海外支付通道
更新:

2D通道:全面解析运作原理风控与合规接入

很多独立站卖家听过2D通道,但真正接入以后,我发现很多人把“免3DS”和“高成功率”混在了一起。

我理解的2D通道,是没有执行EMV 3-D Secure持卡人认证,但仍正常经过收单机构、卡组织和发卡行授权的线上信用卡交易。

2D通道

我第一次研究2D支付时,也以为它只是“输入卡号直接扣款”。后来我才发现,真正重要的问题不是有没有验证码,而是谁在做认证、谁在做授权、出了盗刷以后谁承担损失。下面我就从这几个最实际的问题开始讲。

1. 什么是2D通道?国际信用卡2D支付的核心运作原理是什么?

很多卖家把2D理解成“不验证直接扣款”。我认为这个理解不够准确,也容易让人误判风险。

我把2D通道理解为没有成功执行EMV 3DS身份认证的CNP信用卡交易。它仍然需要经过支付网关、收单机构、Visa或Mastercard等卡组织,再由发卡行决定批准还是拒绝。

2D其实不是一个正式的银行卡协议名称

我在研究资料时先确认了一个很重要的问题。

“2D通道”并不是EMVCo、Visa或Mastercard定义的正式支付协议名称。跨境支付行业一般用“2D”来描述没有执行3DS持卡人认证的线上Card-Not-Present交易。

所以,我不会把2D理解成一种独立的银行卡网络。

它更像一种行业说法。

真正发生变化的位置,主要是支付流程中的“认证”阶段。

一笔2D交易是怎么完成的?

我可以把流程简单拆成下面几步:

支付阶段 我看到的实际动作
用户付款 我的网站采集卡号、有效期、CVV等支付信息
网关处理 PSP进行Token化、CVV、AVS和基础风控
身份认证 2D交易通常不执行完整3DS认证
收单请求 收单机构把交易送入Visa、Mastercard等卡组织
发卡授权 发卡行检查余额、额度、设备、地区和风险信息
返回结果 发卡行最终决定批准或者拒绝
清算结算 成功交易进入Capture、Clearing和Settlement

这里最容易被误解的一点是:

2D只是没有完成3DS认证,不代表它绕过了发卡银行。

发卡行仍然可以拒绝交易。

银行也仍然可以根据BIN、IP、设备、金额、历史行为和其他风险信息判断交易。

我以前如果只看“有没有OTP”,很容易觉得2D就是直接扣款。现在我更愿意把它理解成:

认证步骤减少了,但是授权步骤仍然存在。

我也会把Token、CVV、AVS和3DS分开看。Token主要用于降低真实卡号泄露后的风险。CVV和AVS可以提供部分验证信息。但是这些工具都不能完全替代持卡人身份认证。

2. 2D通道与3D通道有什么区别?二者在交易成功率和安全性上有何差异?

很多人选择2D,就是因为担心3DS降低转化率。但我不会简单认为“2D成功率一定比3D高”。

2D和3D最大的区别在身份认证。2D减少认证摩擦,但欺诈责任通常更偏向商户。3DS增加身份认证,而且符合条件的成功认证通常可以带来欺诈拒付责任转移。

我会先把认证和授权分开

我认为这是理解2D和3D最重要的一步。

很多卖家把3DS弹出OTP以后付款失败,直接理解成“3DS成功率低”。

但是实际支付成功率不是只有一个环节。

我通常会看三个数字:

  1. 身份认证是否成功。
  2. 发卡授权是否成功。
  3. 扣除欺诈和拒付以后,我最终留下多少有效收入。

2D和3D可以这样比较

对比项目 2D / Non-3DS 3D / EMV 3DS
持卡人认证 我通常不会获得完整3DS认证 我可以使用发卡行3DS认证
用户操作 我通常可以减少OTP等步骤 低风险可以无感,高风险可能Challenge
前端体验 我可以让结账流程更短 我可能增加一次认证
发卡数据 发卡行获得的认证信息较少 我可以向发卡行提供更多身份和设备数据
欺诈责任 我通常承担更多盗刷风险 符合条件时可能产生责任转移
SCA环境 我不能用2D规避法规 我可以通过3DS满足很多SCA场景
订阅扣款 我可以用于合规MIT场景 我通常会在首次CIT阶段使用3DS

我认为这里有一个很关键的反常识点。

以前的3DS体验确实经常意味着跳转页面、短信验证码和支付中断。

但是现在的3DS2已经不一定需要消费者输入OTP。

对于低风险订单,发卡行可以直接完成Frictionless Authentication。

这时用户甚至感受不到明显的认证动作。

同时,3DS可以把更多设备、账户和交易风险数据送给发卡行。这样反而可能减少一部分误拒。

所以我不会使用“2D成功率一定高于3D”这种绝对说法。

公开资料目前也没有一个可以覆盖所有国家、所有MCC和所有商户的全球统一数据,可以证明2D整体授权成功率一定高于3D。

我真正关心的是:

认证成功率 × 授权率 × 扣除欺诈损失后的净转化率。

这个数字对我的业务才有意义。

3. 为什么跨境独立站倾向于使用2D通道?它有哪些核心优势与潜在劣势?

独立站追求的是成交。如果一个验证码让客户离开,我当然会希望减少这一步。

我选择2D的主要原因通常是减少支付摩擦,提高结账流畅度。它更适合非强制SCA市场、可信老客户和部分订阅MIT交易,但我必须同时承担更高的欺诈和拒付压力。

2D支付优势

我为什么会希望减少3DS?

独立站和大型平台有一个明显区别。

客户对大型平台通常已经有信任。

但是客户第一次进入我的独立站时,他可能还不认识我的品牌。

如果他完成商品选择、填写地址、输入银行卡以后,又突然看到新的银行页面、OTP或者其他认证步骤,他可能直接关闭页面。

所以,从转化角度来看,我当然希望付款步骤越短越好。

尤其是在下面这些情况里,我会更关注2D:

  • 我的客户主要来自非强制SCA市场。
  • 我的订单金额比较低。
  • 我的客户属于稳定复购老客户。
  • 我的业务需要进行周期性订阅扣款。
  • 我的客户付款时不一定能够完成实时OTP验证。

但是我不会只看到2D的优点

我关心的地方 2D可能带来的影响
结账速度 我的付款步骤更少
用户体验 我的客户不需要频繁完成额外验证
转化率 我的部分用户可以减少认证环节流失
盗刷 我的风险通常会增加
拒付 我通常没有完整3DS责任转移
合规 我不能在SCA强制场景随意关闭认证
收单稳定性 我的欺诈率过高可能影响商户号
保证金 我的高风险业务可能面临Reserve

这也是为什么我不会去寻找所谓“所有银行卡都强制2D”的通道。

如果一个服务商告诉我,欧洲所有交易都可以永久不做3DS,而且完全不受SCA、发卡行和卡组织规则影响,我反而会提高警惕。

对我来说,真正有价值的不是“100%全部走2D”。

真正有价值的是:

我的支付系统知道什么时候可以安全地不做3DS,也知道什么时候应该主动升级3DS。

这就是我更看重动态3DS的原因。

4. 2D通道的拒付和盗刷风险由谁承担?卖家该如何做好风控?

2D最大的成本可能不是手续费,而是盗刷以后钱已经退给客户,我还同时损失商品和拒付费用。

未经授权的2D盗刷交易,经济损失通常更多落在我这个商户身上。符合条件的3DS认证可能产生欺诈责任转移,所以我使用2D时必须把风控放在支付成功率之前一起考虑。

我会先理解拒付到底是怎么发生的

当持卡人发现一笔交易以后,他可以向发卡行提出争议。

之后,发卡行会通过卡组织和收单侧把争议发送给我的支付服务商。

我如果不同意,就需要提交Representment证据。

发卡行再根据证据决定结果。

有些争议后面还可能继续进入Pre-Arbitration或者Arbitration。

所以,我不会把拒付理解成一次普通退款。

退款是我主动把钱退给客户。

拒付是客户通过银行发起争议。

这两个流程完全不同。

我会从付款之前就开始做风控

我通常会组合使用下面这些信息,而不是依赖单一规则。

风控信号 我会重点检查什么
CVV 安全码是否正确
AVS 账单地址是否匹配
BIN 发卡国家是否合理
IP IP国家和订单信息是否异常
设备 是否频繁更换设备
Velocity 同一IP、设备或银行卡是否短时间大量尝试
金额 新客户是否突然支付异常高金额
账户 新注册账户是否立即高额消费
3DS 风险升高以后是否需要升级认证

比如,我遇到一个第一次购买的客户。

他的银行卡BIN显示美国。

他的IP来自另一个高风险地区。

他的账号刚注册几分钟。

他又连续尝试多张银行卡。

这时候,就算我的系统可以让他走2D,我也不会因为追求成功率直接放行。

数字商品更要保存履约证据

如果我卖的是实体商品,我至少还有物流单号和签收记录。

如果我卖的是SaaS、会员、游戏点券、下载产品或者数字服务,我没有传统物流证明。

所以我会保存更多数字证据。

比如:

  • 登录IP。
  • Device ID。
  • 下载时间。
  • 播放记录。
  • License激活记录。
  • 用户登录历史。
  • 服务使用记录。
  • 用户勾选条款的记录。
  • 客服邮件。
  • 历史成功订单。
  • 过去没有争议的同卡交易。

我不会只保存一张订单截图。

因为客户说“这不是我买的”时,一张后台订单页面通常很难证明实际服务由这个账户使用。

5. 2D支付通道适合哪些业务场景?订阅制与虚拟产品商家如何选择?

不是所有业务都适合全2D。尤其是即时交付的数字商品,我认为“付款成功”只是风险真正开始的地方。

我更愿意把2D用于低风险、稳定老客、非强制认证地区和合规的订阅MIT交易。对于新客、高金额和即时交付数字产品,我通常会结合风险评分动态触发3DS。

国际信用卡2D支付

订阅业务是我认为最典型的使用场景之一

订阅支付和普通单次付款不完全一样。

我会先区分两个概念:

CIT,是Customer Initiated Transaction。

也就是客户主动发起的交易。

MIT,是Merchant Initiated Transaction。

也就是商户根据客户之前的授权,在客户不在线的时候发起后续扣款。

如果我是做SaaS订阅,我更倾向于这样设计:

首次绑卡或者首次付款时,我让客户主动完成支付。

在法规要求的地区,我完成必要的3DS或者SCA。

同时,我会让客户清楚知道订阅金额、扣款周期和取消方式。

之后,我会把银行卡Token化保存,而不是自己保存完整PAN和CVV。

后面的周期扣款,我再按照MIT或者Off-session规则正确提交。

这个模式和所谓“每个月偷偷用2D扣款”不是一回事。

前者建立在明确授权和正确交易标记上。

虚拟产品反而需要更谨慎

游戏点券、充值、软件下载、AI服务、会员和数字内容都有一个共同问题。

它们交付太快。

实体商品如果订单可疑,我还可以暂停发货。

数字商品付款成功几秒以后,客户可能已经完成下载、充值、转账或者消费。

如果几天后银行卡真正持有人发起盗刷拒付,我往往很难把数字商品追回。

所以,我会按照风险决定认证方式。

场景 我的支付策略
老客户、小额订单 我可以考虑低摩擦支付
正常订阅续费 我可以按合规MIT处理
新客户、低金额 我会结合风控评分
新客户、高金额 我更倾向触发3DS
BIN和IP明显异常 我会升级认证或人工审核
数字商品即时交付 我会提高风控等级
多次换卡尝试 我会限制Velocity
欧洲SCA适用交易 我不会为了2D绕过法规

我也会考虑Apple Pay、Google Pay等钱包支付。

这些方式可以使用Token和Cryptogram,在减少用户输入银行卡信息的同时提供更多安全信息。

如果我的数字业务规模很大,我也会评估Merchant of Record模式。

因为这时我要处理的不只是收款,还有税务、欺诈、退款、拒付和不同地区的支付规则。

6. 独立站卖家如何申请与接入合规的2D通道?接入流程与结算周期是怎样的?

真正申请支付通道时,我不会只问一句“你们有没有2D”。因为不同服务商对2D这个词的理解可能完全不同。

我会申请正规的银行卡收单账户,再确认哪些交易允许Non-3DS、SCA豁免或MIT。实际接入通常包括KYB/KYC、网站审核、PCI配置、API接入、风控规则和结算账户审核。

2D通道申请流程

我会先准备商户审核资料

正规PSP或者收单机构不会只看我的网站域名。

他们还会判断我的公司、产品、客户地区和风险水平。

我通常会提前准备:

  • 公司注册文件。
  • 税务资料。
  • 董事信息。
  • UBO最终受益人资料。
  • 身份证明。
  • 地址证明。
  • 公司银行账户。
  • 网站域名。
  • 产品说明。
  • 客单价。
  • 月交易额预估。
  • 主要销售国家。
  • 主要发卡国家。
  • 退款政策。
  • 隐私政策。
  • 服务条款。
  • Shipping或者Delivery Policy。
  • 订阅取消规则。

如果我的业务属于高风险行业,支付机构还可能要求历史交易流水、财务数据或者现有收单记录。

我的网站也需要先达到收单要求

我不会等支付机构拒绝以后才补页面。

在申请之前,我通常会确认网站已经清楚展示:

网站内容 我为什么会准备
公司名称 我让客户知道实际交易主体
联系方式 我减少客户找不到商户而直接拒付
产品描述 我让产品和实际扣款内容一致
产品价格 我减少金额争议
Refund Policy 我明确退款规则
Privacy Policy 我说明数据处理方式
Terms & Conditions 我明确交易条款
Shipping/Delivery 我说明履约时间
Subscription Terms 我明确周期、金额和取消方式

技术接入时,我会尽量减少银行卡数据直接进入自己的服务器

如果条件允许,我更倾向Hosted Checkout、Hosted Fields或者PSP提供的Elements。

这样可以降低我的PCI处理范围。

我也不会在授权完成以后保存CVV。

技术流程通常可以整理成:

客户付款 → Token化 → CVV/AVS → 风险评分 → 判断是否3DS → 发起授权 → Capture → Webhook → 对账 → Settlement。

我还会处理退款、失败重试、幂等和Webhook验证。

因为真正运营以后,支付接口“能扣款”只是最基础的功能。

我会怎样选择服务商?

市场上常见的正规服务商包括Stripe、Airwallex、Adyen、Checkout.com和Worldpay等。

但是我不会把这些机构叫成“纯2D通道”。

它们本质上提供的是正规银行卡收单和支付基础设施。

是否能够进行Non-3DS交易,还要看我的公司注册地区、客户地区、MCC、发卡行、法规、交易类型和服务商自己的风险策略。

服务商类型 我更关注什么
Stripe类PSP API、上线速度、动态3DS和风控
Airwallex类平台 多币种收款、跨境结算和亚洲市场
Adyen类收单平台 全球收单、本地处理和大型商户能力
Checkout.com类平台 全球支付、路由和定制化能力
Worldpay类收单机构 全球卡收单和成熟支付网络

结算周期不是“2D通道”单独决定的

我不会把“2D”直接和“T+1”“T+3”绑定。

实际结算时间通常由PSP、收单机构、商户注册国家、MCC、风险等级、历史交易情况和合同共同决定。

有些账户可能几天结算一次。

新商户的首次结算也可能明显更慢。

高风险商户还可能遇到Rolling Reserve,也就是滚动保证金。

所以,我在签约之前一定会问清楚:

  1. 我的结算周期是多少?
  2. 首次Payout要多久?
  3. 有没有Rolling Reserve?
  4. Reserve比例是多少?
  5. Reserve多久释放?
  6. 拒付费用是多少?
  7. 欺诈率和拒付率阈值是多少?
  8. 哪些国家可以接受?
  9. 哪些MCC不能做?
  10. 哪些交易可以Non-3DS?
  11. 哪些交易可以使用SCA Exemption?
  12. MIT应该怎样标记?
  13. 成功3DS以后有没有Liability Shift?
  14. 什么情况会触发强制3DS?

我现在不会把“2D率”当成我的核心KPI。

如果我为了把2D比例做到90%甚至100%,主动放掉所有高风险订单的认证,我可能短期看到付款页面转化率提高,但后面的盗刷、拒付和收单风险也会一起上升。

所以,我更倾向一个简单的策略:

低风险订单尽量无感,高风险订单主动认证,订阅正确使用MIT,法规要求的交易正常执行3DS。

Conclusion

我认为2D真正的价值是减少不必要的支付摩擦,而不是绕过银行风控。我要做的是动态平衡转化率、安全、拒付和合规。

收单:提供一手海外通道与海外直通车,全面支持信用卡通道、2D/3D 通道、海外承兑及礼品卡变现业务。