甚麼是 3D Secure(3DS)?它怎樣保障網上信用卡付款?
近日香港 iPhone 18 預購期間出現多宗懷疑未經授權的信用卡交易報告,令不少管理層重新問起同一個問題:3D Secure 究竟做甚麼?公司的網上付款是否真的有用到?
現時公開報道未能確定涉事交易的成因,亦不能證實個別商戶系統是否受影響,或任何交易有否繞過 3D Secure。這些問題仍有待銀行、信用卡組織、商戶及調查人員釐清。
不過,對接受網上信用卡付款的企業來說,訊息很清楚:卡號、到期日和 CVV 並不足以構成完整的付款保障。3D Secure 是重要一環,但必須配合支付、訂單及履約流程一同管理。
甚麼是 3D Secure?
3D Secure(3DS)是網上信用卡付款的持卡人驗證機制。付款獲批前,發卡銀行可藉此確認交易是否由真正持卡人發起。
視乎發卡銀行和交易風險,客戶可能要在銀行 App 內確認、輸入一次性驗證碼,或在背景完成驗證。風險較低的交易未必需要客戶額外操作;風險較高時,系統便可能要求客戶再確認一次。
管理層要分清兩個步驟:
- 驗證:確認發起交易的人是否看似真正持卡人。
- 授權:發卡銀行根據帳戶狀況、可用額度及風險訊號,決定批准或拒絕付款。
商戶、支付服務供應商、收單行、信用卡組織和發卡銀行都參與其中。客戶看到銀行驗證畫面,不代表每筆網上付款都只由銀行單方面決定。
3DS 怎樣保障企業和客戶?
3DS 在付款獲批前增加一道判斷程序,可減低有人只憑被盜取的卡資料完成網上交易的機會,同時讓發卡銀行掌握更多交易資料以評估風險。
對企業而言,可能帶來以下作用:
- 減少未經授權的「無卡交易」進入履約流程;
- 發生交易爭議時,保留較完整的持卡人驗證紀錄;
- 讓發卡銀行不只憑卡資料,而是按更多風險訊號作出決定;
- 在某些情況下,按信用卡組織規則影響欺詐責任的分配。
實際的退款爭議及責任安排,仍取決於信用卡組織、發卡銀行、收單行、支付服務設定和交易種類,不能視為自動保障。
3DS 不能取代哪些控制?
3DS 不是完整的防騙系統。即使驗證成功,也不代表訂單一定沒有問題,更不代表貨品應立即寄出。
它未必能阻止:
- 騙徒同時控制了客戶裝置或網上銀行渠道的帳戶入侵;
- 騙徒誘導客戶自行確認交易的社交工程騙案;
- 付款後更改送貨地址、短時間反覆嘗試下單,或新帳戶購買高價商品;
- 系統錯誤,例如付款失敗後仍然出貨,或同一付款事件被重複處理;
- 客戶報稱未經授權交易時,支援團隊回應不一致或不夠快。
因此,3DS 應被視為分層控制的一部分,配合欺詐規則、穩妥的系統整合、履約限制和清晰的客戶支援流程。
管理層應問甚麼?
管理層毋須親自設定支付閘道,但應能確認付款控制是否有人負責,並能清楚說明。
- 哪些付款方式會使用 3DS?網頁、流動版、已儲存卡、付款連結和訂閱計劃是否一致?
- 甚麼情況下會要求客戶額外驗證?誰可以修改相關規則?
- 未完成驗證或付款未最終確認的訂單,會否進入出貨流程?
- 付款失敗、客戶放棄驗證或付款事件延遲時,訂單和客服系統會顯示甚麼?
- 發現可疑訂單時,誰有權暫停履約及通知客戶?
如果答案只掌握在一個供應商帳戶或一位同事手上,企業就有值得處理的營運依賴。
重點
3DS 協助發卡銀行在網上信用卡付款獲批前驗證客戶身分,可降低風險,並改善部分交易爭議的處理基礎。它不能杜絕欺詐,也不能取代良好的訂單和履約管理。
管理層要確認的,不只是「我們有沒有 3DS」,而是企業是否了解付款流程、控制由誰負責,以及出現異常交易時能否迅速處理。
來源及編採註記
- PCM:香港 iPhone 18 預購期間出現懷疑未經授權交易的報道(2026 年 9 月 13 日)
- Yahoo 新聞轉載 on.cc:涉多間銀行的報道(2026 年 9 月 12 日)
- 香港金融管理局:網上支付卡交易的加強措施
- Visa:商戶及發卡銀行的 3D Secure 概覽
編採註記:本文討論公開報道的指稱及一般支付安全做法,並不判定任何個案成因,也不歸責於任何商戶、銀行、信用卡組織或技術供應商。
