O que é CVV/CVC (código de segurança)? Definição, fluxo de pagamento e exemplos
O CVV/CVC (código de segurança) é um código curto de verificação do cartão, muito usado como checagem adicional em transações com cartão não presente, e não é a senha (PIN) do cartão. Este guia explica o papel do CVV/CVC no fluxo real de pagamentos, seus limites e os equívocos mais comuns.
Pontos principais
- Definição: O CVV/CVC (código de segurança) é um código curto de verificação do cartão, muito usado como checagem adicional em transações com cartão não presente, e não é a senha (PIN) do cartão.
- Posição no fluxo: A data de validade ajuda o sistema a verificar se a credencial do cartão ainda está dentro do período aceito; o CVV ou CVC serve para checar a credencial em canais específicos; já o CVV dinâmico é atualizado conforme as regras do produto.
- Não confunda: CVV/CVC / Senha de uso único
Como entra no fluxo de pagamento
No caso do CVV/CVC, o fluxo é o seguinte: a data de validade ajuda o sistema a verificar se a credencial do cartão ainda está dentro do período aceito; o CVV ou CVC serve para checar a credencial em canais específicos; já o CVV dinâmico é atualizado conforme as regras do produto. Todos são elementos da credencial, mas diferem na finalidade, na forma de geração e na possibilidade de serem armazenados.
Ao avaliar o CVV/CVC, observe o seguinte: o lojista deve coletar apenas os dados necessários para concluir a transação e tratá-los dentro do escopo aplicável do PCI DSS. A troca do cartão, atualizações no ciclo de vida do token ou mudanças na política do emissor podem afetar os pagamentos seguintes com credencial armazenada.
Exemplo prático
A página de checkout de uma loja online usa o CVV para verificar a transação com cartão não presente em andamento. O fato de o usuário concordar em salvar o cartão não permite que o lojista continue guardando esse código depois da autorização.
Diferenças em relação a termos parecidos
| Termo | Definição |
|---|---|
| CVV/CVC | é um código curto de verificação do cartão, muito usado como checagem adicional em transações com cartão não presente, e não é a senha (PIN) do cartão |
| Senha de uso único | é o código de verificação válido para uma única operação ou por pouco tempo, que pode servir como fator de autenticação, mas não equivale automaticamente a uma autenticação forte do cliente completa |
| Serviço de verificação de endereço | é um serviço auxiliar de controle de risco que compara os dados numéricos do endereço informado no pagamento com os registros do emissor e devolve o resultado da correspondência |
Em essência, o CVV/CVC é um código curto de verificação do cartão, muito usado como checagem adicional em transações com cartão não presente, e não é a senha (PIN) do cartão; já a senha de uso único é o código de verificação válido para uma única operação ou por pouco tempo, que pode servir como fator de autenticação, mas não equivale automaticamente a uma autenticação forte do cliente completa. Os dois conceitos podem aparecer na mesma transação, mas respondem a perguntas diferentes.
Uso, riscos e limites
O CVV/CVC tem um limite importante: o PCI DSS proíbe que o lojista guarde, depois da autorização, o código de verificação do cartão e outros dados de autenticação sensíveis, mesmo que estejam criptografados. Nunca envie o código de segurança (CVV/CVC) por chat, e-mail ou formulário não confiável.
Perguntas frequentes
A seguir, as respostas para as duas dúvidas mais comuns de quem pesquisa sobre CVV/CVC.
É a mesma coisa que senha de uso único?
Não. O CVV/CVC (código de segurança) é um código curto de verificação do cartão, muito usado como checagem adicional em transações com cartão não presente, e não é a senha (PIN) do cartão. A senha de uso único (OTP) é o código de verificação válido para uma única operação ou por pouco tempo, que pode servir como fator de autenticação, mas não equivale automaticamente a uma autenticação forte do cliente completa. Para diferenciar, verifique separadamente o objeto, a etapa do fluxo e a parte responsável.
Se o código de segurança for criptografado, o lojista pode guardá-lo depois da autorização?
No caso do CVV/CVC, não: a criptografia não torna esse armazenamento permitido. O PCI SSC afirma claramente que códigos de verificação do cartão e outros dados de autenticação sensíveis não podem ser armazenados após a autorização, mesmo que estejam criptografados.
As fontes primárias abaixo servem para conferir a definição e o fluxo do CVV/CVC; as regras específicas de cada produto e região seguem os documentos oficiais vigentes.
Tradução assistida por IA; o texto original foi revisado por Steven Cai.