3-D Secure — это протокол дополнительной аутентификации онлайн-платежа, в котором эмитент карты подтверждает, что операцию инициирует держатель. Он известен по брендовым названиям Verified by Visa и Mastercard Identity Check, а в текущей версии EMV 3DS обменивается с продавцом десятками параметров устройства и заказа. Ниже — как этот обмен устроен и почему платёж иногда обрывается именно на шаге подтверждения.
Как это работает
От запроса до результата аутентификации
Что происходит в момент оплаты
Когда продавец поддерживает 3-D Secure, перед авторизацией он отправляет эмитенту запрос аутентификации. В нём — сумма, валюта, данные заказа и технические признаки устройства: браузер, язык, часовой пояс, IP. Эмитент оценивает риск и решает, достаточно ли этих данных или нужен диалог с держателем. Результат возвращается продавцу отдельным ответом и только затем идёт запрос авторизации. Поэтому сбой на этапе аутентификации выглядит как обычное отклонение платежа, хотя до проверки остатка дело не дошло.
Frictionless и челлендж
Frictionless-поток — сценарий, в котором эмитент подтверждает операцию по одним лишь данным риска, без участия держателя: пользователь видит короткую паузу и сразу результат. Челлендж — сценарий с диалогом: открывается окно эмитента, где нужно ввести одноразовый код, подтвердить операцию в приложении банка или пройти биометрию. Какой поток выберет эмитент, решается в каждом случае отдельно: играют роль сумма, история операций, категория продавца и полнота переданных данных. Один и тот же продавец может дать разные сценарии на разных попытках.
Откуда берётся одноразовый код
Код формирует эмитент карты и доставляет его по каналу, привязанному к карте: SMS на зарегистрированный номер, push в приложение, письмо на привязанный адрес. Продавец кода не знает и не может его повторно отправить — кнопка «отправить ещё раз» в окне подтверждения адресована эмитенту. У карт TrustVCC, для которых предусмотрен доступ к кодам подтверждения, он показывается в деталях карты вместе с платёжным адресом: открываете карту в личном кабинете и берёте нужные данные оттуда.
Регуляторные правила: SCA
В ЕЭЗ и Великобритании действует требование усиленной аутентификации клиента (SCA) по PSD2: для большинства онлайн-операций подтверждение обязательно. Есть предусмотренные регулированием исключения — низкая сумма, доверенный получатель, транзакции, инициированные продавцом по подписке, — но применяет их эмитент, а не покупатель. Практический вывод: для карт в EUR и GBP и для европейских продавцов шаг подтверждения встречается заметно чаще, и планировать оплату стоит с расчётом на него.
Почему окно подтверждения не появляется
Частая техническая причина — блокировка всплывающих окон и iframe: окно эмитента открывается поверх страницы продавца, и расширения браузера или строгие настройки приватности его гасят. Ещё варианты: истёк таймаут сессии оплаты, страница обновлена в момент проверки, оплата открыта в двух вкладках сразу. В таких случаях продавец получает результат «аутентификация не завершена» и закрывает операцию. Пробуйте оплату в обычном окне без блокировщиков, не переключайте вкладки во время проверки и доводите шаг до конца.
Отказ на шаге аутентификации
Если аутентификация не пройдена, продавец может вовсе не отправлять запрос авторизации либо отправить его с признаком непройденной проверки — тогда решение остаётся за эмитентом и чаще всего это отказ. Важно, что причина здесь не в остатке: пополнение карты ситуацию не меняет. Разбирать нужно сам шаг подтверждения — доступ к каналу кода, окно эмитента, время на ввод. Ответственность за результат делится между эмитентом и продавцом, и подробностей решения ни один из них не раскрывает.
Подписки и повторные списания
Первое подтверждённое списание по подписке обычно проходит с аутентификацией, а последующие идут как инициированные продавцом операции — без диалога с держателем. Это нормальная схема, но у неё есть следствие: карта должна оставаться активной и с достаточным остатком к моменту очередного списания, потому что предупреждения в виде окна подтверждения уже не будет. Держите на карте сумму следующего платежа заранее — особенно если списание привязано к дате, а не к вашему действию.
Частые вопросы
Почему код подтверждения не приходит?
Код отправляет эмитент по каналу, привязанному к карте, а не продавец. Если канал недоступен или окно эмитента не открылось, операция завершается как непройденная аутентификация. У карт TrustVCC с предусмотренным доступом к кодам он показывается в деталях карты в личном кабинете.
Можно ли отключить 3-D Secure для платежа?
Нет. Решение о том, требуется ли подтверждение и в каком виде, принимает эмитент вместе с продавцом на основании суммы, категории операции и регуляторных правил. Со стороны покупателя этот шаг не выключается.
Почему один платёж прошёл без подтверждения, а другой потребовал код?
Эмитент выбирает между frictionless-потоком и челленджем в каждой операции отдельно: учитываются сумма, валюта, категория продавца, история и полнота переданных данных устройства. Разные результаты на одном и том же сайте — штатное поведение протокола.
3-D Secure защищает от чарджбэка?
Пройденная аутентификация переносит ответственность за оспаривание по мошенническому основанию на сторону эмитента — это часть правил платёжных систем. Она не отменяет споры по другим основаниям, например по неполученному товару или услуге.
Подтверждение нужно на каждое списание по подписке?
Как правило, аутентификация проходит при первом списании и при изменении условий, а регулярные платежи выполняются как инициированные продавцом. Поэтому к дате очередного списания на карте должен быть достаточный остаток — окна подтверждения, которое напомнило бы о платеже, не будет.