Открыть сервис

3D-Secure

3D-Secure — это протокол аутентификации, предназначенный для повышения безопасности онлайн-транзакций по банковским картам. Он разработан платёжными системами (Visa, Mastercard, Мир и другими) для подтверждения личности держателя карты в момент совершения покупки в интернете. Основная цель протокола — снизить риск мошенничества с использованием украденных данных карт и переложить ответственность за несанкционированные транзакции с продавца на банк-эмитент при условии успешной аутентификации.

История

Предпосылки создания

Рост электронной коммерции в конце 1990-х — начале 2000-х годов привёл к увеличению числа случаев мошенничества с банковскими картами. При совершении покупки в интернете продавец обычно запрашивал только номер карты, срок действия и CVV2/CVC2-код. Этой информации было достаточно для проведения платежа, но её было легко получить незаконно (например, при взломе баз данных интернет-магазинов или скимминге). В результате держатели карт часто сталкивались с несанкционированными списаниями, а продавцы несли убытки из-за чарджбэков (возвратов платежей по инициативе банка-эмитента).

Внедрение протокола

Первая версия протокола, известная как Verified by Visa (VbV) для Visa и Mastercard SecureCode для Mastercard, была запущена в начале 2000-х годов. В России внедрение 3D-Secure началось в середине 2000-х годов, первоначально для карт международных платёжных систем. С 2014 года, после создания Национальной системы платёжных карт (НСПК), протокол был адаптирован и для карт платёжной системы «Мир». В 2019 году Visa и Mastercard объявили о переходе на новую версию протокола — EMV 3-D Secure (версия 2.x), которая устраняла многие недостатки первой версии.

Принцип работы

Традиционная схема (3D-Secure 1.0)

Протокол 3D-Secure добавляет дополнительный шаг аутентификации в стандартный процесс онлайн-платежа. Взаимодействие происходит между четырьмя сторонами:

  1. Держатель карты (покупатель).
  2. Продавец (интернет-магазин).
  3. Банк-эквайер (банк, обслуживающий продавца).
  4. Банк-эмитент (банк, выпустивший карту покупателя).

Процесс выглядит следующим образом:

  1. Покупатель заполняет форму оплаты на сайте продавца (номер карты, срок действия, CVV2/CVC2).
  2. Продавец отправляет запрос на авторизацию в свой банк-эквайер.
  3. Банк-эквайер определяет, что карта участвует в программе 3D-Secure, и перенаправляет запрос в платёжную систему (Visa, Mastercard, Мир).
  4. Платёжная система перенаправляет запрос в банк-эмитент.
  5. Банк-эмитент проверяет, зарегистрирован ли держатель карты в программе 3D-Secure. Если да, то на экране покупателя открывается окно (обычно в виде iframe или перенаправления на отдельную страницу) с запросом дополнительного кода подтверждения.
  6. Покупатель вводит одноразовый пароль, полученный по SMS, в push-уведомлении или через мобильное приложение банка.
  7. Банк-эмитент проверяет введённый код. Если код верен, он генерирует цифровую подпись (CAVV — Cardholder Authentication Verification Value для Visa, AAV — Accountholder Authentication Value для Mastercard) и отправляет её обратно через платёжную систему продавцу.
  8. Продавец получает подтверждение аутентификации и завершает транзакцию. Если аутентификация не пройдена, транзакция отклоняется.

EMV 3-D Secure (версия 2.x)

Вторая версия протокола, известная как 3DS 2.0 и выше, была разработана консорциумом EMVCo (EMV — Europay, Mastercard, Visa). Её ключевые отличия:

  • Безопасность: Используется более сложная криптография и анализ данных.
  • Пользовательский опыт: Возможность проведения аутентификации без активного участия пользователя (frictionless flow). Банк-эмитент анализирует сотни параметров транзакции (история покупок, устройство, геолокация, IP-адрес, поведенческие паттерны) и принимает решение о её безопасности. Если риск низок, аутентификация проходит автоматически, без запроса кода.
  • Поддержка мобильных устройств: Протокол оптимизирован для работы в мобильных приложениях и браузерах, поддерживает биометрическую аутентификацию (отпечаток пальца, Face ID).
  • Расширенные данные: Передаётся значительно больше данных о транзакции и устройстве, что позволяет точнее оценивать риски.

Классификация и виды

По версии протокола

  • 3D-Secure 1.0 (Verified by Visa, Mastercard SecureCode, Mir Accept): Устаревшая версия, требующая обязательного ввода одноразового пароля. Характеризуется низкой конверсией (до 30-40% пользователей бросают оплату на этапе ввода кода) и уязвимостью к фишингу (поддельные страницы ввода кода).
  • EMV 3-D Secure (3DS 2.0, 3DS 2.1, 3DS 2.2): Современная версия, поддерживающая как активную (с вводом кода), так и пассивную (без ввода кода) аутентификацию. Обеспечивает более высокую конверсию (до 90-95%) и лучшую защиту.

По способу аутентификации

  • Одноразовый пароль (OTP): Код отправляется по SMS, в push-уведомлении или генерируется в мобильном приложении банка.
  • Биометрическая аутентификация: Использование отпечатка пальца, сканера лица или голоса на мобильном устройстве.
  • Аутентификация на основе рисков (RBA): Без активного участия пользователя, на основе анализа данных транзакции и устройства.

Применение

В электронной коммерции

3D-Secure является обязательным требованием для большинства интернет-магазинов, принимающих платежи банковскими картами. Без него продавец несёт полную ответственность за мошеннические транзакции (правило «chargeback liability shift»). С внедрением 3D-Secure ответственность за подтверждённую транзакцию переходит к банку-эмитенту.

В России

В России протокол 3D-Secure активно используется всеми крупными банками и платёжными системами. Для карт платёжной системы «Мир» используется собственная реализация — Mir Accept (аналог Verified by Visa). С 2021 года Банк России рекомендовал банкам внедрять EMV 3-D Secure для повышения безопасности и удобства пользователей. В условиях санкций и ухода международных платёжных систем (Visa, Mastercard) из России (2022 год) роль 3D-Secure для карт «Мир» и национальных платёжных инструментов значительно возросла.

В международных транзакциях

Для трансграничных платежей 3D-Secure является стандартом де-факто. Однако после 2022 года для российских карт Visa и Mastercard, выпущенных до ухода этих систем, проведение онлайн-транзакций за рубежом стало невозможным, так как они не поддерживаются российскими банками-эмитентами. Для карт «Мир» 3D-Secure работает в странах, где принимаются карты этой системы (Турция, Вьетнам, некоторые страны СНГ).

Критика и недостатки

Проблемы первой версии

  • Низкая конверсия: Многие пользователи прерывали оплату на этапе ввода одноразового пароля, особенно если он приходил с задержкой или не приходил вовсе.
  • Фишинг: Злоумышленники создавали поддельные страницы, имитирующие окно 3D-Secure, для кражи паролей.
  • Неудобство: Необходимость каждый раз вводить код, даже для мелких и регулярных покупок.
  • Зависимость от SMS: Код мог не дойти из-за проблем с мобильной связью или роумингом.

Проблемы второй версии

  • Сложность внедрения: Требует модернизации инфраструктуры банков и продавцов.
  • Конфиденциальность: Сбор большого объёма данных о пользователе и его устройстве вызывает вопросы о приватности.
  • Ложные срабатывания: Система анализа рисков может ошибочно отклонить легитимную транзакцию или, наоборот, пропустить мошенническую.

Интересные факты

  • Название «3D-Secure» расшифровывается как Three Domain Secure (три домена безопасности): домен продавца (Merchant Domain), домен банка-эквайера (Acquirer Domain) и домен банка-эмитента (Issuer Domain).
  • Первая версия протокола была разработана компанией Arcot Systems (позже приобретена CA Technologies) и позже лицензирована Visa и Mastercard.
  • В 2020 году, в период пандемии COVID-19, объём онлайн-транзакций резко вырос, что ускорило внедрение EMV 3-D Secure для снижения нагрузки на пользователей и повышения безопасности.
  • Некоторые крупные интернет-магазины (например, Amazon) могут не требовать 3D-Secure для постоянных клиентов с хорошей историей покупок, полагаясь на собственную систему анализа рисков.

Источники

  • Официальная документация платёжной системы Visa (Verified by Visa, EMV 3-D Secure).
  • Официальная документация платёжной системы Mastercard (Mastercard SecureCode, EMV 3-D Secure).
  • Официальная документация платёжной системы «Мир» (Mir Accept).
  • Материалы консорциума EMVCo (спецификации EMV 3-D Secure).
  • Публикации Банка России о развитии национальной платёжной системы и рекомендации по внедрению 3D-Secure.
  • Статьи в профильных изданиях (например, «Банковское обозрение», «Платежные системы») и аналитические отчёты компаний в сфере финтеха.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →