technine.io
網絡安全

發布者 technine.io. 更新於 .

甚麼是 3D Secure(3DS)?它怎樣保障網上信用卡付款?

為管理層而寫的 3D Secure 指南:了解它如何運作、保障甚麼、有哪些限制,以及應向支付服務供應商了解哪些問題。

A smartphone confirming an online card payment beside an unbranded payment card

甚麼是 3D Secure(3DS)?它怎樣保障網上信用卡付款?

近日香港 iPhone 18 預購期間出現多宗懷疑未經授權的信用卡交易報告,令不少管理層重新問起同一個問題:3D Secure 究竟做甚麼?公司的網上付款是否真的有用到?

現時公開報道未能確定涉事交易的成因,亦不能證實個別商戶系統是否受影響,或任何交易有否繞過 3D Secure。這些問題仍有待銀行、信用卡組織、商戶及調查人員釐清。

不過,對接受網上信用卡付款的企業來說,訊息很清楚:卡號、到期日和 CVV 並不足以構成完整的付款保障。3D Secure 是重要一環,但必須配合支付、訂單及履約流程一同管理。

甚麼是 3D Secure?

3D Secure(3DS)是網上信用卡付款的持卡人驗證機制。付款獲批前,發卡銀行可藉此確認交易是否由真正持卡人發起。

視乎發卡銀行和交易風險,客戶可能要在銀行 App 內確認、輸入一次性驗證碼,或在背景完成驗證。風險較低的交易未必需要客戶額外操作;風險較高時,系統便可能要求客戶再確認一次。

管理層要分清兩個步驟:

  • 驗證:確認發起交易的人是否看似真正持卡人。
  • 授權:發卡銀行根據帳戶狀況、可用額度及風險訊號,決定批准或拒絕付款。

商戶、支付服務供應商、收單行、信用卡組織和發卡銀行都參與其中。客戶看到銀行驗證畫面,不代表每筆網上付款都只由銀行單方面決定。

3DS 怎樣保障企業和客戶?

3DS 在付款獲批前增加一道判斷程序,可減低有人只憑被盜取的卡資料完成網上交易的機會,同時讓發卡銀行掌握更多交易資料以評估風險。

對企業而言,可能帶來以下作用:

  • 減少未經授權的「無卡交易」進入履約流程;
  • 發生交易爭議時,保留較完整的持卡人驗證紀錄;
  • 讓發卡銀行不只憑卡資料,而是按更多風險訊號作出決定;
  • 在某些情況下,按信用卡組織規則影響欺詐責任的分配。

實際的退款爭議及責任安排,仍取決於信用卡組織、發卡銀行、收單行、支付服務設定和交易種類,不能視為自動保障。

3DS 不能取代哪些控制?

3DS 不是完整的防騙系統。即使驗證成功,也不代表訂單一定沒有問題,更不代表貨品應立即寄出。

它未必能阻止:

  • 騙徒同時控制了客戶裝置或網上銀行渠道的帳戶入侵;
  • 騙徒誘導客戶自行確認交易的社交工程騙案;
  • 付款後更改送貨地址、短時間反覆嘗試下單,或新帳戶購買高價商品;
  • 系統錯誤,例如付款失敗後仍然出貨,或同一付款事件被重複處理;
  • 客戶報稱未經授權交易時,支援團隊回應不一致或不夠快。

因此,3DS 應被視為分層控制的一部分,配合欺詐規則、穩妥的系統整合、履約限制和清晰的客戶支援流程。

管理層應問甚麼?

管理層毋須親自設定支付閘道,但應能確認付款控制是否有人負責,並能清楚說明。

  • 哪些付款方式會使用 3DS?網頁、流動版、已儲存卡、付款連結和訂閱計劃是否一致?
  • 甚麼情況下會要求客戶額外驗證?誰可以修改相關規則?
  • 未完成驗證或付款未最終確認的訂單,會否進入出貨流程?
  • 付款失敗、客戶放棄驗證或付款事件延遲時,訂單和客服系統會顯示甚麼?
  • 發現可疑訂單時,誰有權暫停履約及通知客戶?

如果答案只掌握在一個供應商帳戶或一位同事手上,企業就有值得處理的營運依賴。

重點

3DS 協助發卡銀行在網上信用卡付款獲批前驗證客戶身分,可降低風險,並改善部分交易爭議的處理基礎。它不能杜絕欺詐,也不能取代良好的訂單和履約管理。

管理層要確認的,不只是「我們有沒有 3DS」,而是企業是否了解付款流程、控制由誰負責,以及出現異常交易時能否迅速處理。

來源及編採註記

編採註記:本文討論公開報道的指稱及一般支付安全做法,並不判定任何個案成因,也不歸責於任何商戶、銀行、信用卡組織或技術供應商。

諮詢WhatsApp