RDVCC
RDVCC

O que é teste de cartões (card testing)? Definição, fluxo de pagamento e exemplos

Resposta rápida

O teste de cartões (card testing) é a prática fraudulenta de testar, com transações de baixo valor ou automatizadas, se um lote de credenciais de cartão funciona, e não deve ser confundido com a verificação de conta legítima. Este guia explica o papel do teste de cartões no fluxo real de pagamentos, seus limites e os equívocos mais comuns.

Última atualização: 2026-07-14 · RDVCC Payments Research

Pontos principais

  • Definição: O teste de cartões (card testing) é a prática fraudulenta de testar, com transações de baixo valor ou automatizadas, se um lote de credenciais de cartão funciona, e não deve ser confundido com a verificação de conta legítima.
  • Posição no fluxo: O teste de cartões (card testing) usa pequenas transações para descobrir se uma conta funciona; o ataque de enumeração de PAN tenta adivinhar de forma sistemática o número do cartão, a data de validade ou o código de verificação; já o sequestro de conta assume o controle da conta de um usuário legítimo.
  • Não confunda: Teste de cartões (card testing) / Ataque de enumeração de PAN

Como entra no fluxo de pagamento

No caso do teste de cartões, o fluxo é o seguinte: o teste de cartões (card testing) usa pequenas transações para descobrir se uma conta funciona; o ataque de enumeração de PAN tenta adivinhar de forma sistemática o número do cartão, a data de validade ou o código de verificação; já o sequestro de conta assume o controle da conta de um usuário legítimo. A fraude em pagamentos é uma categoria de resultado mais ampla, e a pontuação de risco é apenas uma probabilidade ou um insumo de decisão que reúne vários sinais.

Ao avaliar o teste de cartões, observe o seguinte: uma proteção eficaz combina limite de tentativas, sinais de dispositivo e de rede, detecção de comportamento anômalo, verificação reforçada e investigação manual, e evita que a resposta de recusa revele ao atacante qual campo estava correto.

Exemplo prático

Um atacante envia uma série de testes de cartões de baixo valor pela interface de checkout do lojista, e a plataforma detecta um índice de falhas fora do padrão e aplica limite de tentativas. O lojista devolve uma mensagem de erro genérica para não revelar qual campo da credencial estava correto.

Diferenças em relação a termos parecidos

TermoDefinição
Teste de cartões (card testing)é a prática fraudulenta de testar, com transações de baixo valor ou automatizadas, se um lote de credenciais de cartão funciona, e não deve ser confundido com a verificação de conta legítima
Ataque de enumeração de PANé a técnica em que um atacante tenta adivinhar de forma sistemática números de cartão e campos relacionados e usa as diferenças nas respostas para identificar as combinações válidas
Verificação de contaé a checagem que confirma se a conta do cartão ou a credencial pode ser usada, sem concluir uma cobrança normal de compra

Em essência, o teste de cartões é a prática fraudulenta de testar, com transações de baixo valor ou automatizadas, se um lote de credenciais de cartão funciona, e não deve ser confundido com a verificação de conta legítima; já o ataque de enumeração de PAN é a técnica em que um atacante tenta adivinhar de forma sistemática números de cartão e campos relacionados e usa as diferenças nas respostas para identificar as combinações válidas. Os dois conceitos podem aparecer na mesma transação, mas respondem a perguntas diferentes.

Uso, riscos e limites

O teste de cartões tem um limite importante: uma única transação de baixo valor ou uma pontuação de risco alta não provam, sozinhas, um crime. A resposta precisa equilibrar o bloqueio do ataque, a redução de falsos positivos, a preservação de evidências e um canal seguro de recuperação para usuários legítimos.

Perguntas frequentes

A seguir, as respostas para as duas dúvidas mais comuns de quem pesquisa sobre teste de cartões.

É a mesma coisa que ataque de enumeração de PAN?

Não. O teste de cartões é a prática fraudulenta de testar, com transações de baixo valor ou automatizadas, se um lote de credenciais de cartão funciona, e não deve ser confundido com a verificação de conta legítima. O ataque de enumeração de PAN é a técnica em que um atacante tenta adivinhar de forma sistemática números de cartão e campos relacionados e usa as diferenças nas respostas para identificar as combinações válidas. Para diferenciar, verifique separadamente o objeto, a etapa do fluxo e a parte responsável.

Uma pontuação de risco alta prova que o usuário cometeu fraude?

No caso do teste de cartões, não. A pontuação de risco é um insumo de decisão baseado em modelos e sinais, que precisa ser combinado com regras, contexto e investigação, e os limiares também variam conforme o negócio.

Fontes primárias

As fontes primárias abaixo servem para conferir a definição e o fluxo do teste de cartões; as regras específicas de cada produto e região seguem os documentos oficiais vigentes.

Tradução assistida por IA; o texto original foi revisado por Steven Cai.