人生就是不斷學習,調整與更新持續前進。

為什麼用 CyberSource 收單一定要做好 3DS 驗證

一個常見的誤解:沒有 3DS,交易也能成功

很多商家在串接 CyberSource 的過程中會發現一件事:就算跳過 3D Secure(3DS)驗證,直接用卡號送出 Authorization,交易大多數時候依然會成功過卡。於是很自然地會想——3DS 是不是可有可無?

答案是:短期內看起來沒差,長期一定會出問題。

為什麼沒有 3DS 也能過卡?

CyberSource 支援「純卡號授權(straight-through authorization)」,也就是不帶 3DS 驗證資料,直接把卡號、金額等基本資訊送去發卡行請款。3DS 本質上是一層「風險轉嫁機制(Liability Shift)」,加上部分地區的法規要求(例如歐盟與英國的 PSD2 SCA 規範),並不是每一筆交易都被強制要求驗證,所以在非強制地區,交易通常還是會被放行。

標準的 3DS 驗證流程長怎樣

一筆完整、有做 3DS 驗證的交易,大致會經過以下六個步驟:

  1. 顧客結帳 — 在商店網站輸入卡號與訂單資訊
  2. 收集裝置資訊 — 透過 Cardinal Cruise SDK 蒐集裝置指紋,供風險評估使用
  3. 3DS 註冊查詢 — CyberSource 向卡別(Visa、Mastercard 等)的名錄伺服器查詢該卡是否支援 3DS
  4. 導向發卡行驗證 — 若判定需要挑戰驗證,會導向發卡行的 ACS 頁面,讓持卡人輸入 OTP 或完成生物辨識
  5. 取得驗證結果 — 拿到 CAVV、ECI、XID 等驗證憑證
  6. 送出交易授權 — 將驗證結果一併送給 CyberSource,完成正式的信用卡 Authorization

少了這段流程,交易並非不能過,而是少了中間這一層風險把關與責任歸屬的依據。

少了 3DS,代價藏在哪裡

1. 責任全部留在商家身上

這是最核心的一點。完成 3DS 驗證的交易,一旦發生盜刷爭議,責任會轉移到發卡行(Liability Shift)。沒有 3DS 的交易,就算現在順利過卡,未來只要出現 chargeback,損失基本上都要商家自己承擔。

2. Pending 狀態會變多、變得難預測

沒有 3DS 資料時,發卡行或 CyberSource 的 Decision Manager 對交易的信心較低,容易出現以下幾種情況,導致交易卡在 pending:

也就是說,補上 3DS 之後,這類「不確定要不要放行」的交易會明顯減少,整體過卡率反而更穩定。

3. 法規要求只會越擴越廣

即使目前主要交易市場不在歐盟或英國,SCA 類的驗證規範正逐步擴散到其他地區。與其等到被迫合規時臨時改造整個收單流程,不如提前把 3DS 補上。

實務上該怎麼補

如果目前的串接是「跳過驗證,直接打 Authorization」,需要補上的就是前面提到的中段流程:在送出 Authorization 之前,先透過 CyberSource 的 Payer Authentication API(或整合在 Decision Manager 裡的 Cardinal Cruise)完成裝置指紋收集、Enrollment 查詢、必要時的 ACS 挑戰,取得 CAVV / ECI / XID 之後,再把這些驗證結果一併送進 Authorization 請求。

小結

3DS 驗證不是用來「讓交易更難成功」的多餘步驟,而是商家保護自己、降低不確定性的一道防線。短期內少了它,交易看起來一切正常;但爭議發生時的責任歸屬、審核佇列造成的 pending、以及未來法規擴大適用範圍的風險,都是現在省下的這一步遲早要付出的代價。