PCI 3DS 学习

什么是3DS?

3DS,即3-Domain Secure,是一种针对在线交易场景的身份验证协议,使发卡行可以率先验证持卡人的身份信息,通过基于数据的风险评估决定最终授权,是在线交易的一层额外安全保障。顾名思义,它涉及到三个不同“域(Domain)”的信息联动, 三个域分别指收单域、发卡域以及交互域。通过这三个域之间的信息交换与确认,持卡人的身份得到验证,防止了银行卡在未经授权的情况下被盗用,提高了在线交易的安全性。

3DS从一代到二代的重大变化

Visa于2003年提出3DS第一代版本(3DS 1.0),之后由EMVCo于2016年发布第二代版本(EMV® 3DS)。此次3DS升级带来的变化重点如下表所示:


表1 3DS第一代与第二代的主要区别

EMV® 3DS的应用场景是什么?

在笔者看来,3DS的应用场景可以由三个维度进行组合,这三个维度分别为:验证入口(浏览器/App),交易类型(payment authentication/ non-payment authentication,即支付验证/非支付验证),以及持卡人体验(平滑模式(frictionless)/挑战模式(challenge)),即无需持卡人反馈/需要持卡人反馈)。三个维度的组合极大提高了3DS协议的灵活性以应对更多的应用场景。

举个例子,某持卡人正在使用线上购物服务。持卡人可以通过浏览器或是移动端App来进行后续的验证与交易授权流程,这便是不同的验证入口;在持卡人结算购物车或是将银行卡绑定至电子钱包时的身份验证,分别对应了支付验证与非支付验证的需求。在身份验证过程中,发卡方可通过3DS协议中要求上送的信息对验证风险进行评估, 持卡人若是处在低风险的场景中(如在常用的设备上进行小额交易),便不用提供额外的验证信息,即平滑模式的验证流程;反之,发卡方可要求持卡人提供额外信息来验证身份,即挑战模式的验证流程。

EMV® 3DS的优势

首先,EMV® 3DS支持了更多样的验证方式,意味着提供了更高的安全性。如与发卡行app的结合、调用持卡人的生物信息等,使得持卡人可以规避单一验证方式被技术手段攻破所带来的风险。

其次, EMV® 3DS可以为持卡人提供更加平滑的用户体验。通过机器学习、大数据、与第三方验证机构合作等方式的结合应用,3DS可以使持卡人更准确地以平滑模式进行支付,令在线交易体验更放心、更舒心。

第三,标准统一也是值得一提的改进点。在第一代时,各卡组织应用的都是自家定制的“3DS协议”,例如Visa的Verified by Visa,万事达的MasterCard SecureCode,以及美国运通的American Express SafeKey。这种各卡组织“自扫门前雪”的做法,显然会给持卡人造成不一致的、困惑的用户体验,在协议技术上的升级也无法保证做到同步的及时跟进,不利于3DS的推广普及与更新迭代;而EMV® 3DS由EMVCo进行统一发布、管理,具有更强的普适性和灵活性,有助于3DS在用户心中形成更统一更鲜明的品牌印象,也有助于对出现的问题和新鲜的技术进行快速响应。

最后,不仅持卡人会从3DS中获益,商户也可以因应用3DS进行验证而享受到风险责任转移(liability shift)的福利。这是指通过3DS验证成功的交易,风险责任从商户转移至发卡行,即商户不用承担支付退款的责任。这对于商户来说是实打实的益处。

综上所述,EMV ® 3DS对移动支付场景的支持更加灵活,标准的制定和修订更加规范,可以有效推动线上交易安全体系的形成。

EMV® 3DS的技术流程

说了这么多3DS的宏观概念,接下来让我们探索3DS的技术流程。以挑战模式为例,下图便是一次完整的3DS验证报文传递流程:


图1 EMV® 3DS的挑战模式信息传递流程

不要被繁杂的箭头和英文所吓倒,我们来逐步揭开3DS的神秘面纱。首先要强调的是,3DS是一个只处理身份验证报文的协议,而上图中虚线箭头连接的流程都是授权相关的,所以这些其实是3DS验证通过后为完成整个交易流程而执行的后续步骤,不包含在3DS标准中。所以,3DS的相关验证报文只在3DS Client、3DS Server、Directory Server(DS)、Access Control Server(ACS)四个组件中进行转发。

3DS Client:

集成在商户侧、运行在持卡人设备上的、具备3DS功能的客户端。根据设备的不同,可以是集成在浏览器上的一段脚本,也可以是集成在商户app上的sdk,负责收集设备信息和提供发卡行验证界面。

3DS Server:

发起3DS验证流程的后台服务器, 负责3DS验证报文的信息收集,以及与3DS Client,Directory Server的通信 。

Directory Server:

在交易流程中交互域的用于处理并路由3DS报文的服务器, 是整个3DS流程的信息枢纽,通常由卡组织承担。负责在3DS Server与ACS之间转发3DS报文,同时负责定义3DS流程中交互域相关规则。

Access Control Server:

发卡域的用于处理3DS报文的服务器。负责判断验证信息是否有效,及判断是否需要持卡人进一步提供相关信息进行后续验证(即是否进入挑战模式)。

了解了各组件承担的职责后,理解整个挑战模式的流程便容易得多。按照“目的”维度分类,报文可分为验证(Authentication)、挑战(Challenge)、结果(Result)三类。这三类报文,从由3DS Server经过DS向ACS发出的验证请求(Authentication Request)报文开始,按照“先求验证、再定挑战、后谈结果”的顺序处理,而每一个步骤都要由最终接收到请求报文的组件返回一个相应的回复报文。若验证为平滑模式,则不存在挑战报文,故ACS与3DS Client间不进行互相通信。由此可见,3DS是一个简明又严谨的,充满着工程美学的协议。

转载自:
EMVCo发布EMV® 3DS测试平台 新一代线上持卡人身份认证标准亮相
emvco.com

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,843评论 6 502
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,538评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,187评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,264评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,289评论 6 390
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,231评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,116评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,945评论 0 275
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,367评论 1 313
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,581评论 2 333
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,754评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,458评论 5 344
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,068评论 3 327
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,692评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,842评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,797评论 2 369
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,654评论 2 354

推荐阅读更多精彩内容

  • 时事热点 央行代表委员谈《中国人民银行法》《商业银行法》修订 证券时报 2020-05-22 03:05 原标题:...
    盛银运营阅读 342评论 0 0
  • (一)EMV/PBOC 应用选择 根据PBOC3.0的第三部分《中国金融集成电路(IC)卡规范第3部分:与应用无关...
    乐于吕阅读 2,796评论 0 1
  • PBOCIC读芯片卡流程 https://blog.csdn.net/kxd_ysheng/article/det...
    lucifer_1911阅读 1,474评论 0 0
  • EMV流程 一、应用选择: 1、建立卡片与终端两者共同支持的应用列表 2、在步骤1生成的应用列表中选择一个将要运行...
    小白的芒果阅读 2,302评论 0 0
  • 我是黑夜里大雨纷飞的人啊 1 “又到一年六月,有人笑有人哭,有人欢乐有人忧愁,有人惊喜有人失落,有的觉得收获满满有...
    陌忘宇阅读 8,535评论 28 53