第 8 章 卡不在场:一场持续三十年的欺诈军备竞赛

所属:第二部分 · 卡(第 4–8 章) 前置:第 6 章(interchange、卡不在场费率更高)、第 7 章(授权、拒付、ISO 8583) 本章新概念:卡不在场、责任转移、CVV、AVS、3DS、令牌化、网络令牌、DPAN


一、上一章留下的问题

上一章最后说:以上全部建立在两个前提上——卡在现场,人在现场。网上买东西时这两个前提同时消失,于是问题变成:谁来证明这笔交易是持卡人本人做的?证明不了又发生盗刷,损失算谁的?

先给这个场景一个名字:卡不在场(card-not-present,简称 CNP,指商户在交易时拿不到实体卡、也见不到人,只拿到一串卡号)。

对应的是卡在场(card-present):卡插进读卡器、芯片跑一遍密码学验证、人在柜台前。


二、问题的本质:卡号是一串可以被复制的数字

实体卡的芯片每次交易都会生成一个不可复用的验证码,抄不走。但卡不在场交易只需要三样东西:卡号、有效期、卡背面的三位数。

这三样都印在卡上,都能被抄写、被拍照、被数据库泄露一次性拿走几百万条。

一串能被复制的数字,就不可能成为身份证明。 三十年的技术演进,本质上都在回答同一个问题:既然卡号靠不住,那靠什么?


三、卡组织的工具不是技术,是规则

这是本章最重要的一点,也是最容易被技术出身的人忽略的一点。

Visa 和 Mastercard 想推动一项新技术时,它们不能命令几千家银行和几千万家商户去升级系统。它们手上只有一件武器——改规则,让损失落到不升级的那一方头上。

这个机制叫责任转移(liability shift):

谁没有采用规定的技术,谁承担这笔欺诈损失。

默认情况下,卡不在场的欺诈损失由商户承担(因为它没能验证持卡人)。但如果商户用了卡组织要求的验证技术,损失就转给发卡行。

于是升级不再需要说服,只需要算账:

商户的选择 后果
不升级 欺诈损失自己扛
升级 损失转给发卡行,但要付出集成成本和转化率损失

商户会自己算哪边划算。卡组织从来不需要强制任何人。 四方模型说卡组织卖的是规则的可执行性,这里就是最典型的用法。


四、技术演进链:每一步都是上一步的问题催生的

第一代:CVV —— 证明你拿着实体卡

卡背面那三位数(Visa 叫 CVV2,Mastercard 叫 CVC2)不印在磁条里、不允许商户存储。所以泄露的数据库里通常没有它。

第二代:AVS —— 核对账单地址

商户把用户填的账单地址寄给发卡行核对。

第三代:3DS 1.0 —— 让发卡行直接验证本人

3DS 全称 3-D Secure,“3-D” 指三个域:发卡行域、收单行域、卡组织提供的互操作域。

做法是:结账时跳出一个发卡行的页面,要求输入密码或短信验证码。验证通过,责任转移给发卡行。

这里出现了本章最值得记住的取舍:

每增加一道验证,欺诈率下降,转化率也下降。产品要找的不是最安全的方案,是让两条损失之和最小的那个点。

3DS 1.0 的失败不是技术失败,是它站错了这个平衡点。很多商户宁可自己承担欺诈损失,也不肯上 3DS 1.0。

第四代:3DS 2.0 —— 把验证变成默认无感

思路变了:不再对每笔交易都拦一道,改成让发卡行提前拿到足够多的信息,自己判断这一笔要不要拦。

具体做法是,商户在发起授权之前,先把一大批风险信号发给发卡行——设备指纹、历史行为、收货地址、IP、购物车内容,规范里定义了 100 多项。

于是绝大多数交易走“无摩擦流程”——用户什么都感觉不到,责任照样转移;只有少数高风险交易才弹出验证。

3DS 1.0 3DS 2.0
验证时机 每笔都拦 按风险决定是否拦
用户感知 强制跳转输密码 多数交易无感
传给发卡行的信息 极少 100 多项风险信号
移动端体验 极差 支持 App 内原生流程与生物识别
商户接受度 抵触 普遍采用

这一代的关键不是技术更强,是它把摩擦从“所有人”重新分配给了“可疑的人”。

把前面那条取舍画出来,两代 3DS 的差别就是位置的差别:

验证强度与两种损失的取舍示意:验证越严欺诈损失越低、转化率损失越高,两者之和是一条中间低两头高的曲线;3DS 1.0 站在右侧过头的位置,3DS 2.0 靠近总损失最小点

3DS 1.0 不是技术失败,是它站在了曲线右边太远的地方。3DS 2.0 什么都没多做,只是往左移回了低点附近。

欧洲的 PSD2 法规(第二版支付服务指令)要求线上支付必须做强客户认证。规则 2019 年 9 月生效,各国分批推迟到 2020 至 2022 年才真正强制执行。这是 3DS 2.0 在欧洲普及的直接推力。回到Interchange那条方法——看到市场差异先找制度差异:欧洲 3DS 覆盖率远高于美国,原因是法规强制,不是欧洲商户更爱安全。


五、另一条路:令牌化解决的是完全不同的问题

3DS 和令牌化(tokenization)经常被混为一谈,其实它们回答的是两个不同的问题。

3DS 令牌化
回答的问题 这个人是不是持卡人本人 卡号泄露了会不会被拿去别处用
作用时点 交易发生时 卡号被存储和传输的全过程
防的是 冒用 泄露后的复用

令牌化的做法:卡组织维护一个映射表,把真实卡号(PAN)换成一串格式一样但没有价值的替代号码,叫网络令牌(network token)。商户存的是令牌,不是卡号。

关键在于令牌是带使用条件的

限制维度 效果
绑定商户 从 A 商户偷到的令牌,在 B 商户用不了
绑定设备 手机里的令牌换个设备就失效
可单独注销 一家商户被拖库(数据库被整批偷走),只作废它那批令牌,不用换卡

所以令牌化实际上把“一把万能钥匙”换成了“一串只能开一扇门的钥匙”。

Apple Pay 就是这套机制的消费级封装。 你手机里存的不是卡号,是一个绑定这台设备的令牌,叫 DPAN(device PAN,设备专用卡号)。这解释了一件日常现象:手机丢了不用换卡,远程注销那个 DPAN 就行,实体卡照常能刷。

回到上一章:令牌化没有改动 ISO 8583 报文结构,它只是把 DE2(报文里放卡号的那个字段)里的真实卡号换成了网络令牌。而令牌本身就是一串格式完全合法的卡号——位数、校验规则和真卡号一模一样,只是查不到对应的真实账户。这就是它能被全球快速采用的原因——在下游系统眼里它就是一个普通卡号,一个字节都不用改。


六、四种技术的定位对照

技术 解决什么 谁受益最大 主要代价
CVV 数据库泄露后的直接盗刷 商户 接近零,多收一个字段而已
AVS 卡号被盗但不知持卡人住址 商户 误拒率高,仅少数国家可用
3DS 2.0 冒用他人身份下单 商户(责任转移) 集成复杂,少量转化率损失
令牌化 卡号泄露后被跨商户复用 全链条 需卡组织与发卡行支持

它们不是替代关系,是叠加的。今天一笔典型的电商交易,四样可能同时在跑。


七、这一章引出的问题

到这里,第二部分讲完了。卡这条轨道很完善:全球通用、秒级授权、有担保、有争议处理机制、有一整套欺诈防控。

但它有三个改不掉的性质:

性质 后果
费率按金额比例收 金额越大越贵。付 100 万房款要付 2 万手续费,没人接受
天然是“拉”的模式 商户从持卡人账上拉钱。发工资是反过来的,卡做不了
有拒付机制 对收款方意味着钱到手 120 天内仍可能被追回

所以有大量场景卡覆盖不了:发工资、付房租、缴税、企业之间的货款、还房贷。

这些钱怎么走?答案是回到地基那三章的银行账户体系。下一章讲美国最主要的那一条:ACH。


八、自检题

  1. 为什么卡组织推动新技术靠的是改规则而不是发通知?用责任转移这个词解释。
  2. 一家商户欺诈损失率 0.3%,上 3DS 后欺诈损失降到 0.05%,但结账转化率下降 2%。它的毛利率是 20%。该不该上?
  3. 如果某商户被拖库、令牌全部泄露,攻击者能用这些令牌做什么?

九、参考答案

先自己答完再往下看。

  1. 因为卡组织手上没有强制力——它既不雇佣发卡行,也不管理商户。它唯一能改的是规则,而规则能决定损失落在谁头上。把“不升级就自己承担欺诈损失”写进规则之后,每一方会自己算账并做出对自己有利的选择,升级就自发发生了。这比命令有效,因为它不需要执行力,只需要参与方是理性的。

  2. 假设销售额 100:

    • 欺诈损失变化:0.3% → 0.05%,节省 0.25,即 0.25 元。
    • 转化率下降 2%,销售额从 100 降到 98,少赚的是毛利:2 × 20% = 0.40 元。
    • 净效果 = 节省 0.25 − 损失 0.40 = −0.15,不划算。

    交叉验证:临界点在转化率损失 = 0.25 ÷ 20% = 1.25%。也就是说转化率下降若小于 1.25% 就该上,大于就不该上。这正是 3DS 1.0 被商户抵制、3DS 2.0 被普遍接受的原因——2.0 把转化率损失压到了临界点以下。

  3. 几乎什么都做不了。令牌绑定了特定商户(有时还绑定设备),在别处不被受理;被拖库的商户只需要请卡组织作废这一批令牌,持卡人不用换卡,其他商户不受影响。这正是令牌化的设计目的:把一次泄露的爆炸半径限制在单个商户内。


上一章:第 7 章 一笔卡交易的三段生命周期 下一章:第 9 章 ACH:便宜、慢、可以被退回