银行卡线上支付中,消费者熟悉多年的短信验证码,正在从事实上的主流认证方式,变成多种认证选择中的一种。
支付之家注意到,Visa与In-Solutions Global(ISG)在Global Fintech Fest 2026现场展示Visa Payment Passkey。按照ISG披露,银行和商户可以通过其支付平台,在无卡交易中引入基于FIDO标准的Passkey认证。
Union Bank of India、Central Bank of India、Bank of Maharashtra、Indian Overseas Bank和Indian Bank被列入参与发卡机构,相关能力目前处于“已上线或确认交付”状态,具体上线时间仍待后续公布。
Visa Payment Passkey此前已经进入印度市场。
7月2日,Visa宣布该能力正式上线,IDFC FIRST Bank成为首家银行合作伙伴,同时接入Juspay、Razorpay、PayU、Pine Labs、BillDesk、M2P等支付技术平台。两个月后,Visa又通过ISG把Passkey进一步接入支付平台,并向多家参与发卡机构推进。
过去,很多印度消费者在线使用银行卡付款时,已经习惯等待手机收到一次性验证码,再把这串数字输入支付页面。现在,卡组织和银行正在尝试把线上支付中“证明是本人”这件事,从一条短信移向设备和密码学凭证。
AI Agent开始参与交易以后,支付系统还需要进一步区分谁在操作、谁完成认证、谁给出了授权。
验证码之外
印度监管长期要求数字支付采用至少两个独立的认证因素,但没有规定额外认证因素必须采用SMS OTP。短信OTP后来成为市场普遍采用的额外认证方式。
RBI在2024年发布替代认证机制草案时就指出,印度数字支付生态事实上主要使用短信OTP作为额外认证因素。2025年9月发布的正式规则继续允许新的认证因素进入数字支付流程,同时保留SMS OTP。相关规则自2026年4月1日起执行。
这套规则为OTP之外的认证方式进入支付流程提供了更明确的制度空间。
在很多消费者熟悉的线上银行卡场景中,交易过程中会触发一次额外认证。银行向用户登记的手机号码发送一次性验证码,用户收到后手动输入,系统据此完成确认。这套流程已经被银行、商户和消费者广泛接受,也形成了稳定的使用习惯。
系统生成一个短时间内有效的临时秘密,通过通信网络发送给用户,再由用户把这个秘密输入支付页面。卡组织现在开始用另一种方式完成认证。
2024年8月,Mastercard选择印度作为Payment Passkey Service的全球首发市场,与Axis Bank以及Juspay、Razorpay、PayU等机构启动试点。其思路是把支付Token化与设备认证连接起来,让用户通过设备上的认证能力完成线上支付。
2026年7月,Visa也进入正式上线阶段。Visa Payment Passkey基于FIDO标准,允许持卡人使用设备原生的指纹、人脸、PIN、密码或图案完成认证。Visa当时明确表示,这项能力的目标之一是减少对传统OTP验证方式的依赖。
到9月,Visa又通过ISG向更多银行推进。随着Mastercard和Visa先后推进Passkey,印度银行卡线上认证开始出现可规模化部署的新路径,过去高度集中在OTP上的认证方式也在变得更多元。
认证进入后台
在用户端,Passkey最直观的变化是少了一次验证码输入。
过去要等待短信、查看验证码、输入六位数字,现在可能只需要在设备上刷脸、按指纹或者输入设备PIN。
Visa与ISG这一轮合作,则把Passkey进一步带入银行后台的支付处理体系。
7月Visa在印度正式上线Payment Passkey时,IDFC FIRST Bank是首家银行合作伙伴,同时已有一批商户和支付技术平台参与。ISG提供的则是覆盖发卡、收单、认证和交易处理等环节的平台能力,Passkey可以接入这些既有能力。
按照ISG对方案的描述,银行可以在现有支付基础设施上接入新的认证能力,而不必围绕Passkey重新建设一套完整系统。Passkey的部署对象正从单家银行、商户和支付服务商,向连接多家机构的平台层延伸。
五家参与发卡机构扩大了推进对象,平台接入则让这种认证方式进一步进入银行原有的支付技术体系。
OTP和Passkey之间的差异,也不只在于一个输数字、一个刷脸。
在很多线上银行卡支付场景中,OTP表现为交易过程中的一次独立认证挑战。系统向用户发送一段短时间内有效的信息,用户重新输入,再由系统完成验证。整个过程依赖用户取得并提交发送到特定通信渠道上的临时秘密。
Passkey把认证更多地放到设备和密码学凭证之间。用户看到的可能只是指纹、人脸或者设备PIN,但生物特征本身不会作为“密码”发送给商户或卡组织。设备完成本地解锁后,再利用与Passkey对应的密码学凭证完成验证。
用户少输一次验证码的背后,是认证从手动提交临时秘密,转向设备与密码学凭证之间的验证。
消费者熟悉的OTP模式,需要在支付过程中增加一次验证码输入。Passkey则把用户、设备和凭证之间的关系直接带进支付流程,认证可以由设备和系统之间完成密码学验证。
当这种能力进入ISG这样的支付平台后,认证也从结账页面上的一个额外动作,进一步进入既有发卡、收单和认证体系,并与平台已有的Token化等能力衔接。
从公开进展看,Mastercard的Payment Passkey Service已经从印度首发试点进入后续扩展,Visa则从首家银行正式上线进一步推进到平台接入。
一旦认证能够由设备和密码学凭证完成,并作为支付系统中的能力被调用,它的作用就不再只是让消费者少输入一次验证码。接下来,执行交易操作的也可能不再始终是消费者本人。
当AI参与交易
传统银行卡线上消费中,购买决定、支付操作和消费者认证通常集中在同一个消费者身上。
消费者自己决定买什么,自己进入结账页面,自己选择银行卡,也由自己完成认证和交易确认。在这样的流程里,短信OTP能够承担即时确认作用。银行把验证码发到持卡人登记的手机上,正在操作支付的人取得验证码并完成输入,交易由此增加一层认证。
AI Agent参与交易后,这些动作开始由不同主体完成。
消费者可以先给出需求、预算或购买条件,再由Agent代为完成搜索、下单甚至部分支付操作。被调用的仍可能是消费者授权使用的银行卡或其他支付凭证,但直接与商户系统交互、发出请求和执行操作的,已经可能是一套软件。
支付系统需要同时识别发起请求的Agent、它所代表的消费者,以及消费者给出的授权范围。
Payment Passkey解决的是消费者认证这一层。消费者完成认证,并不代表Agent因此获得了替用户完成任意交易的权限。
即使消费者已经完成Passkey认证,系统仍然需要确认Agent是否可信,它是否代表对应消费者,用户给出的购买指令是什么,可以调用哪一个支付凭证,以及当前交易有没有超出授权范围。
Visa正在推进的Trusted Agent Protocol已经把这些关系分别处理。按照Visa公开的协议设计,其中包含识别可信Agent、关联其所代表消费者以及传递支付凭证相关可验证信息的机制,也包含帮助商户识别和验证用户购买指令的设计。
在这套关系中,Passkey用于消费者认证,Agent识别用于确认与商户交互的软件主体,代表关系和购买指令约束Agent可以替用户做什么,支付凭证则对应最终调用的支付工具或账户关系。
过去,因为消费者通常全程参与支付,这些关系很少需要逐一显性呈现。Agent进入后,支付系统需要分别识别这些关系,并建立可以验证的连接。
智能体支付首先改变的未必是银行卡本身,而是银行卡交易中谁来操作、谁来认证、谁来授权,以及支付系统如何验证这些关系。
这里是支付之家。我们关注支付表象之下的规则差异与逻辑变化,提供支付科技领域增量信息。观点内容仅供参考。
未经允许,严禁转载。发布者:支付之家 转载或引用请注明出处:https://www.zfzj.cn/15360.html