惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

PCI Perspectives
PCI Perspectives
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
C
CXSECURITY Database RSS Feed - CXSecurity.com
P
Palo Alto Networks Blog
S
Schneier on Security
Scott Helme
Scott Helme
T
Threat Research - Cisco Blogs
K
Kaspersky official blog
Microsoft Azure Blog
Microsoft Azure Blog
T
The Exploit Database - CXSecurity.com
C
Cybersecurity and Infrastructure Security Agency CISA
T
Tenable Blog
G
GRAHAM CLULEY
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
I
Intezer
D
Docker
月光博客
月光博客
L
Lohrmann on Cybersecurity
Latest news
Latest news
B
Blog
罗磊的独立博客
M
MIT News - Artificial intelligence
S
Securelist
Know Your Adversary
Know Your Adversary
Help Net Security
Help Net Security
Recorded Future
Recorded Future
S
SegmentFault 最新的问题
N
Netflix TechBlog - Medium
T
Threatpost
H
Hacker News: Front Page
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
人人都是产品经理
人人都是产品经理
F
Fortinet All Blogs
博客园 - Franky
P
Proofpoint News Feed
大猫的无限游戏
大猫的无限游戏
Blog — PlanetScale
Blog — PlanetScale
有赞技术团队
有赞技术团队
博客园 - 【当耐特】
A
About on SuperTechFans
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
T
Tor Project blog
Google Online Security Blog
Google Online Security Blog
Application and Cybersecurity Blog
Application and Cybersecurity Blog
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
Engineering at Meta
Engineering at Meta
Webroot Blog
Webroot Blog
Security Archives - TechRepublic
Security Archives - TechRepublic
Microsoft Security Blog
Microsoft Security Blog

人人都是产品经理

为什么你的产品找不到差异化?90%的失败都卡在第一步上(下) – 人人都是产品经理, 3年从30万到1300万用户、获2200万美元融资,这个AI教育产品用“抽卡”破解了获客难题 – 人人都是产品经理, 园区招商系统怎么做才能真正帮到去化?我加了这一个功能,推广链接转发400次阅读过万 – 人人都是产品经理, AI大事件:OpenAI发完网络安全模型又搞药物研发,小鹏汽车要抓”DeepSeek时刻” – 人人都是产品经理, 电商不是卖货,是一场更残酷的产品经理实战 – 人人都是产品经理, 没想到,活动营销又回来了! – 人人都是产品经理, 为何All-in海外KOC:一场关于AI时代窗口期的豪赌 – 人人都是产品经理, 重新理解企业的内部协作 – 人人都是产品经理, 苹果的 AI 战略到底是什么? – 人人都是产品经理, 医疗智能体·第2讲——合规护城河:等保、PIPL与HIPAA的架构实战 – 人人都是产品经理, 向量知识库五步法:从“答非所问”到“精准回复” – 人人都是产品经理, 鸿蒙PC三方库构建总指挥HPKBUILD(sha)库为例 – 人人都是产品经理, 何时该用LLM?AI产品经理的LLM设计指南 – 人人都是产品经理, 医疗信息领域的需求方、决策方、准入方以及关注点(二) – 人人都是产品经理, 即梦涨价:一场被误读的「傲慢」 – 人人都是产品经理, 面试AI PM必答题:Hermes和OpenClaw的区别,如何讲清楚业务价值 – 人人都是产品经理, AI的下一张船票:世界模型——AI产品经理必须理解的技术拐点 – 人人都是产品经理, 小红书做GEO,怎么让AI信你?记住这 3 个重要信息 – 人人都是产品经理, 5 家印度 AI 初创公司,看看印度 AI 再做什么 – 人人都是产品经理, AI项目跨团队协作:产品技术业务如何不打架 – 人人都是产品经理, Agentic Workflow(智能体工作流):让AI从”答案生成器”变成”数字员工” – 人人都是产品经理, lycium_plusplus 项目全景解读:OpenHarmony 三方库构建的“大管家” – 人人都是产品经理, 从爆单救火到前置履约:两套预采策略,把生鲜大促履约效率拉满 – 人人都是产品经理, 什么时候该补货?我用一轮数据做了一个决定 – 人人都是产品经理, 从“机械兜底”到“动态分流”:AI客服重复进线治理的4大底层逻辑 – 人人都是产品经理, 抖音拼效率,红书拼洞察 – 人人都是产品经理, 全民狂欢与退潮——为什么龙虾这波热潮冷却得如此之快? – 人人都是产品经理, Stripe押注!MPP重塑全球支付 – 人人都是产品经理, 小红书GEO:AI引用你的内容,不是因为你对,而是因为你看起来可信 – 人人都是产品经理, 前百度副总裁押注办公Agent,日韩付费爆发,Manus迎来强劲对手 – 人人都是产品经理, 企事业单位数字化的业务供需本质 – 人人都是产品经理, 医疗智能体·第1讲——医疗信息化重构:从“辅助软件”到“自主智能体”的范式转移 – 人人都是产品经理, 粉丝量就是空气!!! – 人人都是产品经理, 用户说“薯片碎了”,机器回“要买吗?”:意图识别的翻车与破局 – 人人都是产品经理, RAG召回准确率从75到90 我做对了这三件事 – 人人都是产品经理, AI大事件:Anthropic改收费、OpenAI发安全版、手术机器人纳入医保、阿里发布”秒悟” – 人人都是产品经理, Chrome 推出 Skills 新功能,Agent 重塑上网方式 – 人人都是产品经理, GitHub前创始人拿了a16z的1700万美元,做Agent时代的Git – 人人都是产品经理 拷贝或克隆其他 Flutter OH 项目到本地后无法运行 – 人人都是产品经理, 优惠券设计:优惠券创建 – 人人都是产品经理, 不用死磕文档!AI 助手 1 小时搞定飞书 CLI 安装 + 配置 + 知识库 – 人人都是产品经理, 用小龙虾做竞品分析报告:从2天到20分钟,我是怎么做到的 – 人人都是产品经理 用小龙虾做市场分析报告:搞懂这3个公式,市场规模不再靠猜 – 人人都是产品经理, 你早就在做 Harness 工程,只是不知道它叫这个名字 – 人人都是产品经理, Think Long就够?你可能想多了! – 人人都是产品经理, 货代SRM实战:供应商准入怎么做,才能让资源池不是通讯录而是可交付网络? – 人人都是产品经理, 如何做好用户调研?详解基本技巧 – 人人都是产品经理, 木鸟、途家、美团对打,平台春天行动开“卷” – 人人都是产品经理, 入职才发现公司不靠谱?小红书从业者求职避坑指南 – 人人都是产品经理, 美国 AI 三巨头联手封堵,中国 AI 突围之路在何方 – 人人都是产品经理, 小红书,放在需求对面的镜子 – 人人都是产品经理, AI 会带来大规模失业吗? – 人人都是产品经理, 从出单到补货前,我第一次犹豫:该不该放大? – 人人都是产品经理, Flutter 三方库鸿蒙化适配:5 种高效检查方式,快速判断是否需要适配 – 人人都是产品经理, 从做产品进阶拿结果:医美机构产品经理转岗科室运营经理 – 人人都是产品经理, 阿里HappyHorse,一场关于“Token经济”的阳谋 – 人人都是产品经理, To B AI:客户留存落地的观察与思考 – 人人都是产品经理, AI产品的“生命线”——数据采集、标注、清洗的产品化设计 – 人人都是产品经理, 谈谈AI Agent(二):当“孩子”能自己“体验世界”时,你该学什么? – 人人都是产品经理, UI/UX设计师的3层能力进阶,前两层让你活下来,第三层…才是真正的分水岭 – 人人都是产品经理, 2分钟 → 30秒,效率提升75%:B端产品经理如何用「规则枷锁」驯服AI幻觉? – 人人都是产品经理, 还没来得及学OpenClaw,来了个更猛的:Hermes Agent – 人人都是产品经理, AI日报:宇树机器人跑出10m/s刷新世界纪录 – 人人都是产品经理, 一文说透基金互金如何用情绪价值引导用户决策做转化 – 人人都是产品经理, 当浏览器开始替你”看”网页:AI 浏览器正在亲手拆掉它脚下的那张网 – 人人都是产品经理, 0代码,一天时间我Vibe Coding了个网站 – 人人都是产品经理, Hermes 和 OpenClaw 之争,Agent 的能力应该“装上去”还是“长出来”? – 人人都是产品经理 视频生成的“桌子”,字节Seedance 2掀完,阿里快乐马掀 – 人人都是产品经理, 从听不懂到完全信任:我的 Codex 深度产品体验 – 人人都是产品经理, 当虚拟偶像有了北京户口,与真人偶像还有什么区别? – 人人都是产品经理, 会说,远远比会做更重要 —— 对 SBTI 爆火现象的五层观察 – 人人都是产品经理, AI产品经理必看:当“搭环境”比“选模型”更重要,你的认知还在2024年吗? – 人人都是产品经理, 2026年AI产品商业化核心逻辑:从功能demo到规模化营收的3个必破卡点 – 人人都是产品经理, 京东围绕供应链,卷起裤腿下场的那些事儿 – 人人都是产品经理, SBTI一夜刷屏:它赢在了“太会说人话” – 人人都是产品经理, 折扣零售的真相:不是便宜,而是价值感! – 人人都是产品经理, 和甲方吵了一架,最后加钱做了——我学到的ToB产品经理生存法则 – 人人都是产品经理, 和几位小红书操盘手聊了8小时,干货全在这 – 人人都是产品经理, 智谱GLM-5.1登场,开源模型首超Opus4.6!!! – 人人都是产品经理 Anthropic收入凭什么反超OpenAI,终于有人把这事说清楚了 – 人人都是产品经理, 史上最有故事感的技术报告——Claude最强模型Mythos 7个极其精彩的细节 – 人人都是产品经理, 模型不是壁垒,Harness 也不是 – 人人都是产品经理, 抖音本地生活业务思考21 – 人人都是产品经理, Superpowers:145k Star的AI编码框架,到底是什么来头? Superpowers:145k Star的AI编码框架,到底是什么来头? – 人人都是产品经理, OpenAI 的路走错了,Anthropic Harness 解法启示:模型需要实践专科生 – 人人都是产品经理, 画原型图的前一步:设计站点地图 – 人人都是产品经理, 给 DeepSeek 的最后一封催更信 – 人人都是产品经理, 手把手教你用 Claude Code 搭建 AI 营销团队:5 个 Agent、12 项技能,独立完成研究、写作、设计全流程 – 人人都是产品经理, 你以为大模型在学语言?不,它在重新发明语言学 – 人人都是产品经理 所谓Skill,不过是AI时代的工业垃圾 – 人人都是产品经理, 聊一聊内容传播的几个方法 – 人人都是产品经理, 当平台开始吃掉生态:从 OpenClaw 被封杀,读懂 Anthropic 的这盘棋 – 人人都是产品经理, 你装了 10 个 AI 插件,Obsidian 还是一个文件夹 – 人人都是产品经理 关于AI智能体架构演进的系统性思考:从单体试水到多体协同的重构 – 人人都是产品经理, 当“人”变成Skill,我们又该何去何从? – 人人都是产品经理 Mythos 事件:前沿 AI 治理的意外实验 – 人人都是产品经理, 货代CRM:信用与风险管理怎么做,才能把坏账风险拦在放货之前? – 人人都是产品经理, 从HR收集自拍照到员工自助录入——我见证了园区人脸识别从”不可用”到”真好用”的全过程 – 人人都是产品经理 千问闯关AI混沌期:阿里画靶,吴嘉张弓,马云射箭? – 人人都是产品经理,
详解 EMV 3DS:从责任转移到完整技术流程
Amour · 2026-03-12 · via 人人都是产品经理

本文是对EMV 3DS的标准架构做了一个介绍。关于3DS,不同的MPI实现也有差别,具体的流程和细节,在后续我会基于Worldpay、MPGS、Cybersource、dLocal以及国内一些收单公司的3DS服务做一个抽象,实践MPI的3DS通用流程。

在跨境信用卡支付中,很多用户都遇到过这样的场景:

输入卡号后,支付页面突然跳转到银行页面,需要输入短信验证码,或者在银行 App 中确认交易。

这一步就是信用卡支付中的身份验证机制:3-D Secure

随着支付行业的发展,这一体系已经升级为新的标准:EMV 3-D Secure

EMVCo在前面讲EMV QR code的文章有提供到过,3DS是他们的另一个标准。

EMV 3DS 不仅提高了安全性,也显著改善了用户体验,使得大部分交易可以在用户几乎无感知的情况下完成认证。

但在理解技术流程之前,需要先回答三个核心问题:

  1. 为什么支付行业需要 3DS
  2. 为什么很多商户主动启用 3DS
  3. 为什么有些交易不需要 3DS

一、为什么需要 3DS?

在传统的线上信用卡支付中,通常只需要三项信息:

  1. 卡号
  2. 有效期
  3. CVV

这些信息一旦泄露,就可能被盗刷。

对于商户来说,这带来了一个非常严重的问题:欺诈拒付(Fraud Chargeback)

当持卡人发现交易不是自己发起时,可以向发卡行申请拒付。

如果交易被认定为欺诈,商户通常需要承担损失。

因此,卡组织推出了 3DS 身份验证体系,在支付过程中增加一次 发卡行参与的身份验证

常见的验证方式包括:

  • 短信 OTP
  • 银行 App 确认
  • 生物识别

通过这一机制,可以确认:

发起交易的人确实是持卡人本人。

二、为什么商户会主动使用 3DS?

对于商户来说,3DS 最大的价值不是验证码,而是:Liability Shift(责任转移)

当一笔交易成功完成 3DS 认证后,如果之后发生欺诈拒付,责任通常会从商户转移到发卡行。

简单理解:

没有 3DS

欺诈责任 → 商户承担

完成 3DS

欺诈责任 → 发卡行承担

因此在以下场景中,商户通常会主动开启 3DS:

  • 高风险国家交易
  • 高金额交易
  • 数字商品
  • 跨境电商

对于支付公司和 PSP 来说,3DS 也是风控体系的重要组成部分。

三、为什么有些交易不需要 3DS?

虽然 3DS 可以提高安全性,但它也会增加支付步骤。

如果每一笔交易都强制验证,用户体验会明显下降。

因此在很多情况下,交易可以 豁免(Exemption) 3DS。

常见的豁免场景包括:

1.低金额交易

例如欧洲监管规定:30 欧元以下交易可以豁免强认证。

2.低风险交易

如果发卡行或收单行的风险评估认为交易风险较低,可以直接通过认证。

3.信任商户

持卡人可能将某些商户标记为信任商户。

后续交易可以减少验证。

4.风控评分较低

当交易设备、历史行为和交易模式都正常时,系统可能直接允许交易通过。

四、3DS 的三大 Domain 架构

在 3-D Secure 架构中,整个系统被划分为三个 Domain。

1.Acquirer Domain(收单域)

Acquirer Domain 是 商户侧所在的系统域

主要组件包括:

  • Merchant(商户系统)
  • Payment Gateway / PSP
  • 3DS Server
  • Acquirer(收单行)

其中最核心的组件是 3DS Server

3DS Server 负责:

  • 查询卡是否支持 3DS
  • 向发卡行发起认证请求
  • 接收认证结果
  • 将认证数据传递给授权系统

2.Interoperability Domain(互操作域)

这个域由卡组织运营。

核心组件:

Directory Server(DS)

DS 的作用:

  • 判断卡是否支持 3DS
  • 查询发卡行 ACS
  • 路由认证请求

Directory Server 通常由卡组织维护,例如:

  • Visa
  • Mastercard

3.Issuer Domain(发卡域)

Issuer Domain 是 发卡银行所在的系统域

核心组件:

ACS(Access Control Server)

ACS 负责:

  • 风险评估
  • 用户验证
  • 生成认证结果

用户在支付过程中看到的验证码页面,通常就是 ACS 提供的,例如引言部分这个图就是EMV定义的一个设计规范,由各个发卡行实现。

五、3DS 系统整体架构

在 EMV 3DS 中,交易通常会进入两种验证模式。

1. Frictionless(无感验证)

发卡行认为交易风险较低。

交易直接完成认证,用户不会看到任何验证页面。

目前大部分交易都属于这种情况。

这是EMV 3DS的规范,里面的几个名词都是逻辑角色,在实际支付系统里,它们的职责和部署方式是不同的。下面做一下简单的介绍:

3DS Requestor是发起3DS认证请求的实体,通常是商户或者支付公司以及收单行,例如Shopify、Stripe、Checkout等。

3DS Client是 运行在持卡人设备或商户前端环境中的组件。例如前端浏览器中的JS SDK代码。

3DS Server一般也可以称为MPI,供应服务商,用来和DS对接实现3DS交互过程中的各种接口。例如Cardinal、Netcetera(欧洲)、GPayments(亚洲)。

在全球主流的收单机构里面,每家的能力和发展线路不一样,这几个组件之间有交叉。

例如Cybersource作为Requestor使用的是Cardinal的3DS Server,同时提供了自己的SDK作为Client。

Adyen、Worldpay拥有自建 3DS Server,EMVCo 认证可以同时作为3DS Requestor、3DS Client 、3DS Server。大部分的支付公司还是

使用第三方的3DS Server。

Frictionless包含以下步骤:

开始:持卡人在消费设备上发起交易。持卡人提供身份验证所需的信息(持卡人输入或商户已存档的信息)。

1)3DS Requestor Environment收集必要的3-D Secure 信息并将其提供给 3DS Server,以便包含在AReq(Authentication Reqesut) 消息中。

信息的提供方式和来源取决于以下因素:

  • 设备渠道——基于应用程序或基于浏览器
  • 消息类别——Payment or Non-Payment
  • 3DS Requestor 的 3-D Secure 实现

2)3DS Server使用持卡人提供的信息以及在3DS Requestor Environment中收集的数据,创建并向 DS 发送 AReq 消息,然后 DS 将该消息转发给相应的ACS。

3)ACS 收到 AReq 消息后,向 DS 返回 ARes(Authentication Response) 消息,DS 再将该消息转发给发起 3DS Server。

在返回响应之前,ACS 会评估 AReq 消息中提供的数据。

在Frictionless流程中,ACS 会判断无需持卡人进一步交互即可完成身份验证。

4)3DS Server将 ARes 消息的结果传递给 3DS Requestor Environment,后者随后通知持卡人。

到这一步3DS已经认证完成,可以继续发起授权请求了。

5)商户和收单机构——商户与其收单机构进行Authorisation。

6)收单机构可以通过支付网络向发卡机构处理授权,并将授权结果返回给商户。

2. Challenge(挑战验证)

如果发卡行认为交易风险较高,就会要求用户验证身份,例如:

  • OTP 短信验证码
  • 银行 App 确认
  • 生物识别

挑战流程包含以下步骤:

开始:持卡人——与无摩擦流程相同。

1)3DS Requestor Environment——与无摩擦流程相同。

2)3DS 服务器通过 DS 到 ACS——与无摩擦流程相同。

3)ACS 通过 DS 到 3DS Server——与无摩擦流程相同,但 ARes消息指示需要持卡人进一步交互才能完成 身份验证。

4)3DS Server到 3DS Requestor Environment——与无摩擦流程相同,但需要持卡人进一步交互才能完成 身份验证。

5)3DS Client到 ACS——3DS Client根据 ARes 消息中接收到的信息发起 CReq 消息。具体方式取决于模型:

  • 基于应用程序——CReq 消息由 3DS SDK 生成并发布到从 ARes 消息中接收到的 ACS URL。
  • 基于浏览器——3DS Server生成 CReq 消息,并由 3DS Requestor通过持卡人浏览器发送至从 ARes 消息中收到的 ACS URL。

6)ACS 与 3DS Client——ACS 接收 CReq 消息并与 3DS Client交互,以促进持卡人交互。

具体方式取决于模型:

  • 基于应用程序——ACS 使用 CReq 和 CRes 消息对执行挑战。ACS 响应 CReq 消息,生成 CRes 消息,请求持卡人输入身份验证数据,并将其发送至 3DS SDK。
  • 基于浏览器——ACS 将身份验证用户界面发送至持卡人浏览器。持卡人通过浏览器输入身份验证数据,供 ACS 验证。为响应 CReq 消息,ACS 生成 CRes 消息并将其发送至 3DS Server,以指示身份验证结果。

注:对于基于应用程序的模型,步骤 5 和步骤 6 将重复执行,直至 ACS 做出判断。

注:对于基于浏览器的模型,CRes 消息在步骤 8 之后发送。

7)ACS 通过 DS 发送至 3DS Server——ACS 向 DS 发送包含身份验证值 (AV) 的 RReq 消息,DS 随后使用从 AReq 消息中收到的 3DS 服务器 URL 将该消息路由至相应的 3DS Server。

8)3DS Server经 DS 到 ACS——3DS Server接收到 RReq 消息,并响应地向 DS 返回 RRes 消息,DS 随后将该消息路由至ACS。

3DS处理到此结束。

  1. 商户和收单机构——与无摩擦流程相同。
  2. 支付授权——与无摩擦流程相同。

六、结语

3DS 是现代信用卡支付体系中的核心安全机制。

它通过 三大 Domain 协同工作

  1. Acquirer Domain
  2. Interoperability Domain
  3. Issuer Domain

完成一次完整的持卡人身份验证。

对于支付系统来说,3DS 不仅仅是验证码,更重要的是:

  • 降低欺诈风险
  • 提供责任转移
  • 提升支付成功率

随着 EMV 3DS 的普及,大部分交易已经可以在用户几乎无感知的情况下完成认证。

本文由 @Amour 原创发布于人人都是产品经理,未经许可,禁止转载

题图来自 Unsplash,基于 CC0 协议。