挑戰認證是什麼?定義、流程、例子與常見問題
快速回答
挑戰認證是3DS要求持卡人通過銀行應用、生物識別或驗證碼等方式進一步證明身份的流程。本文圍繞挑戰認證在真實支付鏈路中的作用、邊界和常見誤解展開。
最後更新: 2026-07-14 · RDVCC 支付研究組
核心要點
- 定義:挑戰認證是3DS要求持卡人通過銀行應用、生物識別或驗證碼等方式進一步證明身份的流程。
- 流程位置:3D Secure是電商交易中的持卡人認證協議框架,EMV 3DS是由EMVCo維護的現代規範。
- 不要混淆:挑戰認證 / 無摩擦認證
它如何進入支付流程
對挑戰認證而言,相關流程如下:3D Secure是電商交易中的持卡人認證協議框架,EMV 3DS是由EMVCo維護的現代規範。風險數據可支援無摩擦流程,也可能由發卡側要求挑戰流程;這兩條路徑都發生在授權決定之前或與其配合。
評估挑戰認證時,應關注以下要點:無摩擦不等於沒有認證處理,而是用戶通常無需額外交互;挑戰則可能要求應用確認、一次性碼或其他支援方式。最終實現會隨發卡方和3DS項目變化。
實際例子
發卡側認為需要更多證據時啟動挑戰認證,用戶在可信銀行應用中確認交易。完成挑戰後,發卡側仍要單獨判斷是否批准付款。
與相近術語的區別
| 術語 | 定義 |
|---|---|
| 挑戰認證 | 是3DS要求持卡人通過銀行應用、生物識別或驗證碼等方式進一步證明身份的流程 |
| 無摩擦認證 | 是3DS根據數據和風險判斷在不要求持卡人額外交互時完成認證的流程 |
| 一次性驗證碼 | 是僅在一次操作或短時間內有效的驗證碼,可作為認證要素但並不自動等於完整的強客戶認證 |
挑戰認證的定義重點是“是3DS要求持卡人通過銀行應用、生物識別或驗證碼等方式進一步證明身份的流程”;無摩擦認證則“是3DS根據數據和風險判斷在不要求持卡人額外交互時完成認證的流程”。兩者可能出現在同一交易中,但回答的是不同問題。
使用與風險邊界
挑戰認證有一項關鍵邊界:認證成功不保證授權成功,挑戰失敗也不應通過向陌生頁面反覆提交驗證碼解決。商戶需防止重定向和回調被篡改。
常見問題
下面回答搜尋挑戰認證時最常見的兩個判斷問題。
和無摩擦認證是一回事嗎?
不是。挑戰認證是3DS要求持卡人通過銀行應用、生物識別或驗證碼等方式進一步證明身份的流程。無摩擦認證是3DS根據數據和風險判斷在不要求持卡人額外交互時完成認證的流程。判斷時應分別核對對象、流程階段和責任方。
無摩擦流程是否意味著交易完全沒有經過3DS?
就挑戰認證而言,不是。它通常表示3DS風險評估後無需持卡人額外交互,後台仍可交換認證數據。
參考資料
以下一手資料用於核對挑戰認證的定義與流程;具體產品和地區規則仍以當前正式文件為準。