Введение

Компьютерный сетевой протокол 3D Secure — это протокол, разработанный для обеспечения дополнительного уровня безопасности онлайн-транзакций с кредитными и дебетовыми картами. Название отсылает к "трем доменам", взаимодействующим посредством протокола: домену продавца/эквайера, домену эмитента и домену взаимодействия. Первоначально разработан осенью 1999 года компанией Celo Communications AB (которая была приобретена Gemplus Associates и интегрирована в Gemplus, Gemalto, а затем Thales Group) для Visa Inc. в рамках проекта под названием "p42" ("p" от "прыжки с шестом", поскольку проект представлял собой серьезную задачу, а "42" — ответ из книги "Автостопом по галактике"). Новая обновленная версия была разработана Gemplus в период с 2000 по 2001 год. В 2001 году компании Arcot Systems (ныне CA Technologies) и Visa Inc. разработали протокол с целью повышения безопасности интернет-платежей и предложили его клиентам под брендом Verified by Visa (впоследствии переименованным в Visa Secure). Сервисы, основанные на протоколе, также были приняты Mastercard под названием SecureCode (впоследствии переименованным в Identity Check), Discover под названием ProtectBuy, JCB International под названием J/Secure, а American Express под названием American Express SafeKey. Более поздние версии протокола были разработаны EMVCo под названием EMV 3D Secure. Версия 2 протокола была опубликована в 2016 году с целью соответствия новым требованиям ЕС в области аутентификации и устранения некоторых недостатков исходного протокола. Visa и Mastercard не разрешают продавцам отправлять запросы непосредственно на свои серверы. Вместо этого продавцы должны использовать провайдеров MPI (merchant plug-in).

Торговцы

Преимущество для продавцов – снижение числа возвратов платежей по причине "несанкционированных транзакций". Недостатком для продавцов является необходимость приобретения торгового плагина (MPI) для подключения к серверу каталогов Visa или Mastercard. Это обходится дорого (плата за установку, ежемесячная плата и комиссия за каждую транзакцию), но в то же время приносит дополнительный доход поставщикам MPI. Поддержка 3D Secure сложна и иногда приводит к ошибкам при проведении транзакций. Вероятно, самый существенный недостаток для продавцов заключается в том, что многие пользователи воспринимают дополнительный этап аутентификации как неудобство или препятствие, что приводит к значительному увеличению числа незавершенных транзакций и потере прибыли.

Покупатели и владельцы кредитных карт

В большинстве современных реализаций 3D Secure эмитент карты или его поставщик ACS запрашивает у покупателя пароль, известный только эмитенту карты или поставщику ACS и самому покупателю. Поскольку продавец не знает этого пароля и не отвечает за его получение, эмитент карты может использовать его как доказательство того, что совершающий покупку действительно является держателем карты. Это призвано снизить риск двумя способами:

Копирование данных карты, будь то запись номеров на самой карте или с использованием модифицированных терминалов или банкоматов, не позволяет совершать покупки в интернете из-за дополнительного пароля, который не хранится на карте и не записан на ней. Поскольку продавец не получает пароль, снижается риск, связанный с инцидентами безопасности у интернет-торговцев; даже если произойдет инцидент, и хакеры получат другие данные карты, они не смогут получить и соответствующий пароль. 3D Secure не требует обязательного использования парольной аутентификации. Утверждается, что его можно использовать совместно со считывателями смарт-карт, токенами безопасности и подобными устройствами. Эти устройства могут обеспечить более удобный пользовательский опыт, избавляя покупателя от необходимости использовать сложный пароль. Некоторые эмитенты уже используют такие устройства в рамках программы аутентификации чипов или схем аутентификации динамическим паролем. Однако одним из существенных недостатков является то, что держатели карт могут видеть, что их браузер подключается к незнакомым доменным именам из-за реализации MPI поставщиками и использования эмитентами карт аутсорсинговых реализаций ACS, что может облегчить проведение фишинговых атак на держателей карт.

Проверка идентичности объекта

Система предусматривает появление всплывающего окна или встроенной рамки в процессе онлайн-транзакции, требуя от держателя карты ввести пароль, который, в случае легитимности транзакции, эмитент карты сможет аутентифицировать. Проблема для держателя карты заключается в определении, действительно ли всплывающее окно или рамка исходят от его эмитента, поскольку они могут быть сгенерированы мошенническим веб-сайтом, пытающимся получить данные карты. Такие всплывающие окна или рамки, основанные на скриптах, не имеют доступа к сертификатам безопасности, что исключает возможность подтверждения подлинности реализации 3D Secure. Система Verified by Visa подверглась критике и сама стала объектом фишинговых атак. Более новая рекомендация использовать встроенную рамку (iframe) вместо всплывающего окна снизила путаницу пользователей, но одновременно усложнила, если не сделала невозможным, проверку подлинности страницы. Веб-браузеры не предоставляют возможности проверки сертификата безопасности содержимого iframe. Однако некоторые опасения относительно валидности сайтов для Verified by Visa смягчаются, поскольку текущая реализация процесса регистрации требует ввода личного сообщения, которое отображается в последующих всплывающих окнах Verified by Visa, обеспечивая пользователю некоторую уверенность в их подлинности. Некоторые эмитенты карт также используют активацию во время совершения покупки (ADS), предлагая незарегистрированным в системе держателям карт возможность зарегистрироваться (или принуждая к этому) в процессе покупки. Обычно это перенаправляет их на форму, где они должны подтвердить свою личность, ответив на контрольные вопросы, известные эмитенту карты. Опять же, это происходит в iframe, где сложно проверить сайт, которому предоставляется эта информация. Взломанный сайт или недобросовестный торговец таким образом может собрать все необходимые данные для выдачи себя за клиента. Реализация регистрации в 3D Secure часто не позволяет пользователю продолжить покупку, пока он не согласится с условиями использования 3D Secure, не предлагая альтернативного способа покинуть страницу, кроме как закрыть ее и отказаться от транзакции. Держатели карт, не желающие рисковать регистрацией своей карты во время покупки, когда браузер в определенной степени контролируется торговым сайтом, в некоторых случаях могут перейти на веб-сайт своего эмитента в отдельном окне браузера и зарегистрироваться там. Вернувшись на торговый сайт и начав процесс заново, они должны увидеть, что их карта зарегистрирована. Наличие на странице ввода пароля персонального сообщения о подтверждении (PAM), выбранного при регистрации, служит подтверждением того, что страница исходит от эмитента карты. Однако это все еще оставляет возможность атаки типа "человек посередине", если держатель карты не может проверить SSL-сертификат сервера для страницы ввода пароля. Некоторые торговые сайты используют для аутентификации полную страницу браузера, а не фрейм (не обязательно iframe), который является менее безопасным объектом. В этом случае значок замка в браузере должен отображать идентификацию эмитента карты или оператора сайта аутентификации. Держатель карты может убедиться, что это тот же домен, который он посетил при регистрации карты, если это не домен его эмитента. Мобильные браузеры представляют особые проблемы для 3D Secure из-за отсутствия определенных функций, таких как фреймы и всплывающие окна. Даже если у продавца есть мобильная версия сайта, страницы аутентификации могут отображаться некорректно или вообще не отображаться, если эмитент не поддерживает мобильные устройства. В конечном итоге многие аналитики пришли к выводу, что протоколы активации во время совершения покупки (ADS) создают больше рисков, чем устраняют, и перекладывают эти риски на потребителя. В некоторых случаях 3D Secure обеспечивает лишь незначительную защиту держателя карты и может служить инструментом для перекладывания ответственности за мошеннические транзакции с эмитента карты или продавца на держателя карты. Юридические условия предоставления услуги 3D Secure иногда сформулированы таким образом, что держателю карты сложно избежать ответственности за мошеннические операции.

Географическая дискриминация

Эмитенты карт и торговые предприятия могут использовать системы 3-D Secure непоследовательно в отношении эмитентов, выпускающих карты в различных географических регионах, что приводит к различиям, например, между картами, выпущенными на территории США, и картами, выпущенными за ее пределами. Например, поскольку Visa и Mastercard относят неинкорпорированную территорию США Пуэрто-Рико к международным, а не к внутренним регионам США, держатели карт там могут чаще сталкиваться с запросами 3-D Secure, чем держатели карт в пятидесяти штатах. Соответствующие жалобы поступали в Департамент по делам потребителей Пуэрто-Рико на платформу, посвященную экономической дискриминации и равному обращению.

3-D Secure как прочная аутентификация клиентов

Версия 2 протокола 3D Secure, включающая одноразовые пароли, является формой надежной аутентификации клиента на основе программного обеспечения, как это определено в пересмотренной Директиве ЕС о платежных услугах (PSD2); более ранние версии использовали статические пароли, которых недостаточно для соответствия требованиям директивы. 3D Secure требует активного участия эмитента и обеспечения регистрации каждой выпущенной карты ее держателем; в связи с этим, эквайеры должны либо принимать незарегистрированные карты без проведения строгой аутентификации клиента, либо отклонять такие транзакции, включая транзакции по картам небольших платежных систем, не поддерживающих 3D Secure. Альтернативные подходы осуществляют аутентификацию на стороне эквайера, не требуя предварительной регистрации у эмитента. Например, запатентованная PayPal система "верификации" использует одну или несколько пробных транзакций, направленных на кредитную карту, и держатель карты должен подтвердить их сумму, хотя полученная аутентификация не может быть напрямую связана с конкретной транзакцией между продавцом и держателем карты. Запатентованная система iSignthis разделяет согласованную сумму транзакции на две (или более) случайные суммы, после чего держатель карты подтверждает право владения счетом, подтвердив эти суммы в выписке по карте.

ACCC блокирует 3-D Secure предложение

Предложение о введении обязательного использования 3D Secure в Австралии было отклонено Австралийской комиссией по конкуренции и защите прав потребителей (ACCC) после получения многочисленных возражений и представлений, указывающих на недостатки.

Индия

В некоторых странах, таких как Индия, для подтверждения платежа требуется не только CVV2, но и обязательное использование 3D Secure – SMS-код, отправленный эмитентом карты, который необходимо ввести в браузере после перенаправления со страницы оплаты на сайт платежной системы или эмитента карты. Только после ввода кода операция подтверждается. Тем не менее, Amazon по-прежнему может проводить транзакции из других стран с включенным 3D Secure.

3-D Secure 2.0

В октябре 2016 года EMVCo опубликовала спецификацию 3-D Secure 2.0; она разработана, чтобы быть менее обременительной, чем первая версия спецификации, позволяя передавать эмитенту карты клиента больше контекстных данных (включая почтовые адреса и историю транзакций) для проверки и оценки риска транзакции. Клиент должен будет проходить аутентификацию только в случае, если транзакция будет признана высокорискованной. Кроме того, процесс аутентификации разработан таким образом, что он больше не требует перенаправлений на отдельную страницу и может также активировать аутентификацию по альтернативным каналам через мобильное приложение эмитента (которое, в свою очередь, может также поддерживать биометрическую аутентификацию). 3-D Secure 2.0 соответствует требованиям ЕС по строгой аутентификации клиентов.