Кіріспе
3 D Secure компьютерлік желілік протоколы – онлайн-кредиттік және дебеттік карталар арқылы жүзеге асырылатын транзакциялар үшін қосымша қауіпсіздік қабаты ретінде әзірленген протокол. Атауы протокол арқылы өзара әрекеттесетін «үш доменді» білдіреді: саудагер/әрекет беруші домені, шығарушы домені және өзара байланыс домені. Алғаш рет 1999 жылдың күзінде Celo Communications AB (кейіннен Gemplus Associates сатып алып, Gemplus, Gemalto және қазір Thales Group құрамына енген) компаниясы Visa Inc. үшін «p42» («p» – Pole vault, өйткені жоба үлкен қиындықтарға толы болды, ал «42» – «Галактикаға автостоппен баратынның нұсқаулығы» кітабынан алынған жауап) деп аталған жоба аясында әзірлеген. 2000-2001 жылдар аралығында Gemplus компаниясы протоколдың жаңа жаңартылған нұсқасын жасады. 2001 жылы Arcot Systems (қазір CA Technologies) және Visa Inc. интернет төлемдерінің қауіпсіздігін арттау ниетімен, Verified by Visa (кейін Visa Secure деп қайта аталды) таңбасымен клиенттерге ұсынды. Протоколға негізделген қызметтер Mastercard SecureCode (кейін Identity Check деп қайта аталды), Discover ProtectBuy, JCB International J/Secure және American Express SafeKey ретінде де қолданылды. Протоколдың кейінгі жаңартылған нұсқаларын EMVCo EMV 3 D Secure деген атпен шығарды. Протоколдың 2-ші нұсқасы 2016 жылы жаңа Еуроодақ талаптарына сәйкес келу және бастапқы протоколдың кемшіліктерін жою мақсатында жарияланды. Visa және Mastercard саудагерлерге өз серверлеріне тікелей сұрау жіберуге рұқсат бермейді. Саудагерлер MPI (merchant plug-in) провайдерлерін пайдалануы керек.
3 D Secure is a protocol designed to be an additional security layer for online credit and debit card transactions. The name refers to the "three domains" which interact using the protocol: the merchant/acquirer domain, the issuer domain, and the interoperability domain. Originally developed in the autumn of 1999 by Celo Communications AB (which was acquired by Gemplus Associates and integrated into Gemplus, Gemalto and now Thales Group) for Visa Inc. in a project named "p42" ("p" from Pole vault as the project was a big challenge and "42" as the answer from the book The Hitchhiker's Guide to the Galaxy). A new updated version was developed by Gemplus between 2000 2001. In 2001 Arcot Systems (now CA Technologies) and Visa Inc. with the intention of improving the security of Internet payments, and offered to customers under the Verified by Visa brand (later rebranded as Visa Secure). Services based on the protocol have also been adopted by Mastercard as SecureCode (later rebranded as Identity Check), by Discover as ProtectBuy, by JCB International as J/Secure, and by American Express as American Express SafeKey. Later revisions of the protocol have been produced by EMVCo under the name EMV 3 D Secure. Version 2 of the protocol was published in 2016 with the aim of complying with new EU authentication
requirements and resolving some of the short comings of the original protocol. Visa and Mastercard do not permit merchants to send requests directly to their servers. Merchants must instead use MPI (merchant plug in) providers.
Саудагерлер
Саудагерлер үшін артықшылығы – «рұқсатсыз операция» бойынша төленетін соманың азаюы. Саудагерлер үшін кемшілік – Visa немесе Mastercard каталог серверіне қосылу үшін саудагерлік қосымшаны (MPI) сатып алу қажеттігі. Бұл қымбатқа түседі (орнату ақысы, айлық төлем және әр операцияға төленетін ақы); сонымен қатар, бұл MPI провайдерлері үшін қосымша табыс әкеледі. 3D Secure қолдауы қиын және кейде операциялардың қатемен аяқталуына себеп болады. Саудагерлер үшін ең үлкен кемшілік – көптеген қолданушылар қосымша растау қадамын ыңғайсыздық немесе кедергі деп есептейді, бұл транзакцияларды тоқтатуға және кіріс жоғалтуға әкеледі.
Сатып алушылар және несие картасының иелері
3D Secure-тің қазіргі көптеген нұсқаларында карта шығарушы немесе оның ACS провайдері сатып алушыдан тек карта шығарушыға және сатып алушыға ғана белгілі парольді сұрайды. Саудагер бұл парольді білмейтіндіктен және оны алуға жауапты болмағандықтан, карта шығарушы оны сатып алушының өзінің карта иегері екенін растау үшін дәлел ретінде пайдалана алады. Бұл тәуекелді екі жағынан азайтуға көмектеседі:
Карта деректерін көшіру, яғни картадағы нөмірлерді жазып алу немесе өзгертілген терминалдар мен банкоматтар арқылы алу, қосымша парольдің болуына байланысты интернеттен тауар сатып алу мүмкіндігіне әкелмейді, себебі бұл пароль картада сақталмайды немесе жазылмайды. Саудагер парольді жазбаға алмағандықтан, онлайн саудагерлердегі қауіпсіздік бұзушылықтарының тәуекелі төмендейді. Бұзушылық орын алған жағдайда хакерлер картаның басқа да мәліметтерін алуы мүмкін, бірақ оларға осы парольге қол жеткізудің жолы болмайды. 3D Secure міндетті түрде парольді аутентификацияны талап етпейді. Оны смарт-карта оқу құрылғылары, қауіпсіздік токендері және басқа да құрылғылармен бірге пайдалануға болады. Мұндай құрылғылар тұтынушыларға ыңғайлырақ болуы мүмкін, өйткені сатып алушы қауіпсіз парольді енгізуден босатылады. Кейбір шығарушылар қазір осындай құрылғыларды Чиптік аутентификациялау бағдарламасының немесе Динамикалық парольді аутентификациялау схемаларының бір бөлігі ретінде қолданып жүр. Бір маңызды кемшілік – карта иелері браузерлерінің таныс емес домендік атауларға қосылуын көруі мүмкін, бұл сатушылардың MPI жүзеге асырулары мен карта шығарушылардың аутсорсингтік ACS жүзеге асыруларының нәтижесінде туындайды, және бұл карта иелеріне фишингтік шабуылдар жасауды жеңілдетеді.
Сайттың сәйкестігін тексеру
Жүйе онлайн-транзакция процесінде пайда болатын, карта иесінен парольді енгізуді талап ететін, егер транзакция заңды болса, картаны шығарған банк оны растай алатын, ашылмалы терезе немесе кіріктірілген фреймді қамтиды. Карта иесі үшін мәселе – бұл терезе немесе фреймнің шынымен олардың картасын шығарған банктан келгенін анықтау, себебі ол карта иесінің деректерін жинауға тырысатын алаяқтық веб-сайттан болуы мүмкін. Мұндай ашылмалы терезелер немесе скрипт негізіндегі фреймдерге ешқандай қауіпсіздік сертификатына қол жеткізу мүмкін болмайды, бұл 3D Secure іске асыруын растаудың барлық жолдарын жояды. Verified by Visa жүйесі сынға ұшырап, кейбір фишингтік алдаулардың нысанына айналды. Жаңа ұсыныс, ашылмалы терезе орнына кіріктірілген фреймді (iframe) пайдалану, пайдаланушының шатасуын азайтады, бірақ беттің нақты екенін тексеруді қиындатады, тіпті мүмкін емес етеді. Веб-браузерлер iframe мазмұны үшін қауіпсіздік сертификатын тексеруге мүмкіндік бермейді. Дегенмен, Verified by Visa сайтының жарамдылығына қатысты алаңдаушылықтар азаяды, себебі оның қазіргі тіркеу процесі жеке хабарламаны енгізуді талап етеді, ол кейінірек Verified by Visa ашылмалы терезелерінде пайда болып, пайдаланушыға терезенің нақты екеніне сенімділік береді. Кейбір банктер сондай-ақ сауда жасау кезінде белсенділікті (ADS) қолданады, онда схемаға тіркелмеген карта иелеріне сатып алу процесінде тіркелу мүмкіндігі ұсынылады (немесе тіркелуге мәжбүрленеді). Бұл оларды әдетте, өздерінің карталарын шығарған банкқа белгілі болуы тиіс қауіпсіздік сұрақтарына жауап беру арқылы жеке басын растайтын нысанға жеткізеді. Бұл iframe ішінде жасалады, онда олар осы ақпаратты ұсынатын сайтты оңай тексеріп шыға алмайды – бұзылған сайт немесе заңсыз саудагер осылайша тұтынушы ретінде көрінуі үшін қажетті барлық деректерді жинап алады. 3D Secure тіркеуі іске асырылғанда, пайдаланушы 3D Secure-ге және оның шарттарына келіспейінше сатып алуды жалғастыра алмайды, беттен басқа жолмен шығуға мүмкіндік бермейді, осылайша транзакциядан бас тартады. Сатып алу кезінде картасын тіркеу тәуекелін қабылдағысы келмейтін және сауда сайты браузерді белгілі бір дәрежеде басқаратын карта иелері кейбір жағдайларда жеке браузер терезесінде өздерінің карталарын шығарған банк веб-сайтына барып, тіркеле алады. Олар сауда сайтына қайта оралғанда және қайта бастағанда, олардың картасы тіркелгенін көруі керек. Пароль бетіне тіркелу кезінде таңдаған жеке растау хабарламасының (PAM) болуы – бұл беттің картаны шығарған банктан келгенін растайды. Дегенмен, егер карта иесі пароль бетіне арналған SSL серверінің сертификатын тексеріп шыға алмаса, ортадағы адам шабуылының қаупі сақталады. Кейбір сауда сайттары аутентификацияға толық браузер бетін арнайды, фреймді (көбінесе iframe емес) пайдаланудың орнына, бұл қауіпсіз емес нысан. Бұл жағдайда браузердегі құлып белгішесі картаны шығарған банктың немесе тексеру орнының операторының жеке басын көрсетуі керек. Карта иесі бұл картаны тіркеген кезде кірген доменмен бірдей екенін растай алады, егер бұл картаны шығарған банктың домені болмаса. Мобильді браузерлер 3D Secure үшін ерекше қиындықтар тудырады, себебі фреймдер мен ашылмалы терезелер сияқты кейбір мүмкіндіктер жоқ. Егер саудагердің мобильді веб-сайты болса да, егер банк мобильді құрылғыларды қолдамаса, аутентификация беттері дұрыс көрсетілмеуі мүмкін, тіпті мүлдем көрсетілмеуі мүмкін. Көптеген сарапшылар сауда жасау кезінде белсенділікті (ADS) іске қосу олар алып тастағаннан гөрі көбірек тәуекелге әкеледі және бұл жоғары тәуекелді тұтынушыға жүктеуіне келіседі. Кейбір жағдайларда 3D Secure карта иесіне аз қауіпсіздік қамтамасыз етеді және картаны шығарушыдан немесе саудагерден алаяқтық транзакциялар үшін жауапкершілікті карта иесіне ауыстыру құралы ретінде әрекет ете алады. 3D Secure қызметіне қолданылатын құқықтық шарттар кейде карта иесіне алаяқтық транзакцияларға байланысты жауапкершіліктен құтылуды қиындататын түрде жазылады.
Географиялық дискриминация
Карта шығарушылар мен саудагерлер 3D Secure жүйелерін әртүрлі географиялық аймақтарда карта шығаратын карта шығарушыларға қатысты біркелкі қолданбауы мүмкін, мысалы, АҚШ-тың ішкі және АҚШ-тан тыс шығарылған карталар арасында ерекшеліктер тудырады. Мысалы, Visa және Mastercard АҚШ-тың құрамына кірмейтін Пуэрто-Рико аумағын АҚШ-тың ішкі емес, халықаралық аймақ ретінде қарастыратындықтан, ондағы карта иелері 3D Secure сұраныстарымен АҚШ-тың 50 штатындағы карта иелеріне қарағанда жиірек кездеседі. Осыған қатысты шағымдар Пуэрто-Риконың Тұтынушылар істері жөніндегі департаментінің "тең құқық" экономикалық кемсітулер сайтына түсті.
3-D Secure - клиенттің сенімді аутентификациясы
3D Secure-тің бір реттік парольдерді қамтитын 2-ші нұсқасы – Еуроодақтың Төлем қызметтері туралы қайта қарастырылған директивасында (PSD2) белгіленгендей, бағдарламалық қамтамасыз ету негізіндегі күшті клиенттік аутентификацияның бір түрі болып табылады; бұрынғы нұсқалар директива талаптарына жеткіліксіз келетін статикалық парольдерді пайдаланды. 3D Secure эмитенттің белсенді қатысуын және әрбір шығарылған картаның карта иесімен тіркелуін қамтамасыз етуді қажет етеді; осыған байланысты, сатып алушылар клиенттік аутентификацияны жүргізбей, тіркелмеген карталарды қабылдауы немесе мұндай операцияларды, соның ішінде 3D Secure жүйесі жоқ кіші карта схемаларынан түскендерін қабылдамауы керек. Баламалы тәсілдер эмитентпен алдын ала тіркеуді қажет етпей, сатып алушы тарапында аутентификацияны жүзеге асырады. Мысалы, PayPal-дың патенттелген «верификациясы» бір немесе бірнеше фиктивті транзакцияларды қолданады, олар кредиттік картаға жіберіледі, ал карта иесі осы транзакциялардың сомасын растауы тиіс, бірақ нәтижесіндегі аутентификация саудагер мен карта иесі арасындағы нақты транзакциямен тікелей байланысты бола алмайды. iSignthis деп аталатын патенттелген жүйе келісілген транзакция сомасын екі (немесе одан да көп) кездейсоқ сомаға бөледі, содан кейін карта иесі шоттағы сомаларды растау арқылы шоттың иесі екенін дәлелдейді.
ACCC 3-D Secure ұсынысын бұғаттады
Австралияда 3D Secure міндетті ету туралы ұсыныс, көптеген наразылықтар мен кемшіліктерге қатысты ұсыныстар түскеннен кейін, Австралия Бәсекелестік және Тұтынушылар Комиссиясы (ACCC) тарапынан қабылданбады.
Үндістан
Кейбір елдер, мысалы, Үндістан, CVV2-ні ғана емес, сонымен қатар 3D Secure қауіпсіздік жүйесін міндетті етіп енгізді. Бұл жүйеде картаны шығарған банктан SMS арқылы код жіберіледі де, сіз "сатып алу" батырмасын басқаннан кейін төлем жүйесіне немесе картаны шығарған банк сайтына бағытталасыз. Сол сайтта сіз осы кодты енгізіп, ғана операция мақұлданады. Дегенмен, Amazon 3D Secure қосылған басқа елдерден де транзакцияларды жүзеге асыра алады.
3-D Secure 2.0
2016 жылдың қазан айында EMVCo 3D Secure 2.0 спецификациясын жариялады; ол бұрынғы нұсқасына қарағанда клиентке ыңғайлырақ етіп жасалған, клиенттің картасын шығарған банкке (пошталық адрестері мен транзакция тарихын қоса алғанда) транзакцияның тәуекелін тексеру және бағалау үшін көбірек ақпарат жіберуге мүмкіндік береді. Клиенттен аутентификациядан өту тек операциясы жоғары тәуекелді деп табылған жағдайда ғана талап етіледі. Бұған қоса, аутентификация процесі бөлек бетке бағытталмайды, сонымен қатар банк өзінің мобильді қосымшасы арқылы қосымша аутентификацияны іске қоса алады (оны биометриялық аутентификациямен де пайдалануға болады). 3D Secure 2.0 Еуроодақтың "қатты клиенттік аутентификация" талаптарына сай келеді.