-D Secure(EMV 3DS)。页面的说明是:支付卡发卡行与商家用它来认证消费者,防范无卡(card-not-present,CNP)欺诈,提高电商支付的安全性;协议让商家与发卡行交换数据或消息,数据包含交易、支付方式和设备的信息,发卡行据此认证消费者并批准交易,并尽量不增加多余的结账摩擦。「Three-Domain Secure」这一展开式在本文读到的官方页面里没有出现,属于行业通用说法,未核验。
版本
EMVCo 页面提到的版本包括 2.0 及以上、2.1、2.2、2.3.1.1 与一份草案版本 2.4.0.0-1.0;页面写明 2.2 或更高版本对相关功能更合适。各版本规范的差异、商家与发卡行必须支持哪个版本,本文未读规范原文,不作判断。
与相邻概念的边界
| 概念 | 与 3DS 的区别 |
|---|---|
| SCA | SCA 是欧盟 PSD2 的监管要求,规定认证要用哪几类要素;3DS 是可以承载认证的协议。EMVCo 页面引用 EBA 2019 年 6 月意见称,EMV 3DS 这类协议为商家和发卡行支持 SCA 提供了途径,做法是启用双因素认证并允许灵活的认证方式 |
| 拒付 | 拒付是持卡人事后发起的争议,见支付授权、拒付与强客户认证。3DS 发生在付款当时 |
| 授权 | 授权是发卡行批准并预留金额;3DS 是授权之前对消费者身份的认证步骤 |
| 结账页的验证弹窗 | 用户看到的界面因发卡行与认证方式而异,页面样式不由商家网站决定,本文未读到官方对界面形态的规定 |
3DS 是否等于满足 SCA
不能直接等同。EBA 问答 2019_4671(页面日期 2021-03-05)写明,EMV 3DS 在其观察到的市场做法中不构成固有要素,并认为「卡片信息、短信 OTP 加当时的 EMV 3DS」的组合不满足 SCA。也就是说,3DS 是通道,最终要看认证用了哪两类要素。
常见误用
- 把 3DS 当成合规结论:先判断目标市场是否有 SCA 要求,再选择认证策略;见 SCA。
- 断言启用 3DS 就能赢下拒付:本文没有读到官方依据;Shopify 拒付处理页只是把 3D Secure 记录列为欺诈类争议可提交的证据类型(见 payments-chargebacks 已核验内容)。
- 把 3DS 弹窗直接归因于流失:认证步骤与购物车放弃率的关系,需要用自己的数据分层比较,本文不作效果断言。
- 混用品牌名:各卡组织对自家认证服务有不同品牌名称,本文未核验,不在此列出。