3D-Secure
3D-Secure — это протокол аутентификации, предназначенный для повышения безопасности онлайн-транзакций по банковским картам. Он разработан платёжными системами (Visa, Mastercard, Мир и другими) для подтверждения личности держателя карты в момент совершения покупки в интернете. Основная цель протокола — снизить риск мошенничества с использованием украденных данных карт и переложить ответственность за несанкционированные транзакции с продавца на банк-эмитент при условии успешной аутентификации.
История
Предпосылки создания
Рост электронной коммерции в конце 1990-х — начале 2000-х годов привёл к увеличению числа случаев мошенничества с банковскими картами. При совершении покупки в интернете продавец обычно запрашивал только номер карты, срок действия и CVV2/CVC2-код. Этой информации было достаточно для проведения платежа, но её было легко получить незаконно (например, при взломе баз данных интернет-магазинов или скимминге). В результате держатели карт часто сталкивались с несанкционированными списаниями, а продавцы несли убытки из-за чарджбэков (возвратов платежей по инициативе банка-эмитента).
Внедрение протокола
Первая версия протокола, известная как Verified by Visa (VbV) для Visa и Mastercard SecureCode для Mastercard, была запущена в начале 2000-х годов. В России внедрение 3D-Secure началось в середине 2000-х годов, первоначально для карт международных платёжных систем. С 2014 года, после создания Национальной системы платёжных карт (НСПК), протокол был адаптирован и для карт платёжной системы «Мир». В 2019 году Visa и Mastercard объявили о переходе на новую версию протокола — EMV 3-D Secure (версия 2.x), которая устраняла многие недостатки первой версии.
Принцип работы
Традиционная схема (3D-Secure 1.0)
Протокол 3D-Secure добавляет дополнительный шаг аутентификации в стандартный процесс онлайн-платежа. Взаимодействие происходит между четырьмя сторонами:
- Держатель карты (покупатель).
- Продавец (интернет-магазин).
- Банк-эквайер (банк, обслуживающий продавца).
- Банк-эмитент (банк, выпустивший карту покупателя).
Процесс выглядит следующим образом:
- Покупатель заполняет форму оплаты на сайте продавца (номер карты, срок действия, CVV2/CVC2).
- Продавец отправляет запрос на авторизацию в свой банк-эквайер.
- Банк-эквайер определяет, что карта участвует в программе 3D-Secure, и перенаправляет запрос в платёжную систему (Visa, Mastercard, Мир).
- Платёжная система перенаправляет запрос в банк-эмитент.
- Банк-эмитент проверяет, зарегистрирован ли держатель карты в программе 3D-Secure. Если да, то на экране покупателя открывается окно (обычно в виде iframe или перенаправления на отдельную страницу) с запросом дополнительного кода подтверждения.
- Покупатель вводит одноразовый пароль, полученный по SMS, в push-уведомлении или через мобильное приложение банка.
- Банк-эмитент проверяет введённый код. Если код верен, он генерирует цифровую подпись (CAVV — Cardholder Authentication Verification Value для Visa, AAV — Accountholder Authentication Value для Mastercard) и отправляет её обратно через платёжную систему продавцу.
- Продавец получает подтверждение аутентификации и завершает транзакцию. Если аутентификация не пройдена, транзакция отклоняется.
EMV 3-D Secure (версия 2.x)
Вторая версия протокола, известная как 3DS 2.0 и выше, была разработана консорциумом EMVCo (EMV — Europay, Mastercard, Visa). Её ключевые отличия:
- Безопасность: Используется более сложная криптография и анализ данных.
- Пользовательский опыт: Возможность проведения аутентификации без активного участия пользователя (frictionless flow). Банк-эмитент анализирует сотни параметров транзакции (история покупок, устройство, геолокация, IP-адрес, поведенческие паттерны) и принимает решение о её безопасности. Если риск низок, аутентификация проходит автоматически, без запроса кода.
- Поддержка мобильных устройств: Протокол оптимизирован для работы в мобильных приложениях и браузерах, поддерживает биометрическую аутентификацию (отпечаток пальца, Face ID).
- Расширенные данные: Передаётся значительно больше данных о транзакции и устройстве, что позволяет точнее оценивать риски.
Классификация и виды
По версии протокола
- 3D-Secure 1.0 (Verified by Visa, Mastercard SecureCode, Mir Accept): Устаревшая версия, требующая обязательного ввода одноразового пароля. Характеризуется низкой конверсией (до 30-40% пользователей бросают оплату на этапе ввода кода) и уязвимостью к фишингу (поддельные страницы ввода кода).
- EMV 3-D Secure (3DS 2.0, 3DS 2.1, 3DS 2.2): Современная версия, поддерживающая как активную (с вводом кода), так и пассивную (без ввода кода) аутентификацию. Обеспечивает более высокую конверсию (до 90-95%) и лучшую защиту.
По способу аутентификации
- Одноразовый пароль (OTP): Код отправляется по SMS, в push-уведомлении или генерируется в мобильном приложении банка.
- Биометрическая аутентификация: Использование отпечатка пальца, сканера лица или голоса на мобильном устройстве.
- Аутентификация на основе рисков (RBA): Без активного участия пользователя, на основе анализа данных транзакции и устройства.
Применение
В электронной коммерции
3D-Secure является обязательным требованием для большинства интернет-магазинов, принимающих платежи банковскими картами. Без него продавец несёт полную ответственность за мошеннические транзакции (правило «chargeback liability shift»). С внедрением 3D-Secure ответственность за подтверждённую транзакцию переходит к банку-эмитенту.
В России
В России протокол 3D-Secure активно используется всеми крупными банками и платёжными системами. Для карт платёжной системы «Мир» используется собственная реализация — Mir Accept (аналог Verified by Visa). С 2021 года Банк России рекомендовал банкам внедрять EMV 3-D Secure для повышения безопасности и удобства пользователей. В условиях санкций и ухода международных платёжных систем (Visa, Mastercard) из России (2022 год) роль 3D-Secure для карт «Мир» и национальных платёжных инструментов значительно возросла.
В международных транзакциях
Для трансграничных платежей 3D-Secure является стандартом де-факто. Однако после 2022 года для российских карт Visa и Mastercard, выпущенных до ухода этих систем, проведение онлайн-транзакций за рубежом стало невозможным, так как они не поддерживаются российскими банками-эмитентами. Для карт «Мир» 3D-Secure работает в странах, где принимаются карты этой системы (Турция, Вьетнам, некоторые страны СНГ).
Критика и недостатки
Проблемы первой версии
- Низкая конверсия: Многие пользователи прерывали оплату на этапе ввода одноразового пароля, особенно если он приходил с задержкой или не приходил вовсе.
- Фишинг: Злоумышленники создавали поддельные страницы, имитирующие окно 3D-Secure, для кражи паролей.
- Неудобство: Необходимость каждый раз вводить код, даже для мелких и регулярных покупок.
- Зависимость от SMS: Код мог не дойти из-за проблем с мобильной связью или роумингом.
Проблемы второй версии
- Сложность внедрения: Требует модернизации инфраструктуры банков и продавцов.
- Конфиденциальность: Сбор большого объёма данных о пользователе и его устройстве вызывает вопросы о приватности.
- Ложные срабатывания: Система анализа рисков может ошибочно отклонить легитимную транзакцию или, наоборот, пропустить мошенническую.
Интересные факты
- Название «3D-Secure» расшифровывается как Three Domain Secure (три домена безопасности): домен продавца (Merchant Domain), домен банка-эквайера (Acquirer Domain) и домен банка-эмитента (Issuer Domain).
- Первая версия протокола была разработана компанией Arcot Systems (позже приобретена CA Technologies) и позже лицензирована Visa и Mastercard.
- В 2020 году, в период пандемии COVID-19, объём онлайн-транзакций резко вырос, что ускорило внедрение EMV 3-D Secure для снижения нагрузки на пользователей и повышения безопасности.
- Некоторые крупные интернет-магазины (например, Amazon) могут не требовать 3D-Secure для постоянных клиентов с хорошей историей покупок, полагаясь на собственную систему анализа рисков.
Источники
- Официальная документация платёжной системы Visa (Verified by Visa, EMV 3-D Secure).
- Официальная документация платёжной системы Mastercard (Mastercard SecureCode, EMV 3-D Secure).
- Официальная документация платёжной системы «Мир» (Mir Accept).
- Материалы консорциума EMVCo (спецификации EMV 3-D Secure).
- Публикации Банка России о развитии национальной платёжной системы и рекомендации по внедрению 3D-Secure.
- Статьи в профильных изданиях (например, «Банковское обозрение», «Платежные системы») и аналитические отчёты компаний в сфере финтеха.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →