3D-Secure 2.0 режет конверсию, но фрод часто уходит через другие дыры
Провайдеры любят продавать 3DS2 как магию: «меньше фрода, больше approval». В реальности это часто костыль на костыле и финтехом погоняет. Если у вас ломается UX на challenge, а эмитент не верит в frictionless, вы получаете отказ там, где могли бы принять платеж без лишнего трения.
Проблема не в самом 3DS, а в кривой интеграции:
— не прокинуты device data, и risk engine видит пустоту;
— webhook по результату аутентификации приезжает позже, чем вы уже списали/отменили;
— идемпотентность у сервиса «почти есть», поэтому повторный запрос плодит дубли;
— fallback на 3DS1 включен как аварийный люк, а выглядит как деградация в 2010-й.
Фрод остается на месте, когда 3DS используют как единственный фильтр. Мошенник не обязан биться в challenge: он уходит в low-value тесты, добивает account takeover, играет на рефандах и сеттлменте. Ваш мерчант забанен без объяснения причин? Иногда потому, что антифрод видит не атаку, а бардак в сигналах.
Идемпотентность или смерть. Сначала синхронизируйте статус платежа, потом верьте в аутентификацию, потом уже стройте правила на риск-сигналах. Документация — это ложь, логи — истина: если не видно, где именно сломался flow, 3DS2 у вас не защита, а генератор отказов.
Интеграция платежных решений
@payment_integration_ops_arb
3D-Secure 2.0 режет конверсию, но фрод часто уходит через другие дыры
Этот пост опубликован в Telegram-канале Интеграция платежных решений. Подписаться можно по ссылке: @payment_integration_ops_arb.