مسئولیت تراکنشهای بدون حضور کارت: چگونه فروشندگان اینترنتی ریسک تقلب را میپذیرند
در تراکنشهای بدون حضور فیزیکی کارت، مسئولیت خریدهای متقلبانه بهطور پیشفرض بهجای بانک صادرکننده، بر عهده فروشنده است. کسبوکارهای تجارت الکترونیک باید بین اصطکاک ناشی از احراز هویت سهبعدی (3D Secure) و زیان مالی ناشی از استرداد وجه (Chargeback) تعادل ایجاد کنند.
به قلم پروین حیدری
این خبر را به اشتراک بگذارید
- پردازشگران پرداخت
- مدافع ابزارهای پیشگیری از تقلب چندلایه فراتر از پروتکلهای پایه شبکه هستند.
- مدافعان فروشندگان
- تمرکز بر مبادله بین اصطکاک پیشگیری از تقلب و نرخ تبدیل پرداخت.
- شبکههای کارت بانکی
- طراحی قوانین مسئولیت برای ایجاد انگیزه جهت احراز هویت امن در هنگام پرداخت.
دیدگاههایی که این گزارش پوشش نداده
- مدافعان حقوق مصرفکننده
- صاحبان کسبوکارهای کوچک
چرا مهم است
فروشندگانی که هزینه کالاهای سرقتی و جریمههای استرداد وجه را متحمل میشوند، با تهدیدی مستقیم علیه حاشیه سود خود روبهرو هستند. درک چگونگی انتقال این مسئولیت به بانک صادرکننده از طریق پروتکلهای احراز هویت، مرز بین یک فروشگاه اینترنتی سودآور و قربانی شدن توسط شبکههای کلاهبرداری است.
نکات کلیدی
- تراکنشهای بدون حضور کارت (CNP) زمانی رخ میدهند که اطلاعات پرداخت بهصورت الکترونیکی و بدون تأیید فیزیکی کارت وارد شود.
- مسئولیت خریدهای متقلبانه در تراکنشهای CNP بهطور پیشفرض بر عهده فروشنده است که در نتیجه آن، کالا و درآمد را از دست داده و جریمه استرداد وجه را نیز میپردازد.
- سرویس تأیید آدرس (AVS) و بررسیهای CVV، مسئولیت تقلب را از دوش فروشنده برنمیدارند.
- پیادهسازی احراز هویت سهبعدی (3D Secure) مسئولیت تقلب ناشی از استفاده غیرمجاز را از فروشنده به بانک صادرکننده کارت منتقل میکند.
- احراز هویت سهبعدی از فروشندگان در برابر «تقلب دوستانه» (Friendly Fraud) - جایی که خریداران واقعی بهدروغ یک تراکنش را انکار میکنند - محافظت نمیکند.
با محدودیت اصلی شروع کنیم. برای اینکه یک پرداخت توسط بانک صادرکننده کارت تضمین شود، پلاستیک فیزیکی کارت باید با یک پایانه در تعامل باشد. این شرط در تجارت الکترونیک صدق نمیکند. وقتی مشتری یک شماره حساب اصلی ۱۶ رقمی را در صفحه پرداخت تایپ میکند، تراکنش بهعنوان «بدون حضور کارت» (CNP) طبقهبندی میشود. از آنجا که فروشنده نمیتواند کارت یا هویت دارنده آن را بهصورت فیزیکی تأیید کند، شبکههای اصلی کارتهای بانکی مقرر کردهاند که در صورت متقلبانه بودن تراکنش، این فروشنده است که ریسک مالی را میپذیرد، نه بانک صادرکننده.[2][3]
تبعات این مسئولیت پیشفرض بسیار سنگین است. در یک تراکنش با حضور کارت، اگر یک کارت سرقتی در دستگاه کارتخوان دارای تراشه EMV وارد شود، بانک صادرکننده زیان را متحمل میشود. اما در محیط بدون حضور کارت، فروشنده کالای ارسالشده را از دست میدهد، از درآمد تراکنش محروم میشود و باید جریمه اداری استرداد وجه (Chargeback) را بپردازد که معمولاً بین ۱۵ تا ۱۰۰ دلار برای هر اختلاف متغیر است. شبکههای پرداخت با مقصر دانستن فروشندگان اینترنتی بهجای بانکها، آنها را مجبور میکنند تا بهتنهایی بار مسئولیت حلوفصل سفارشهای متقلبانه را به دوش بکشند.[2][5]
این آسیبپذیری ساختاری، تجارت الکترونیک را به هدف اصلی کلاهبرداریهای سازمانیافته تبدیل کرده است. با تقویت امنیت پایانههای فروش فیزیکی از طریق عرضه جهانی تراشههای EMV، مجرمان به فضای آنلاین مهاجرت کردند و از خلأ موجود در جایی که دادههای دیجیتال جایگزین تأیید فیزیکی میشوند، بهرهبرداری کردند. تا سال ۲۰۲۰، فروش خردهفروشی تجارت الکترونیک در ایالات متحده ۳۶ درصد رشد کرد، در حالی که زیانهای ناشی از تقلب در تراکنشهای بدون حضور کارت ۳۱ درصد افزایش یافت و روندی را پایهگذاری کرد که از آن زمان تاکنون تنها شتاب گرفته است. امروزه، تقلب در این نوع تراکنشها بخش اعظم زیانهای جهانی تقلب در کارتهای بانکی را تشکیل میدهد و بهعنوان بزرگترین تهدید در پیشگیری از تقلب در تجارت الکترونیک شناخته میشود که سالانه میلیاردها دلار برای این صنعت هزینه در بر دارد.[5]
سازوکار یک تراکنش بدون حضور کارت، دلیل این آسیبپذیری مداوم را توضیح میدهد. در طول یک پرداخت آنلاین، دارنده کارت شماره حساب اصلی، تاریخ انقضا و کد CVV خود را بهصورت الکترونیکی ارائه میدهد. درگاه پرداخت این دادهها را رمزنگاری کرده و درخواست تأیید را به بانک پذیرنده ارسال میکند، که سپس آن را به شبکه کارت و بانک صادرکننده ارجاع میدهد. صادرکننده پیش از تأیید یا رد درخواست، بررسیهای اولیه ریسک مانند سرویس تأیید آدرس (AVS) و الگوریتمهای داخلی امتیازدهی تقلب را اجرا میکند. از آنجا که فروشنده هرگز کارت فیزیکی را نمیبیند، برای تعیین مشروعیت خریدار کاملاً به این سیگنالهای دیجیتال وابسته است.[5]
با این حال، بررسیهای استاندارد AVS و CVV مسئولیت را از دوش فروشنده برنمیدارند. آنها بهعنوان فیلترهای اولیهای عمل میکنند که نشان میدهند خریدار جزئیات کارت را در اختیار دارد، اما نمیتوانند بهطور قطعی ثابت کنند که خریدار همان دارنده مجاز کارت است. اگر یک کلاهبردار با استفاده از اطلاعات سرقتی با موفقیت از این بررسیها عبور کند، زمانی که دارنده واقعی کارت متوجه کسر وجه غیرمجاز شده و شکایتی ثبت کند، فروشنده همچنان مسئولیت کامل را بر عهده خواهد داشت. این بررسیهای اولیه حملات ساده را متوقف میکنند، اما شبکههای هماهنگ کلاهبرداری را کاملاً نادیده میگیرند و فروشنده را در معرض استرداد وجه ناشی از آن قرار میدهند.[5]
با این حال، بررسیهای استاندارد AVS و CVV مسئولیت را از دوش فروشنده برنمیدارند.
سازوکار اصلی که این قانون پیشفرض را تغییر میدهد، انتقال مسئولیتی است که توسط احراز هویت سهبعدی (3DS) فعال میشود. این پروتکل که در ابتدا برای ایمنسازی پرداختهای آنلاین توسعه یافته بود، یک لایه تأیید تعاملی به فرآیند پرداخت اضافه میکند. این سیستم خریدار را به بانک صادرکننده هدایت میکند تا پیش از تأیید تراکنش، هویت خود را تأیید کند. این تأیید اغلب از طریق یک رمز عبور یکبار مصرف پیامکی، یک بررسی بیومتریک در اپلیکیشن موبایل بانک، یا از طریق سیگنالهای ریسک غیرفعال که در پسزمینه ارزیابی میشوند، صورت میگیرد. با اجباری کردن این مرحله اضافی، پروتکل تضمین میکند که صادرکننده بهطور فعال در احراز هویت مشارکت دارد.[1][4]
هنگامی که یک تراکنش با موفقیت از این احراز هویت سهبعدی عبور میکند، مسئولیت هرگونه استرداد وجه مرتبط با تقلب در آینده، بهطور قطعی از فروشنده به بانک صادرکننده کارت منتقل میشود. از آنجا که صادرکننده در طول فرآیند پرداخت صراحتاً هویت خریدار را تأیید کرده است، در صورت اشتباه بودن ارزیابیاش، مجبور به پذیرش زیان مالی خواهد بود. این پروتکل بهطور خاص برای محافظت از کسبوکارها و مشتریان در برابر فعالیتهای متقلبانه و اختلافات در سناریوهایی که کارت فیزیکی ارائه نمیشود، طراحی شده است و مکانیزم دفاعی قدرتمندی را در برابر کلاهبرداریهای سازمانیافته در اختیار فروشندگان قرار میدهد.[1][3]
علیرغم این محافظت قوی، فروشندگان با یک مبادله استراتژیک دشوار روبهرو هستند. از لحاظ تاریخی، اصطکاک اضافهشده ناشی از احراز هویت سهبعدی باعث میشد تا تعداد قابلتوجهی از مشتریان واقعی از روی ناامیدی سبد خرید خود را رها کنند. برای حفظ نرخ تبدیل بالا، بسیاری از کسبوکارهای تجارت الکترونیک عمداً تصمیم گرفتند 3DS را کاملاً غیرفعال کنند. با این کار، آنها هزینه تقلب را بهعنوان یک هزینه عملیاتی استاندارد پذیرفتند، با این محاسبه که درآمد حفظشده از طریق ارائه یک تجربه پرداخت روان، از جریمه مالی استرداد وجههای گاهبهگاه و کالاهای ازدسترفته بیشتر است.[4][6]
معرفی نسخه دوم احراز هویت سهبعدی (3DS2) تلاشی برای حل این تنش بین امنیت و تجربه کاربری بود. 3DS2 به فروشندگان اجازه میدهد تا دادههای پسزمینه گستردهای را با صادرکنندگان به اشتراک بگذارند - مانند اثر انگشت دستگاه، آدرسهای IP و سیگنالهای رفتاری - که امکان احراز هویت پیچیده مبتنی بر ریسک را فراهم میکند. تحت این پروتکل بهروزشده، تراکنشهای کمریسک بدون هیچگونه اصطکاک قابلمشاهدهای برای کاربر پیش میروند، در حالی که تنها سفارشهای پرریسک یک چالش فعال را ایجاد میکنند. این امر به فروشندگان اجازه میدهد تا انتقال مسئولیت را در اکثر سفارشهای خود بدون فدا کردن نرخ تبدیل پرداخت، تضمین کنند.[1][6]
حتی با پذیرش گسترده 3DS2، انتقال مسئولیت مطلق نیست. این محافظت تنها تقلب ناشی از استفاده غیرمجاز را پوشش میدهد، به این معنی که از فروشندگان در برابر «تقلب دوستانه» محافظت نمیکند. تقلب دوستانه زمانی رخ میدهد که دارنده واقعی کارت یک خرید قانونی انجام میدهد و بعداً بهدروغ ادعا میکند که کالا هرگز نرسیده یا معیوب بوده است. در این موارد خاص، فروشنده همچنان باید شواهد قانعکنندهای - مانند رسیدهای تحویل، ارتباطات با مشتری و گزارشهای IP - را برای مبارزه با استرداد وجه از طریق فرآیند دقیق حل اختلاف شبکه کارت جمعآوری کند.[5][6]
منابع
[1]GPaymentsشبکههای کارت بانکیWhat the 3D Secure Liability Shift Means for US Businesses
مطالعه در GPayments →
[2]Verifi Incمدافعان فروشندگانWhy are e-Commerce Merchants Liable for Fraud?
مطالعه در Verifi Inc →
[3]PXPشبکههای کارت بانکیFraud Liability Shift: Definition, How It Works
مطالعه در PXP →
[4]PAAYمدافعان فروشندگانHow Liability Shift Works — and Why It's Your Most Powerful Fraud Defense
مطالعه در PAAY →
[5]Chargeflowپردازشگران پرداختCard Not Present Fraud: The Ultimate Guide for Merchants
مطالعه در Chargeflow →
[6]تیم سردبیری کوهستانشبکههای کارت بانکیتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
نظرات
هر زاویه. هر روز.
دریافت کسبوکار اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.


