中国香港一场新手机预购,把信用卡线上支付的一道风险防线推到了台前。
9月14日,香港警方披露,截至当日下午5时,已经接获1209名市民报案,涉及未经授权的信用卡交易,总金额约2500万港元。相关信用卡被用于网上订购苹果手机,案件暂列“以欺骗手段取得财产”,由警方网络安全及科技罪案调查科跟进。
这起事件还有一个关键问题没有答案,信用卡资料究竟从哪里泄露。警方表示,根据相关银行及公司的初步调查,其系统运作正常,暂时没有迹象显示事件涉及网络攻击。调查正在追查受影响人士是否曾在共同平台提交信用卡资料,以及是否曾经遭遇钓鱼诈骗。
警方同时确认,涉案预购交易无需经过一次性短信验证码等持卡人额外确认,付款可以在没有持卡人确认的情况下完成。
“为什么没有验证码”由此成为事件讨论的焦点。
但在今天的线上信用卡支付中,一笔网上交易本来就可能在没有持卡人再次输入验证码的情况下完成。
持卡人没有再次确认,后面的支付链能不能及时识别异常,成为这起事件留下的另一个问题。
没有OTP,交易为什么还能完成
不少消费者已经习惯把OTP理解成网上刷信用卡的一道“密码”。
购物时输入卡号、有效期和安全码,随后银行发送短信验证码,消费者输入验证码,交易完成。从持卡人的直观体验看,这一步意味着银行正在进一步确认是不是本人付款。
线上信用卡支付早已不只有这一种认证方式。
这类交易通常属于Card-Not-Present,也就是CNP无卡交易。由于实体卡和持卡人不在商户现场,线上支付需要依靠额外的数据、认证和风险控制判断交易是否可以继续。
3-D Secure,也就是3DS,是其中一套重要的线上支付认证机制。
3DS并不等于“每一笔交易都发验证码”。
EMVCo将3DS的主要认证路径分为Frictionless Flow和Challenge Flow。前者允许发卡机构根据交易等信息进行风险判断,在不要求持卡人额外交互的情况下完成认证。如果访问控制服务器ACS认为还需要进一步检查,则可以要求进入Challenge,由持卡人通过OTP、银行App等方式完成额外认证。
因此,一笔正常的网上信用卡交易没有出现验证码,本身并不反常。
警方披露,涉案预购交易没有要求持卡人通过OTP等方式再次确认,但没有公布具体的3DS认证流程。
3DS认证、发卡授权以及后续欺诈监测属于不同的风险控制环节。一笔交易前面没有要求用户输入验证码,后面的授权和风险监测仍然需要继续工作。
没有出现OTP,只说明持卡人没有在这个环节被要求再次确认。异常交易能不能被发现,还要看后面的风险控制。
用户没有再次确认,后面的风险由谁接住
事件发生后,汇丰、渣打和恒生均表示会调查受影响交易。渣打表示,如果调查确认有关交易未经持卡人授权,持卡人无需承担相关款项。汇丰和恒生也表示,会在适用情况下按照信用卡组织规则启动退单机制。
三家银行的回应均提到,3DS可为网上交易增加额外认证,具体是否采用相关安排,与商户的交易设置有关。香港金管局进一步说明,个别商户可能基于运营考虑,不使用或暂停额外认证安排。在这种情况下,商户需要承担有关未经授权交易的责任及财务损失。
商户少一道前端认证,相关风险仍然存在。
线上结账体验本身就是支付业务的一部分。认证步骤过多,会增加正常消费者的操作成本,甚至影响交易完成。减少不必要的用户交互,则可以让付款更顺畅。
香港金管局现行《电子银行风险管理》监管政策已经明确要求,发卡机构应建立有效机制,监测和识别潜在未经授权的CNP支付卡交易,包括分析3DS提供的IP地址、持卡人电话号码等信息。
如果发现可疑CNP交易,发卡机构应取得持卡人的额外确认,例如通过双向短信或者银行App确认,即使这笔交易此前已经完成认证。
一笔交易可能已经通过某一道认证,后续监测仍然可能发现新的风险信号。如果风险升高,支付流程仍可以再次要求持卡人确认,或者采取其他控制措施。
信用卡线上支付的安全,本来就不只靠一道验证码。
前面有商户采用的认证安排,3DS内部存在风险判断和Challenge,交易进入授权以后,发卡机构还要继续进行风险控制,之后还有异常交易监测以及争议处置。
此次事件中,当交易没有要求持卡人再次确认,商户的认证安排、发卡机构的授权判断和后续欺诈监测,都关系到异常交易能否被及时识别。
警方仍在调查信用卡资料来源,以及实际使用这些资料进行网上预购的人员。
认证可以结束,风险管理不能就此结束。
支付流程减少用户交互以后,后台识别异常交易的能力反而更加重要。
用户少做一步,不应意味着风险控制也跟着少一步。
支付可以少打扰用户,但不能少一道防线
现代3DS允许一部分交易减少持卡人交互,本身就有明确的支付体验考虑。EMVCo指出,Frictionless Flow通过实时风险评估,让发卡机构能够在不Challenge持卡人的情况下完成认证,从而减少支付摩擦。
如果每一笔正常交易都要求消费者跳转页面、等待短信、输入验证码,正常交易同样会增加时间和操作成本。
支付风控需要解决的是,哪些交易可以顺畅完成,哪些交易已经出现足够明显的风险信号,需要提高认证强度、重新取得持卡人确认,甚至直接拒绝。
让低风险交易尽量顺畅,把更强的认证和拦截留给异常交易,这正是风险型认证存在的价值。
这起涉及1209人报案的信用卡盗用事件,已经留下一个现实问题。当交易没有要求持卡人本人再次确认,后台能不能及时发现它已经出现了需要重新验证甚至拒绝的风险。
成熟的线上支付,应当在大多数正常交易中尽量减少不必要的打扰,也要在风险真正升高时及时加回更强的认证和控制。
减少用户确认,不能同时减少后台的风险控制。
这里是支付之家。我们关注支付表象之下的规则差异与逻辑变化,提供支付科技领域增量信息。观点内容仅供参考。
未经允许,严禁转载。发布者:支付之家 转载或引用请注明出处:https://www.zfzj.cn/15082.html