安全碼是什麼?定義、流程、例子與常見問題
安全碼(CVV/CVC)是卡片上的短認證值,常用於無卡交易的附加校驗,不是個人識別碼PIN。本文圍繞CVV/CVC在真實支付鏈路中的作用、邊界和常見誤解展開。
核心要點
- 定義:安全碼(CVV/CVC)是卡片上的短認證值,常用於無卡交易的附加校驗,不是個人識別碼PIN。
- 流程位置:有效期幫助系統判斷卡憑證是否仍在可接受時間範圍內,CVV或CVC用於特定渠道的憑證校驗,動態安全碼則按產品規則更新。
- 不要混淆:CVV/CVC / 一次性驗證碼
它如何進入支付流程
對CVV/CVC而言,相關流程如下:有效期幫助系統判斷卡憑證是否仍在可接受時間範圍內,CVV或CVC用於特定渠道的憑證校驗,動態安全碼則按產品規則更新。它們都是憑證要素,但用途、生成方式和可否儲存並不相同。
評估CVV/CVC時,應關注以下要點:商戶只應收集完成交易所需的數據,並按適用的PCI DSS範圍管理。更換卡片、令牌生命週期更新或發卡方策略變化,都可能影響後續存檔支付。
實際例子
網購結賬頁把CVV用於當次無卡交易校驗。商戶不得因為用戶同意儲存卡片,就在授權後繼續儲存該驗證碼。
與相近術語的區別
| 術語 | 定義 |
|---|---|
| 安全碼 | 是卡片上的短認證值,常用於無卡交易的附加校驗,不是個人識別碼PIN |
| 一次性驗證碼 | 是僅在一次操作或短時間內有效的驗證碼,可作為認證要素但並不自動等於完整的強客戶認證 |
| 地址驗證服務 | 是把付款時提交的地址數字資料與發卡側記錄進行比對並返回匹配結果的輔助風控服務 |
CVV/CVC的定義重點是“是卡片上的短認證值,常用於無卡交易的附加校驗,不是個人識別碼PIN”;一次性驗證碼則“是僅在一次操作或短時間內有效的驗證碼,可作為認證要素但並不自動等於完整的強客戶認證”。兩者可能出現在同一交易中,但回答的是不同問題。
使用與風險邊界
CVV/CVC有一項關鍵邊界:PCI DSS禁止商戶在授權後儲存卡片驗證碼等敏感認證數據,即使經過加密也不因此允許保留。不要通過聊天、電郵或不可信表單發送安全碼。
常見問題
下面回答搜尋CVV/CVC時最常見的兩個判斷問題。
和一次性驗證碼是一回事嗎?
不是。安全碼(CVV/CVC)是卡片上的短認證值,常用於無卡交易的附加校驗,不是個人識別碼PIN。一次性驗證碼(OTP)是僅在一次操作或短時間內有效的驗證碼,可作為認證要素但並不自動等於完整的強客戶認證。判斷時應分別核對對象、流程階段和責任方。
把安全碼加密後,商戶就能在授權後儲存嗎?
就CVV/CVC而言,不能據此得出允許儲存的結論。PCI SSC明確指出,授權後不得儲存卡片驗證代碼等敏感認證數據,即使這些數據已加密。
以下一手資料用於核對CVV/CVC的定義與流程;具體產品和地區規則仍以當前正式文件為準。