O que é teste de cartões (card testing)? Definição, fluxo de pagamento e exemplos
O teste de cartões (card testing) é a prática fraudulenta de testar, com transações de baixo valor ou automatizadas, se um lote de credenciais de cartão funciona, e não deve ser confundido com a verificação de conta legítima. Este guia explica o papel do teste de cartões no fluxo real de pagamentos, seus limites e os equívocos mais comuns.
Pontos principais
- Definição: O teste de cartões (card testing) é a prática fraudulenta de testar, com transações de baixo valor ou automatizadas, se um lote de credenciais de cartão funciona, e não deve ser confundido com a verificação de conta legítima.
- Posição no fluxo: O teste de cartões (card testing) usa pequenas transações para descobrir se uma conta funciona; o ataque de enumeração de PAN tenta adivinhar de forma sistemática o número do cartão, a data de validade ou o código de verificação; já o sequestro de conta assume o controle da conta de um usuário legítimo.
- Não confunda: Teste de cartões (card testing) / Ataque de enumeração de PAN
Como entra no fluxo de pagamento
No caso do teste de cartões, o fluxo é o seguinte: o teste de cartões (card testing) usa pequenas transações para descobrir se uma conta funciona; o ataque de enumeração de PAN tenta adivinhar de forma sistemática o número do cartão, a data de validade ou o código de verificação; já o sequestro de conta assume o controle da conta de um usuário legítimo. A fraude em pagamentos é uma categoria de resultado mais ampla, e a pontuação de risco é apenas uma probabilidade ou um insumo de decisão que reúne vários sinais.
Ao avaliar o teste de cartões, observe o seguinte: uma proteção eficaz combina limite de tentativas, sinais de dispositivo e de rede, detecção de comportamento anômalo, verificação reforçada e investigação manual, e evita que a resposta de recusa revele ao atacante qual campo estava correto.
Exemplo prático
Um atacante envia uma série de testes de cartões de baixo valor pela interface de checkout do lojista, e a plataforma detecta um índice de falhas fora do padrão e aplica limite de tentativas. O lojista devolve uma mensagem de erro genérica para não revelar qual campo da credencial estava correto.
Diferenças em relação a termos parecidos
| Termo | Definição |
|---|---|
| Teste de cartões (card testing) | é a prática fraudulenta de testar, com transações de baixo valor ou automatizadas, se um lote de credenciais de cartão funciona, e não deve ser confundido com a verificação de conta legítima |
| Ataque de enumeração de PAN | é a técnica em que um atacante tenta adivinhar de forma sistemática números de cartão e campos relacionados e usa as diferenças nas respostas para identificar as combinações válidas |
| Verificação de conta | é a checagem que confirma se a conta do cartão ou a credencial pode ser usada, sem concluir uma cobrança normal de compra |
Em essência, o teste de cartões é a prática fraudulenta de testar, com transações de baixo valor ou automatizadas, se um lote de credenciais de cartão funciona, e não deve ser confundido com a verificação de conta legítima; já o ataque de enumeração de PAN é a técnica em que um atacante tenta adivinhar de forma sistemática números de cartão e campos relacionados e usa as diferenças nas respostas para identificar as combinações válidas. Os dois conceitos podem aparecer na mesma transação, mas respondem a perguntas diferentes.
Uso, riscos e limites
O teste de cartões tem um limite importante: uma única transação de baixo valor ou uma pontuação de risco alta não provam, sozinhas, um crime. A resposta precisa equilibrar o bloqueio do ataque, a redução de falsos positivos, a preservação de evidências e um canal seguro de recuperação para usuários legítimos.
Perguntas frequentes
A seguir, as respostas para as duas dúvidas mais comuns de quem pesquisa sobre teste de cartões.
É a mesma coisa que ataque de enumeração de PAN?
Não. O teste de cartões é a prática fraudulenta de testar, com transações de baixo valor ou automatizadas, se um lote de credenciais de cartão funciona, e não deve ser confundido com a verificação de conta legítima. O ataque de enumeração de PAN é a técnica em que um atacante tenta adivinhar de forma sistemática números de cartão e campos relacionados e usa as diferenças nas respostas para identificar as combinações válidas. Para diferenciar, verifique separadamente o objeto, a etapa do fluxo e a parte responsável.
Uma pontuação de risco alta prova que o usuário cometeu fraude?
No caso do teste de cartões, não. A pontuação de risco é um insumo de decisão baseado em modelos e sinais, que precisa ser combinado com regras, contexto e investigação, e os limiares também variam conforme o negócio.
As fontes primárias abaixo servem para conferir a definição e o fluxo do teste de cartões; as regras específicas de cada produto e região seguem os documentos oficiais vigentes.
Tradução assistida por IA; o texto original foi revisado por Steven Cai.