| [ Web Proxy ] |
| Viewing: https://stripe.com/br/guides/3d-secure-2 | [Back] [Original] |
Um padro de autenticao que reduz fraudes e oferece mais segurana
[Foto do avatar de Olivier Godement]
Olivier Godement
Olivier liderou as iniciativas da Stripe para ajudar empresas na preparao para aautenticao forte de cliente(SCA).
O padro 3D Secure, tambm conhecido por marcas como Visa Secure, Mastercard Identity Check ou American Express SafeKey, pretende reduzir fraudes e aumentar a segurana dos pagamentos online.
O 3D Secure 2 (3DS2) introduz a autenticao sem atrito e melhora a experincia de compra em relao ao 3D Secure 1. a principal forma de autenticao de cartes usada para cumprir os requisitos da Autenticao forte de cliente (SCA) na Europa e um mecanismo fundamental para que as empresas possam solicitar isenes da SCA.
A Stripe usa 3D Secure 2 em nossas APIs de pagamentos,SDKs mveis e noStripe Checkout.
Apesar de medidas extras de segurana usadas em algumas regies, como o sistema de verificao de endereo (AVS) ou o CVC, pagamentos com carto de crdito e dbito ainda correm grandes riscos de fraudes. Na verdade, por causa desse risco que os clientes tm liberdade para contestar pagamentos fraudulentos feitos com seus cartes.
Tentando resolver esse problema, as bandeiras de carto implementaram a primeira verso do 3D Secure em 2001. Quem costuma fazer compras online j sabe como funciona o fluxo do 3D Secure: voc insere os detalhes do carto para confirmar um pagamento e, em seguida, redirecionado automaticamente para outra pgina, onde seu banco pede um cdigo ou senha para aprovar a transao. Como a pgina de autenticao tem a marca compartilhada com as bandeiras de cartes, a nomenclatura que elas adotam (como Visa Secure, MasterCard Identity Check ou American Express SafeKey) mais reconhecida pelos clientes do que o 3D Secure em si.
Para empresas, a vantagem do 3D Secure clara: a solicitao de mais informaes oferece uma camada adicional de proteo contra fraudes e garante a aceitao de pagamentos com carto feitos apenas por clientes legtimos. Outro incentivo que a autenticao 3D Secure transfere a responsabilidade pelos estornos por fraude da sua empresa para o banco do cliente. por isso que compras de valor mais alto, como passagens areas, costumam passar pelo 3D Secure.
Infelizmente, o uso do 3D Secure 1 tambm tem desvantagens: a etapa adicional necessria para finalizar o pagamento aumenta os atritos no fluxo de checkout e pode provocar abandono de carrinho pelo cliente. Alm disso, muitos bancos ainda obrigam o titular do carto a criar e lembrar de uma senha esttica para fazer a verificao 3D Secure. Fceis de esquecer, essas senhas reforam ainda mais o nmero de carrinhos abandonados.
A EMVCo, uma organizao formada por seis grandes bandeiras de carto, lanou uma nova verso do 3D Secure. O 3D Secure 2 (ou EMV 3-D Secure, 3D Secure 2.0 ou 3DS2) pretende resolver vrios problemas do 3D Secure 1 introduzindo uma autenticao mais conveniente e melhorando a experincia do usurio.
Com o 3D Secure 2, as empresas e os provedores de pagamentos podem enviar mais dados sobre cada transao ao banco do titular do carto. Isso inclui dados especficos relacionados ao pagamento (como endereo de entrega) ou contextuais (o ID do dispositivo do cliente ou seu histrico de transaes, por exemplo).
O banco do titular do carto pode usar esses dados para avaliar o nvel de risco da transao e selecionar a resposta adequada:
Se os dados so suficientes para que o banco reconhea que o titular legtimo est fazendo a compra, a transao passa pelo fluxo sem atrito, e a autenticao concluda sem necessidade de solicitar mais informaes do titular.
Se o banco decide que precisa de mais evidncias, a transao enviada para o fluxo de desafio, e o cliente precisa enviar mais informaes para autenticar o pagamento.
Embora j houvesse uma verso limitada da autenticao baseada em riscos no 3D Secure 1, a possibilidade de compartilhar mais dados com o 3D Secure 2 deve aumentar o nmero de transaes autenticadas sem interferncia do cliente.
Exemplo de fluxo de autenticao de um pagamento usando 3D Secure 2 com fallback para 3D Secure 1
Mesmo que uma transao siga pelo fluxo sem atrito, a empresa se beneficiar da mesma transferncia de responsabilidade das transaes que passam pelo fluxo de desafio.
Ao contrrio do 3D Secure 1, o 3D Secure 2 foi projetado aps o surgimento dos smartphones e permite que os bancos ofeream facilmente experincias de autenticao inovadoras nos aplicativos de servios bancrios mveis (denominados, s vezes, autenticao fora de banda). Em vez de informar uma senha ou receber uma mensagem de texto, o titular do carto pode autenticar o pagamento por meio do aplicativo de servios bancrios usando apenas a impresso digital ou o reconhecimento facial. Esperamos que muitos bancos aceitem essas experincias mais prticas de autenticao com o 3D Secure 2.
O segundo aprimoramento da experincia do usurio que o 3D Secure 2 foi projetado para incorporar o fluxo de desafio diretamente nos fluxos de checkout web e mvel, sem necessidade de redirecionamentos de pgina completa. Se um cliente autenticar em seu site ou pgina web, a solicitao do 3D Secure aparecer em uma janela restrita na pgina do checkout (fluxo do navegador).
Fluxo do navegador do 3D Secure 2
Se estiver criando um aplicativo, os SDKs mveis compatveis com o 3D Secure 2 permitiro elaborar um fluxo de autenticao dentro do aplicativo sem redirecionamentos para o navegador.
3D Secure 1: fluxo de autenticao para dispositivos mveis com redirecionamento de navegador
3D Secure 2: fluxo de autenticao aprimorado para dispositivos mveis executado dentro do aplicativo
A entrada em vigor da Autenticao forte de cliente (SCA) torna o 3D Secure 2 ainda mais importante para quem opera na Europa. Como essa regulamentao requer mais autenticaes em pagamentos europeus, a experincia de usurio melhorada do 3D Secure 2 pode reduzir o prejuzo nas converses.
O prprio protocolo 3D Secure 2 tambm permite que provedores de pagamentos como a Stripe solicitem isenes da SCA e pulem a autenticao em pagamentos de baixo risco. Pagamentos que exigem SCA precisam passar pelo fluxo de desafio, enquanto aqueles que so isentos podem passar pelo fluxo sem atrito. No entanto, importante lembrar que, se o provedor de pagamentos solicitar uma iseno para pagamentos que exigem SCA e a transao passar pelo fluxo sem atritos, ela no ser abrangida pela transferncia de responsabilidade.
A Stripe aceita o fluxo 3D Secure 2 para navegador em nossas APIs de pagamento e no Checkout, permitindo que voc aplique o 3D Secure de forma dinmica aos pagamentos de alto risco e proteja sua empresa contra fraudes. Exigimos o 3D Secure 2 quando aceito pelo banco do titular do carto, mas recorremos ao 3D Secure 1 quando a nova verso ainda no aceita.
Se voc estiver desenvolvendo um aplicativo para dispositivos mveis, confira nossos SDKs para iOS e Android para criar um fluxo de autenticao dentro do aplicativo e oferecer uma experincia de autenticao nativa, evitando que os clientes sejam redirecionados para fora do aplicativo. Mesmo que o banco do titular do carto ainda no aceite o 3D Secure 2, nossos SDKs mveis recorrero automaticamente ao 3D Secure 1 em uma visualizao web integrada ao seu aplicativo.
Saiba mais sobre nossas APIs de pagamentos,SDKs mveis ouStripe Checkout para comear a usar o 3D Secure 2.
|
MIT
|
Para transaes iniciadas pelo comerciante (MITs), a SCA s precisa ser aplicada na definio do pedido, mas no em MITs subsequentes. O direito de reembolso incondicional de oito semanas, semelhante aos dbitos automticos SEPA, ser introduzido em MITs. |
|---|---|
|
MOTO
|
Em transaes de pedidos por correio ou telefone (MOTO), apenas o incio de uma transao de pagamento precisa ser no digital para que essa transao seja isenta de SCA. |
|
Vinculao dinmica
|
Os elementos da SCA que vinculam dinamicamente a transao a um valor e a um beneficirio especficos devem ser usados para transaes com pagamento eletrnico nas quais o pagamento feito por meio de um dispositivo do pagador usando tecnologia por proximidade (por exemplo, comunicao de campo prximo, ou NFC) e a aplicao da SCA requer que o dispositivo do pagador tenha acesso Internet. |
|
Servios de informaes da conta
|
Para os PSPs que prestam servios de informaes da conta no open banking, a SCA s exigida no primeiro acesso aos dados. No entanto, a SCA exigida quando os clientes acessam dados agregados da conta no domnio do provedor de servios de informaes da conta, pelo menos a cada 180 dias. |
|
Tokenizao
|
A tokenizao requer a aplicao da SCA quando o titular do carto tem envolvimento ativo no processo de tokenizao (por exemplo, ao registrar ou substituir um carto em uma carteira ou soluo de preenchimento de carto). |
|
Monitoramento de transaes
|
A Autoridade Bancria Europeia emitir Normas Tcnicas Regulamentares para a utilizao do monitoramento de transaes pelos provedores de servios de pagamento, inclusive por meio de caractersticas ambientais e comportamentais (por exemplo, localizao do cliente ou hbitos de consumo). Isso preserva a utilizao de isenes de SCA em transaes que representam um risco baixo (ou seja, isenes na Anlise de Risco de Transao). |
|---|---|
|
Isenes de SCA
|
Tambm foi exigido que a EBA desenvolva novas Normas Tcnicas Regulamentares relacionadas s isenes e aos requisitos SCA, tendo em conta uma abordagem baseada no risco e a utilizao de tecnologia. |
|
Autenticao de dois fatores
|
As novas regras sugerem que os fatores utilizados para a autenticao de dois fatores de acordo com a SCA no precisam pertencer a categorias diferentes, desde que tenham total independncia. Isso poderia permitir que os clientes se autenticassem usando duas senhas, ou uma impresso digital e reconhecimento facial. |
|
Acessibilidade
|
Os PSPs tm de oferecer diferentes formas de realizar a SCA que no dependam da posse de um dispositivo inteligente, por exemplo, por meio de SMS. |
|
Responsabilidade dos TSPs
|
A responsabilidade atribuda aos provedores de servios tcnicos (TSPs) e aos operadores de sistemas de pagamento em caso falta de suporte aplicao da SCA. Isso visa garantir maior cooperao entre todas as partes envolvidas na execuo da SCA. |
|---|---|
|
Terceirizao
|
Os provedores de servios de pagamento que dependem de TSPs para o fornecimento e verificao de elementos da SCA precisam celebrar acordos de terceirizao com esses TSPs. A EBA estabelecer os requisitos para esses acordos de terceirizao. |
| Web Proxy Viewer | New URL | Original Page |