一個常見的誤解:沒有 3DS,交易也能成功
很多商家在串接 CyberSource 的過程中會發現一件事:就算跳過 3D Secure(3DS)驗證,直接用卡號送出 Authorization,交易大多數時候依然會成功過卡。於是很自然地會想——3DS 是不是可有可無?
答案是:短期內看起來沒差,長期一定會出問題。
為什麼沒有 3DS 也能過卡?
CyberSource 支援「純卡號授權(straight-through authorization)」,也就是不帶 3DS 驗證資料,直接把卡號、金額等基本資訊送去發卡行請款。3DS 本質上是一層「風險轉嫁機制(Liability Shift)」,加上部分地區的法規要求(例如歐盟與英國的 PSD2 SCA 規範),並不是每一筆交易都被強制要求驗證,所以在非強制地區,交易通常還是會被放行。
標準的 3DS 驗證流程長怎樣
一筆完整、有做 3DS 驗證的交易,大致會經過以下六個步驟:
- 顧客結帳 — 在商店網站輸入卡號與訂單資訊
- 收集裝置資訊 — 透過 Cardinal Cruise SDK 蒐集裝置指紋,供風險評估使用
- 3DS 註冊查詢 — CyberSource 向卡別(Visa、Mastercard 等)的名錄伺服器查詢該卡是否支援 3DS
- 導向發卡行驗證 — 若判定需要挑戰驗證,會導向發卡行的 ACS 頁面,讓持卡人輸入 OTP 或完成生物辨識
- 取得驗證結果 — 拿到 CAVV、ECI、XID 等驗證憑證
- 送出交易授權 — 將驗證結果一併送給 CyberSource,完成正式的信用卡 Authorization
少了這段流程,交易並非不能過,而是少了中間這一層風險把關與責任歸屬的依據。
少了 3DS,代價藏在哪裡
1. 責任全部留在商家身上
這是最核心的一點。完成 3DS 驗證的交易,一旦發生盜刷爭議,責任會轉移到發卡行(Liability Shift)。沒有 3DS 的交易,就算現在順利過卡,未來只要出現 chargeback,損失基本上都要商家自己承擔。
2. Pending 狀態會變多、變得難預測
沒有 3DS 資料時,發卡行或 CyberSource 的 Decision Manager 對交易的信心較低,容易出現以下幾種情況,導致交易卡在 pending:
- 發卡行要求強制驗證但沒收到 3DS 資料:在 SCA 強制地區,發卡行可能不會直接拒絕,而是回傳 pending / review,等待人工審核或 step-up 驗證
- Decision Manager 攔截:缺少 3DS 認證會拉高風險分數,觸發人工審核佇列
- AVS / CVV 部分不符:少了 3DS 這層驗證,地址或安全碼稍有出入就容易被標記為需要複核
- 特定卡種或發卡行政策:海外卡、高風險 BIN 對無 3DS 交易本來就會套用更嚴格的審查機制
也就是說,補上 3DS 之後,這類「不確定要不要放行」的交易會明顯減少,整體過卡率反而更穩定。
3. 法規要求只會越擴越廣
即使目前主要交易市場不在歐盟或英國,SCA 類的驗證規範正逐步擴散到其他地區。與其等到被迫合規時臨時改造整個收單流程,不如提前把 3DS 補上。
實務上該怎麼補
如果目前的串接是「跳過驗證,直接打 Authorization」,需要補上的就是前面提到的中段流程:在送出 Authorization 之前,先透過 CyberSource 的 Payer Authentication API(或整合在 Decision Manager 裡的 Cardinal Cruise)完成裝置指紋收集、Enrollment 查詢、必要時的 ACS 挑戰,取得 CAVV / ECI / XID 之後,再把這些驗證結果一併送進 Authorization 請求。
小結
3DS 驗證不是用來「讓交易更難成功」的多餘步驟,而是商家保護自己、降低不確定性的一道防線。短期內少了它,交易看起來一切正常;但爭議發生時的責任歸屬、審核佇列造成的 pending、以及未來法規擴大適用範圍的風險,都是現在省下的這一步遲早要付出的代價。