RDVCC
RDVCC

¿Qué es la prueba de tarjetas (card testing)? Definición, flujo de pago y ejemplos

Respuesta rápida

La prueba de tarjetas (card testing) es la práctica con la que los defraudadores usan transacciones pequeñas o automatizadas para comprobar si un lote de credenciales de tarjeta funciona; no debe confundirse con una verificación de cuenta legítima. Esta guía explica el papel de la prueba de tarjetas en un flujo de pago real, sus límites y los malentendidos más comunes.

Última actualización: 2026-07-14 · RDVCC Payments Research

Puntos clave

  • Definición: La prueba de tarjetas (card testing) es la práctica con la que los defraudadores usan transacciones pequeñas o automatizadas para comprobar si un lote de credenciales de tarjeta funciona; no debe confundirse con una verificación de cuenta legítima.
  • En el flujo de pago: La prueba de tarjetas usa transacciones pequeñas para comprobar si una cuenta funciona; la enumeración de PAN adivina de forma sistemática números de tarjeta, fechas de vencimiento o códigos de verificación; y la toma de control de cuenta se apodera de una cuenta legítima.
  • No confundir: Prueba de tarjetas (card testing) / ataque de enumeración de PAN

Cómo encaja en el flujo de pago

En el caso de la prueba de tarjetas, el proceso es el siguiente: la prueba de tarjetas usa transacciones pequeñas para comprobar si una cuenta funciona; la enumeración de PAN adivina de forma sistemática números de tarjeta, fechas de vencimiento o códigos de verificación; y la toma de control de cuenta se apodera de una cuenta legítima. El fraude en pagos es una categoría de resultados más amplia, y la puntuación de riesgo es solo una probabilidad o un dato para decidir, calculado a partir de varias señales.

Al evaluar la prueba de tarjetas, ten en cuenta lo siguiente: una protección eficaz combina límites de frecuencia, señales del dispositivo y de la red, detección de comportamientos anómalos, verificación reforzada e investigación manual, y evita que las respuestas de rechazo le revelen al atacante qué dato acertó.

Ejemplo práctico

Un atacante envía una serie de pruebas de tarjetas con montos pequeños a través de la interfaz de pago de un comercio; la plataforma detecta una tasa de fallos anómala y limita la frecuencia de los intentos. El comercio devuelve un mensaje de error genérico para no revelar qué dato de la credencial era correcto.

Diferencias con términos similares

TérminoDefinición
Prueba de tarjetas (card testing)es la práctica con la que los defraudadores usan transacciones pequeñas o automatizadas para comprobar si un lote de credenciales de tarjeta funciona; no debe confundirse con una verificación de cuenta legítima
Ataque de enumeración de PANconsiste en que el atacante adivine de forma sistemática números de tarjeta y datos relacionados y use las diferencias entre las respuestas para identificar las combinaciones válidas
Verificación de cuentaes una comprobación que confirma si una cuenta de tarjeta o una credencial se puede usar, sin completar un cargo de compra normal

En esencia, la prueba de tarjetas es la práctica con la que los defraudadores usan transacciones pequeñas o automatizadas para comprobar si un lote de credenciales de tarjeta funciona; no debe confundirse con una verificación de cuenta legítima. El ataque de enumeración de PAN, en cambio, consiste en que el atacante adivine de forma sistemática números de tarjeta y datos relacionados y use las diferencias entre las respuestas para identificar las combinaciones válidas. Los dos conceptos pueden aparecer en una misma transacción, pero responden a preguntas distintas.

Usos, límites y riesgos

La prueba de tarjetas tiene un límite clave: una sola transacción pequeña o una puntuación de riesgo alta no prueban por sí solas un delito. La respuesta debe equilibrar bloquear el ataque, reducir los falsos positivos, conservar evidencia y ofrecer una vía segura de recuperación a quienes usan la cuenta legítimamente.

Preguntas frecuentes

A continuación respondemos las dos dudas más comunes de quienes buscan información sobre la prueba de tarjetas.

¿Es lo mismo que el ataque de enumeración de PAN?

No. La prueba de tarjetas (card testing) es la práctica con la que los defraudadores usan transacciones pequeñas o automatizadas para comprobar si un lote de credenciales de tarjeta funciona; no debe confundirse con una verificación de cuenta legítima. El ataque de enumeración de PAN consiste en que el atacante adivine de forma sistemática números de tarjeta y datos relacionados y use las diferencias entre las respuestas para identificar las combinaciones válidas. Para diferenciar ambos conceptos, revisa por separado a qué se refiere cada uno, en qué etapa del proceso interviene y quién es el responsable.

¿Una puntuación de riesgo alta demuestra que se cometió fraude?

En el caso de la prueba de tarjetas, no. La puntuación de riesgo es un dato de entrada basado en modelos y señales, que debe combinarse con reglas, contexto e investigación; además, los umbrales cambian según el negocio.

Referencias

Estas fuentes primarias sirven para verificar la definición y el proceso de la prueba de tarjetas. Para las reglas concretas de cada producto y región, prevalece la documentación oficial vigente.

Traducción asistida por IA; el texto original fue revisado por Steven Cai.