Технология 3-D Secure для подтверждения платежей¶
3-D Secure — технология аутентификации держателя банковской карты при совершении онлайн-платежей, разработанная платёжными системами Visa и Mastercard для снижения риска мошенничества в интернете. Название происходит от англ. Three Domain Secure («три домена безопасности»), что отражает участие трёх сторон: банка-эмитента (выпустившего карту), банка-эквайера (обслуживающего торговую точку) и платёжной инфраструктуры (домена взаимодействия). Технология добавляет дополнительный этап проверки личности плательщика, как правило, через ввод одноразового пароля или подтверждение в мобильном приложении.
¶История и развитие
Первая версия протокола, 3-D Secure 1.0, была внедрена в начале 2000-х годов. Под брендами Verified by VISA и Mastercard SecureCode технология стала стандартом для интернет-эквайринга. Однако первоначальная реализация имела существенные недостатки: статичный пароль был уязвим для фишинга, а сам процесс часто приводил к росту числа брошенных корзин из-за дополнительных действий покупателя.
В 2016 году платёжные системы анонсировали EMV 3-D Secure (3DS 2.0), который стал ответом на ужесточение требований к безопасности в Европейском союзе (Директива PSD2 о сильной аутентификации клиента). Новая версия позволила передавать значительно больше данных о транзакции (история покупок, IP-адрес, данные устройства) для риск-анализа. Это дало возможность банкам принимать решение о подтверждении без активного участия клиента (так называемый frictionless flow — бесшовный сценарий). Внедрение 3DS 2.0 в России активно шло с 2019 года параллельно с переходом на платёжное законодательство о дополнительной аутентификации.
¶Принцип работы
Процесс подтверждения платежа через 3-D Secure выглядит следующим образом:
- Инициация: Покупатель вводит данные карты на сайте магазина. Платёжный шлюз отправляет запрос на проверку возможности применения 3-D Secure.
- Проверка: Банк-эмитент оценивает риск транзакции. Если риск низкий и карта привязана к доверенному устройству, может быть применён бесшовный сценарий — платёж проходит без ввода кода.
- Аутентификация: При повышенном риске клиент перенаправляется на страницу банка или в мобильное приложение, где вводит одноразовый пароль из SMS, push-уведомления или подтверждает операцию биометрией (отпечаток пальца, Face ID).
- Завершение: Банк-эмитент передаёт результат аутентификации платёжной системе, после чего транзакция завершается, а данные о подтверждении (CAVV) сохраняются для разрешения возможных споров.
¶Ключевые версии и отличия
| Версия | Ключевые особенности | Уровень безопасности |
|---|---|---|
| 3DS 1.0 | Статичный пароль, минимальный объём передаваемых данных, высокая доля отказов | Низкий |
| 3DS 2.0 | Динамические данные, риск-анализ, поддержка биометрии, бесшовные сценарии | Высокий |
| 3DS 2.2 | Расширение сценариев для умных устройств, поддержка оплаты по QR-коду | Высокий |
¶Применение в России
В Российской Федерации технология 3-D Secure является обязательной частью процессинга большинства банков. Согласно требованиям платёжных систем и рекомендациям Банка России, использование 3-D Secure позволяет:
- Снизить риски чарджбэков (возвратов платежей по спорам) для интернет-магазинов. При успешной аутентификации ответственность за мошенническую операцию, как правило, перекладывается на банк-эмитент.
- Повысить лимиты на сумму разовой операции без дополнительных проверок со стороны банка.
- Обеспечить юридическую значимость операции при рассмотрении претензий в суде.
С 2022 года в связи с уходом международных платёжных систем Visa и Mastercard из России, технология продолжает использоваться через Национальную систему платёжных карт (НСПК) и платёжную систему «Мир». Для карт «Мир» используется собственная реализация протокола, основанная на стандартах 3-D Secure, что обеспечивает совместимость с международными платёжными шлюзами.
¶Критика и ограничения
Несмотря на развитие, технология не лишена недостатков. Основные претензии связаны с:
- UX-проблемами: Ввод кода из SMS может занимать время, а при плохой связи или утере телефона доступ к средствам блокируется.
- Фишингом: Злоумышленники создают поддельные страницы аутентификации, имитируя интерфейс банка, хотя в версии 2.0 эта проблема решена за счёт передачи данных в приложение банка, а не на веб-страницу.
- Ложными срабатываниями: Слишком строгие алгоритмы риск-менеджмента могут блокировать легитимные покупки, вызывая недовольство клиентов.
¶Перспективы
Дальнейшее развитие технологии связано с внедрением стандартов FIDO2 и WebAuthn, которые предполагают использование аппаратных ключей и биометрии вместо паролей. Также наблюдается тенденция к полному отказу от активного участия клиента в процессе аутентификации за счёт анализа поведения пользователя и его устройства, что делает платежи быстрее и незаметнее для законного держателя карты.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


