Открыть сервис

Технология 3-D Secure для подтверждения платежей

3-D Secure — технология аутентификации держателя банковской карты при совершении онлайн-платежей, разработанная платёжными системами Visa и Mastercard для снижения риска мошенничества в интернете. Название происходит от англ. Three Domain Secure («три домена безопасности»), что отражает участие трёх сторон: банка-эмитента (выпустившего карту), банка-эквайера (обслуживающего торговую точку) и платёжной инфраструктуры (домена взаимодействия). Технология добавляет дополнительный этап проверки личности плательщика, как правило, через ввод одноразового пароля или подтверждение в мобильном приложении.

История и развитие

Первая версия протокола, 3-D Secure 1.0, была внедрена в начале 2000-х годов. Под брендами Verified by VISA и Mastercard SecureCode технология стала стандартом для интернет-эквайринга. Однако первоначальная реализация имела существенные недостатки: статичный пароль был уязвим для фишинга, а сам процесс часто приводил к росту числа брошенных корзин из-за дополнительных действий покупателя.

В 2016 году платёжные системы анонсировали EMV 3-D Secure (3DS 2.0), который стал ответом на ужесточение требований к безопасности в Европейском союзе (Директива PSD2 о сильной аутентификации клиента). Новая версия позволила передавать значительно больше данных о транзакции (история покупок, IP-адрес, данные устройства) для риск-анализа. Это дало возможность банкам принимать решение о подтверждении без активного участия клиента (так называемый frictionless flow — бесшовный сценарий). Внедрение 3DS 2.0 в России активно шло с 2019 года параллельно с переходом на платёжное законодательство о дополнительной аутентификации.

Принцип работы

Процесс подтверждения платежа через 3-D Secure выглядит следующим образом:

  1. Инициация: Покупатель вводит данные карты на сайте магазина. Платёжный шлюз отправляет запрос на проверку возможности применения 3-D Secure.
  2. Проверка: Банк-эмитент оценивает риск транзакции. Если риск низкий и карта привязана к доверенному устройству, может быть применён бесшовный сценарий — платёж проходит без ввода кода.
  3. Аутентификация: При повышенном риске клиент перенаправляется на страницу банка или в мобильное приложение, где вводит одноразовый пароль из SMS, push-уведомления или подтверждает операцию биометрией (отпечаток пальца, Face ID).
  4. Завершение: Банк-эмитент передаёт результат аутентификации платёжной системе, после чего транзакция завершается, а данные о подтверждении (CAVV) сохраняются для разрешения возможных споров.

Ключевые версии и отличия

ВерсияКлючевые особенностиУровень безопасности
3DS 1.0Статичный пароль, минимальный объём передаваемых данных, высокая доля отказовНизкий
3DS 2.0Динамические данные, риск-анализ, поддержка биометрии, бесшовные сценарииВысокий
3DS 2.2Расширение сценариев для умных устройств, поддержка оплаты по QR-кодуВысокий

Применение в России

В Российской Федерации технология 3-D Secure является обязательной частью процессинга большинства банков. Согласно требованиям платёжных систем и рекомендациям Банка России, использование 3-D Secure позволяет:

  • Снизить риски чарджбэков (возвратов платежей по спорам) для интернет-магазинов. При успешной аутентификации ответственность за мошенническую операцию, как правило, перекладывается на банк-эмитент.
  • Повысить лимиты на сумму разовой операции без дополнительных проверок со стороны банка.
  • Обеспечить юридическую значимость операции при рассмотрении претензий в суде.

С 2022 года в связи с уходом международных платёжных систем Visa и Mastercard из России, технология продолжает использоваться через Национальную систему платёжных карт (НСПК) и платёжную систему «Мир». Для карт «Мир» используется собственная реализация протокола, основанная на стандартах 3-D Secure, что обеспечивает совместимость с международными платёжными шлюзами.

Критика и ограничения

Несмотря на развитие, технология не лишена недостатков. Основные претензии связаны с:

  • UX-проблемами: Ввод кода из SMS может занимать время, а при плохой связи или утере телефона доступ к средствам блокируется.
  • Фишингом: Злоумышленники создают поддельные страницы аутентификации, имитируя интерфейс банка, хотя в версии 2.0 эта проблема решена за счёт передачи данных в приложение банка, а не на веб-страницу.
  • Ложными срабатываниями: Слишком строгие алгоритмы риск-менеджмента могут блокировать легитимные покупки, вызывая недовольство клиентов.

Перспективы

Дальнейшее развитие технологии связано с внедрением стандартов FIDO2 и WebAuthn, которые предполагают использование аппаратных ключей и биометрии вместо паролей. Также наблюдается тенденция к полному отказу от активного участия клиента в процессе аутентификации за счёт анализа поведения пользователя и его устройства, что делает платежи быстрее и незаметнее для законного держателя карты.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →