Apple Pay: tokenlaşdırma və məhdudiyyətlər
1) Online Apple Pay nədir
Apple Pay - cihaz tokenizasiyası və biometrik SCA (Face ID/Touch ID) ilə cüzdan/kart ödənişlərinin təsdiqlənməsi üsulu. Merchant üçün bu, kart relsləri (Visa/Mastercard/Amex/və s.) üzrə aşağıdakılar hesabına artan konversiya və aşağı frodla ödənişdir:- DPAN (Device PAN / Device Account Number) вместо PAN;
- Hər bir əməliyyat üçün birdəfəlik EMV kriptoqramları;
- Secure Enclave (SCA) təsdiq.
2) Kanallar və ssenarilər
2. 1 Web (Safari, iOS/iPadOS/macOS)
Apple Pay JS / Payment Request API + domain verification.
Touch ID olmadan Mac-də handoff istifadə olunur: iPhone/Watch-da təsdiq.
Mobil Safari üçün ən yaxşı UX (Sheet-dən one-tap).
2. 2 In-App (iOS/iPadOS)
PKPayment (native Sheet).
App Clip/Deeplink tam quraşdırma olmadan «sürətli» ödənişlər üçün mümkündür.
2. 3 POS
NFC (CP-əməliyyatlar). Məqalədə diqqət CNP/Web/In-App-dir, lakin çarjbeklərin/limitlərin qaydaları oflayn rejimdə fərqlidir.
3) Tokenizasiya və təhlükəsizlik (necə işləyir)
DPAN token xidməti vasitəsilə kart şəbəkəsi buraxır; PAN cihazı tərk etmir.
EMV kriptoqramı və dinamik açar cihazda formalaşır → «payment token» -ə gedir.
SCA: Face/Touch ID və ya Secure Enclave (device binding) tərəfindən təsdiqlənmiş kod.
Payment token 'a şifrəsini açmaq PSP/ekvayerdə (və ya sertifikat olduqda nadir hallarda) həyata keçirilir.
4) 3DS/SCA və risk
PSD2 bölgələri üçün Apple Pay adətən approval rate artırır SCA (biometric) hesab olunur.
SCA cüzdan səviyyəsində bağlanır (bank/sxem/PSP qərar verir).
«Həssas» kateqoriyalar üçün bank Apple Pay-a baxmayaraq əlavə yoxlama/imtina tələb edə bilər.
5) MIT/təkrarlayan və COF: əsas məhdudiyyət
Payment token Apple Pay birdəfəlik: Gələcək silinmələr üçün DPAN kriptoqramını sadəcə «yenidən istifadə» edə bilməzsiniz.
Təkrar/MIT (subsequent debits) üçün COF (Visa Token Service/MDES) şəbəkə tokeni və ya sert tələb olunur. COF у PSP.
Düzgün sxem: Apple Pay vasitəsilə ilk ödəniş → MIT üçün icazə → COF kart tokenization (network token) → reference ilə gələcək MIT.
COF və açıq consent 'a MIT olmadan bank tərəfindən rədd edilə bilər (high decline/chargeback risk).
6) Authorization/kapçur bölgüsü
'authorize → capture' (ship-later/varlıq yoxlaması) dəstəklənir.
Inkremental kapçurlar və reversal - sxemlərin/ekvayerin qaydalarına əsasən (PSP müqaviləsində göstərilir).
7) Qaytarmalar və mübahisələr
Refund kart relsləri ilə gedir (DPAN/mənbə). Qismən qaytarmalar - təxminən.
Chargeback - kartlar kimi (INR/NAD və s.). Apple Pay vaxt/prosedurları dəyişdirmir.
SCA vaxtı, cihaz, IP, sessiya.
8) Limitlər, əlçatanlıq və tez-tez uğursuzluq səbəbləri
Limitlər emitent tərəfindən müəyyən edilir (per-txn/gündəlik/kateqoriya); Apple qlobal limitləri asmaq deyil.
Arızalar/declines tez-tez aşağıdakılarla əlaqələndirilir:- MSS/şaquli (iGaming/kvazi-cache bank/PSP tərəfindən bloklana bilər),
- mismatch geo (kart/IP/merchant),
- MIT üçün COF olmaması,
- səhv satıcı konfiqurasiyası (domain verification, merchant capabilities, supportedNetworks).
- Apple Pay-in mövcudluğu bank-emitent ölkəsindən, cihazdan, brauzerdən (ən çox Safari) asılıdır.
9) Marka/komplayens tələbləri
Domain verification (saytda fayl-prof).
Rəsmi Apple düymələri/ikonlarından istifadə, «Buy with Apple Pay» mətnləri.
Metodu «maskalamaq» olmaz (Apple Pay olduğu aydın olmalıdır).
In-App kontekstində StoreKit/Guidelines-ə riayət edin (tətbiqlər daxilində məzmun üçün qaydalar fərqlidir).
10) PSP vasitəsilə inteqrasiya: memarlıq
10. 1 Stream (Web/In-App)
1. Kassa Apple-dan payment session tələb edir (PSP vasitəsilə).
2. Apple Pay Sheet göstərilir → istifadəçi təsdiq (SCA).
3. Payment token (şifrəli mətn) alın → PSP-yə göndərin.
4. PSP şifrəni açır, şəbəkəyə/emitentə icazə verir.
5. Status ('authorized/succeeded/failed') + vebhuk əldə edin.
6. Lazım olduqda 'capture '/' refund' edin.
7. Gündəlik recon sizin PSP reyestrlərinizdədir.
10. 2 Backend minimum
API: `createPayment`, `authorize/capture`, `refund`, `webhook`, `reconcile`.
İdempotentlik ('orderId' -də açar), eksponensial retralar, daxil olan veb-hukların dedupu.
Security: signature Apple session, HMAC PSP web hook, ciddi redirect-/return-URL.
Observability: approve rate (banklar/şəbəkələr üzrə), 'pending → success/failed', latentlik, Apple Pay-ın qarışıqdakı payı.
11) Dönüşüm artıran UX nümunələri
Dinamik Sheet: Apple Pay Sheet-ə kupon/endirim/çatdırılma köçürün ki, istifadəçi final total-ı görsün.
Mobile One-tap; masaüstünüzdə böyük bir düymə + iPhone təsdiqi haqqında ipucu göstərin.
Follbek: Apple Pay mövcud deyilsə (brauzer/cihaz) ,/A2A kartlarını göstərin.
Recovery: aydın səhvlər - «bank rədd/limit/domen yoxlama», təhlükəsiz təkrar; dəfələrlə uğursuzluq → alternativ üsul.
12) iGaming: xüsusiyyətləri və məhdudiyyətləri
Apple Pay-ın iGaming üçün mövcudluğu PSP/ekvayer/emitent və yurisdiksiyadan asılıdır.
Azaldılmış limitlər/selective declines, kvazi-cache qadağası (vauçer/kripto depozitləri) mümkündür.
Recurrent/bonus avto qeydlər - COF və oyunçunun açıq razılığı ilə yalnız MIT; bu olmadan yüksək uğursuzluq riski/çarcbeklər.
Alternativləri saxlayın: A2A (açıq bankçılıq), yerli pul kisələri, eCash - və risk/geo/bank smart-routing.
13) Yoxlama və hesabat (recon)
Hər bir ödəniş üçün login:- 'paymentId/transactionId', 'orderId', network (Visa/MC/...), bank (BIN), məbləğ/valyuta, status/imtina kodları, kanal (Web/In-App), timestamps, ARN/UTR/PSP reyestrlərindən fin-link.
- Gündəlik: auto-recon (qeydiyyat/geri qaytarma/düzəliş) + periodik full-recon.
- Alertlər: «reyestr olmadan uğur», «ikiqat capture», «capture olmadan asılmış auth».
14) KPI və metodun idarə edilməsi
Approval rate Apple Pay vs kartlar (banklar/cihazlar/brauzerlər üzrə).
Mobil çevirmədə Apple Pay Pay.
Decline matrix (reason codes), retry win-rate.
Chargeback rate və həll qədər orta vaxt.
Settlement lag və qaytarmalar (partial/full).
Deqradasiya zamanı «dereytinq» üsulunun triggerləri (məsələn, müəyyən bir bankda/geoda approve <X%).
15) Hasilat çek siyahısı
1. PSP-dən Apple Pay-ı bağlayın; domain verification, список supportedNetworks/merchantCapabilities.
2. Sheet (Web/In-App), 'authorize/capture/refund', web hook (imza/NMAS), idempotent həyata.
3. MIT/recurrent + consent saxlama üçün COF/network tokenization konfiqurasiya.
4. Smart-routing daxil edin: Apple Pay iOS/Safari prioritet, kart/A2A follbek.
5. Marka bələdçisini (düymələr/nişanlar/mətnlər) təsdiqləyin.
6. Recon və alertlər, 'auth aging', ikiqat capture ilə qurun.
7. E2E testləri: mobil/masaüstü, partial capture/refund, decline-retries, Apple Pay-in müvəqqəti əlçatmazlığı.
Göstəriş kartı
Rels: kart (Visa/MC/və s.); chargeback - kart qaydalarına uyğun olaraq.
SCA: Secure Enclave biometrik; 3DS ümumiyyətlə ayrıca tələb olunmur.
Tokenizasiya: DPAN + birdəfəlik EMV kriptoqramı; recurrent üçün - şəbəkə COF tokeni.
Статусы: `authorized/captured/succeeded/failed/refunded/voided`.
Settlement: PSP reyestrləri üzrə (tez-tez T + 1/T + 2).
Məhdudiyyətlər: cihazlar/brauzerlər/geo; iGaming - PSP/emitent siyasəti.
Xülasə
Apple Pay - yüksək mobil çevirmə və SCA «qutusu» kartları üzərində sürətli və təhlükəsiz təbəqə. Domain verification, web hook, idempotent və recon ilə PSP inteqrasiyasını qurun, Apple Pay-dan ağıllı follbeklə prioritet mobil üsul kimi istifadə edin. Abunə və iGaming üçün COF/network tokenlərini qurmaq və consent saxlamaq vacibdir - əks halda, rekurent silinmələr qeyri-sabit olacaq və uğursuzluqlar və çarjbeklər riski artacaq.