海外支付通道
更新:

3D通道:看懂3DS2认证机制与支付成功率真相

很多卖家把3D通道当成“防盗刷神器”。我以前也这样理解,但真正研究后,我发现这种理解很容易让我做错支付策略。

我现在更愿意把3D通道理解成信用卡支付前的一层持卡人认证机制。它能让发卡行判断交易风险,并在需要时要求买家验证身份,但它不能保证支付一定成功,也不能解决所有拒付。

3D通道

如果我只是问支付公司“你们有没有3D通道”,这个问题其实太粗了。真正重要的问题是:它支持哪个3DS版本,哪些交易会无感通过,哪些交易会Challenge,责任是否转移,认证后授权率怎么样,以及它最终能不能让我赚到更多净收入。

1. 什么是信用卡的“3D通道”,其底层验证机制是如何运作的?

很多卖家第一次听到“3D通道”,会以为这是某种特殊信用卡通道。我以前也这样想,所以很容易把“收单”和“认证”混在一起。

我现在把3D通道理解为接入3-D Secure持卡人认证机制的信用卡支付路径。3D指Three Domains,也就是发卡域、收单域和互操作域,并不是三重验证。

我先把“认证”和“扣款”分开看

这是我认为理解3D通道最重要的一步。

买家输入卡号以后,交易并不是马上完成扣款。商户或者支付服务商会先把订单、设备、账户和支付信息交给3DS系统。

这些信息会经过3DS Server和卡组织的Directory Server,再传到发卡行的ACS。

发卡行会判断这笔交易像不像真实持卡人的正常交易。

我可以把整个过程简单理解成:

阶段 我看到的作用
买家提交支付 我收集卡信息和订单信息
3DS认证请求 我把交易、设备和账户数据发送给发卡行
风险判断 发卡行判断交易风险
Frictionless 风险低时,买家基本没有感觉
Challenge 风险高时,买家需要OTP、银行App或生物验证
金融授权 认证完成后,我才继续向银行申请真正扣款
最终结果 发卡行决定Approve或Decline

这里最容易出现的误区就是:

3DS认证成功,不等于信用卡扣款成功。

3DS主要回答的是:“现在使用这张卡的人,看起来是不是合法持卡人?”

Authorization回答的才是:“银行愿不愿意批准这笔交易?”

就算买家已经完成3DS验证,发卡行仍然可能因为额度不足、卡状态异常、跨境限制、商户风险、MCC限制或者自己的实时风控而拒绝交易。

3DS2真正重要的是风险判断

我认为3DS2最有价值的部分其实不是验证码。

它真正重要的是数据。

我可以向发卡行提供IP、浏览器、设备、语言、时区、账单地址、收货地址、邮箱、手机号、账户年龄、历史交易和以前的认证记录。

发卡行拿到这些信息以后,可以判断:

这笔交易是不是符合这个持卡人的正常行为?

所以低风险交易可以直接Frictionless。

只有风险变高,或者当地法规要求更强认证时,系统才会让买家完成Challenge。

这也是我现在理解“3D通道”的核心:它不是单纯多弹一个验证码页面,而是让我、卡组织和发卡行一起判断风险。

2. 接入3D通道后,真的能彻底解决跨境交易中的盗刷与恶意拒付吗?

如果有人告诉我“开了3D以后就没有盗刷和拒付”,我现在会非常谨慎。3DS确实很重要,但它解决的是一部分问题。

3DS最擅长降低盗卡和未经授权使用,并可能带来欺诈责任转移。但它不能解决商品未收到、货不对板、退款争议、账户接管和真正的恶意拒付。

3D通道防盗刷与拒付

3DS对盗卡类欺诈确实有明显价值

我看过一些公开数据以后,我不会否认3DS的效果。

Visa公开数据中,Visa Secure认证交易的欺诈率大约是11个bps,没有认证的电商交易大约是20个bps。

Best Buy Canada的案例更明显。

它的CNP欺诈率从大约36bps下降到19bps,之后又下降到14bps。

从36bps下降到14bps,大约下降了61%。

这类数据至少让我看到一件事:

对高风险、高客单价和高盗刷价值的交易,3DS通常非常值得做。

但是我不会简单理解成“开3D=欺诈下降61%”。

不同国家、不同发卡行、不同客单价和不同商户类型差别很大。公开案例只能告诉我方向,不能直接变成我的结果。

为什么3DS不能消灭所有拒付?

因为拒付不是一个原因。

拒付场景 我认为3DS的效果
卡被盗后消费 很有帮助
持卡人说不是本人付款 很有帮助
OTP或银行App认证成功 可以增强我的争议证据
商品没有收到 不能靠3DS解决
商品与描述不符 不能靠3DS解决
商户没有退款 不能靠3DS解决
买家收到商品后恶意拒付 只能解决身份部分
账户被完整接管 仍然可能损失
用户被骗主动完成验证码 仍然可能通过3DS

我尤其会区分“盗卡”和“Friendly Fraud”。

盗卡通常是第三方拿到卡信息以后消费。

Friendly Fraud可能是真实持卡人自己完成支付,之后又说自己没有买,或者用商品问题发起争议。

如果持卡人本人完成了3DS验证,3DS可以证明“完成认证的人很可能控制这张卡”。

但是它不能证明:

我一定把商品按时、完整地交给了买家。

所以我仍然需要物流签收、IP记录、设备记录、订单沟通、退款记录和数字商品交付记录。

我的思路不是“3DS替代风控”。

我的思路是:

3DS + 订单风控 + 账户安全 + 物流证据 + 拒付管理。

这几个东西一起做,我才会得到更稳定的结果。

3. 开启3D验证会导致买家结账流失吗,如何平衡安全性与转化率?

我以前最担心的问题就是这个。如果每个客户付款都要收验证码、切银行App和重新跳转,我的转化率很可能会下降。

3DS本身不一定导致明显流失,真正影响转化的是Challenge比例和认证体验。我的目标不是关闭3DS,而是让低风险交易尽量Frictionless,只让高风险交易进入Challenge。

我不会把所有交易都强制Challenge

这是我现在最明确的一条原则。

如果一个支付通道告诉我:“我们的3D很安全,因为每一笔交易都强制验证码。”

我反而不会马上觉得这是优点。

因为我真正需要的是:

高风险客户多验证,低风险真实客户少折腾。

3DS2里面的Frictionless非常重要。

Frictionless不是没有做3DS。

发卡行还是收到了认证请求。

发卡行也完成了风险判断。

只是因为风险很低,所以买家不需要做额外操作。

我会重点看下面这些指标:

指标 我为什么要看
Frictionless Rate 我想知道多少客户可以无感通过
Challenge Rate 我想知道多少客户被打断
Challenge Success Rate 我想知道进入验证后多少人能完成
Authentication Success 我想看最终认证完成情况
Authorization Rate 我想看认证以后银行是否批准
Final Conversion 我最终关心有多少人真正付款
Fraud Rate 我不能只追求转化
Chargeback Rate 我还要看后续损失

不同国家不能使用同一套规则

这一点特别重要。

例如美国并没有欧洲那种普遍的SCA要求。

Stripe公开过一个小规模实验。

部分美国商户原来的平均授权率大约是87%。

一些走Frictionless 3DS的交易,授权率反而大约下降到82%。

其中一个可能原因是,美国发卡行会认为:

商户为什么主动要求3DS?是不是商户自己已经觉得这笔交易风险很高?

所以我如果做美国市场,我不会因为“3DS安全”就把100%的订单都强行送进去。

但是欧洲、日本又不一样。

日本在2025年强化3DS以后,Stripe观察到大约60%的交易仍然可以走Frictionless,平均支付转化率大约93%,争议率还同比下降30%以上。

这说明我真正要做的不是讨论:

3DS会不会掉转化?

我真正要讨论的是:

哪些交易应该走3DS,哪些交易应该Challenge?

我会优先做好数据,而不是先调Challenge比例

如果我给发卡行的数据很差,发卡行很难判断真实客户。

系统自然更容易要求Challenge。

所以我会尽量提供:

  • 买家邮箱
  • 手机号
  • IP地址
  • Billing Address
  • Shipping Address
  • 账户注册时间
  • 历史订单
  • 历史认证
  • 设备信息
  • 浏览器信息
  • 收货地址变化
  • 登录记录

数据越完整,发卡行越容易识别老客户和正常设备。

我希望最终做到的是:

让好客户尽量无感,让可疑客户多验证。

这才是我认为安全和转化之间比较健康的平衡。

4. 相比于传统3DS1,升级后的3DS2(3D Secure 2.0)带来了哪些核心优势?

如果我今天重新接入信用卡支付,我不会再把3DS1当成主要方案。3DS1解决了认证问题,但它留下了明显的用户体验问题。

3DS2最大的变化不是“验证码升级”,而是增加数据交换、Risk-Based Authentication、Frictionless、原生App SDK和SCA支持,让认证从默认打断用户变成按风险决定是否打断用户。

3DS1与3DS2区别

3DS1更像“把用户送去银行验证”

我对3DS1最直观的理解就是:

商户觉得需要验证,于是把客户送到银行页面。

这种方式在电脑时代还能接受。

但是到了手机时代,问题就很多。

客户可能遇到页面跳转。

客户可能遇到弹窗。

客户可能忘记静态密码。

客户可能收不到短信。

客户可能从购物页面切到银行页面以后回不来。

这些摩擦都会直接影响结账。

3DS2更像“银行先看数据,再决定要不要验证”

这是我认为两代协议最大的变化。

对比 3DS1 3DS2
主要思路 先让用户认证 先判断风险
商户组件 MPI 3DS Server
风险数据 比较少 更丰富
Frictionless 能力弱 核心能力
Challenge 更常见 按风险触发
手机App 支持较弱 原生SDK
设备数据 较少 大量设备信息
生物识别 不是核心设计 可以结合银行App、生物、FIDO等
SCA 不是为PSD2设计 可以原生支持
用户体验 跳转较多 更自然

我尤其看重三个变化。

第一,我可以提供更多数据

3DS2允许我把更多交易背景交给发卡行。

发卡行看到的不只是:

“有人拿一张卡买了500美元东西。”

它可能还能看到:

“这个账户已经注册两年。”

“这个设备以前买过。”

“IP地区没有突然变化。”

“账单地址和历史记录一致。”

“收货地址没有异常修改。”

“这张卡以前已经成功认证。”

这些信息会明显提高风险判断质量。

第二,低风险客户可以无感完成认证

这对转化非常重要。

客户不需要知道后台发生了3DS。

只要ACS判断风险可以接受,就可以直接返回认证结果。

我认为这是3DS2最核心的商业价值之一。

第三,移动端体验明显改善

3DS2支持App SDK。

所以原生App不需要简单粗暴地把客户从App扔到浏览器。

系统可以使用原生Challenge、银行App确认、OOB和生物识别。

现在手机订单占比越来越高,我会非常看重这一点。

所以如果支付公司只跟我说:

“我们支持3D。”

我会继续问:

你们支持的是哪个版本?

截至2026年的实际业务环境里,我会至少确认3DS 2.2能力,并优先了解对方是否有明确的2.3.1支持路线,而不是继续新建3DS1体系。

5. 出海跨境卖家该如何根据目标市场与客单价选择合适的3D收单通道?

我不会再只比较“这个通道成功率高不高”。如果一个通道在欧洲很好,它不一定适合美国。如果它适合20美元订单,也不一定适合1000美元订单。

我会按照市场、发卡BIN、客单价、设备风险、客户历史和商品类型选择3DS策略,而不是使用全球统一的3D开关。高风险和高客单更积极认证,低风险交易优先Frictionless。

3D收单通道选择

我先按照市场决定基础策略

不同市场的支付环境差别很大。

所以我不会复制同一个配置。

市场 我的3DS思路
欧盟/EEA 我默认完整支持3DS2和SCA,并使用合适豁免
英国 我会重视银行App认证和豁免成功率
美国 我不会默认100%强制3DS
加拿大 我更倾向风险触发式认证
日本 我会把3DS2当成信用卡基础能力
东南亚 我会动态3DS,同时提供本地钱包和银行支付
中国消费者 我不会只优化国际信用卡,还会考虑支付宝、微信等
巴西 我会同时做好信用卡3DS、本地收单和Pix
其他拉美 我会结合本地收单、分期和本地支付方式

欧洲有SCA环境,所以我需要优先保证合规。

美国没有同样的普遍强认证要求,所以我更关注动态触发。

日本已经明显加强电商信用卡认证,所以我会把3DS2作为基础设施。

东南亚、巴西和其他拉美市场,我不会把信用卡当成唯一支付方式。

我再按照客单价调整认证强度

客单价不是唯一因素,但它是很重要的因素。

如果我需要一个简单的内部起点,我可能先这样划分:

  • 低客单:50美元以下
  • 中客单:50—300美元
  • 高客单:300美元以上

这只是我做业务规划时使用的分层,不是监管标准。

然后我会继续加上客户和交易风险。

订单情况 我的策略
低客单 + 老客 + 老设备 我优先Frictionless
低客单 + 新卡 + 高频支付 我会提高认证概率
中客单正常交易 我使用动态RBA
高客单实物商品 我更积极做完整3DS
高客单数字商品 我会同时做3DS和Velocity风控
礼品卡 我不会只依赖3DS
订阅首笔 我更愿意进行强认证
IP、账单和收货地址都异常 我可能直接拒绝或人工审核

我不会写成:

金额超过300美元,全部Challenge。

因为一个500美元的老客户和一个500美元的新设备、新IP、新地址订单,不是同一个风险等级。

我的判断公式更接近:

市场 × BIN/Issuer × AOV × 风险 × 设备 × 客户历史

我选择支付公司时,会继续问这些问题

以后如果有人跟我推销“高成功率3D通道”,我不会只问费率。

我会要求对方给我看:

  1. Frictionless Rate是多少?
  2. Challenge Rate是多少?
  3. Challenge Success Rate是多少?
  4. Authentication Success是多少?
  5. 认证以后Authorization Rate是多少?
  6. 最终Payment Conversion是多少?
  7. 不同国家的数据怎么样?
  8. 不同Issuer和BIN的数据怎么样?
  9. 3DS平均延迟多少?
  10. 哪些认证结果可以获得Liability Shift?
  11. 是否支持Data Only?
  12. 是否支持Full Authentication?
  13. 是否支持Native SDK?
  14. 是否支持3DS Method?
  15. 是否支持OOB和银行App认证?
  16. 是否支持SCA Exemption?
  17. 是否支持Network Token?
  18. 是否能记录ECI、authenticationValue、transStatus和dsTransID?

因为我真正买的并不是一个“3D开关”。

我买的是一套支付风险基础设施。

我最终不会只看支付成功率

这是我现在最想提醒自己的地方。

假设A通道的支付转化率是97%,但是盗刷和拒付很高。

B通道的支付转化率只有95%,但是欺诈明显更低。

我不能直接说A更好。

我真正应该计算的是:

净收入 = 成交收入 - 欺诈损失 - 拒付成本 - 3DS成本 - 支付成本 - 人工审核成本。

所以我最后关注的指标不会只是Authorization Rate。

我更关心:

Fraud-adjusted Net Conversion。

如果一个通道号称“100%走3D”,但是Challenge非常高,客户大量放弃支付,那它不是好通道。

如果一个通道号称“免3D高通过”,但是后面盗刷和拒付非常严重,它也不是好通道。

我真正想要的结果,是让正常客户更容易付款,同时让高风险交易付出更高的认证成本。

6. Conclusion

我不会把3D通道当成万能防盗刷工具。我会把3DS2当成跨境信用卡风控的一层,并根据市场、风险和客单价动态使用。

收单:提供一手海外通道与海外直通车,全面支持信用卡通道、2D/3D 通道、海外承兑及礼品卡变现业务。