AVS/CVVのチェックと不正信号
1)なぜiGamingでAVS/CVV
AVS (Address Verification Service)およびCVV/CVCは、以下の基本的なカードノンプレゼントコントロールです:- "No Auth"/"Fraud'によると、詐欺/チャージバックのリスクを軽減します,"
- プライマリCITに対する発行者の信頼を高め、
- 3DSチャレンジまでのボット/ドロップを除草するのに役立ちます、
- ポリシーベースのルーティングとスコアリングのためのデータを提供します。
重要:AVS/CVVは3DS2/SCAとトークン化を置き換えるのではなく、うまく連携します。
2)その仕組み(一般的に)
AVS:クライアントの請求先住所(ストリート、インデックス、時には都市/状態)と発行者のアドレスの比較。コードを返す(match/partial/no match/unsupported)。
CVV:マップ上のコードをチェックします。match/no match/not processed/issuer not certifiedが返されます。
どちらの結果も、PSP/acquirer(または別のWebhookフィールド)からの承認応答があり、'payment_id'に関連付けられているPANなしでログインする必要があります。
3) AVSコード(要約意思決定ロジック)
コードは回路とPSPによって異なりますが、実用的な正規化は次のようになります:- 完全な偶然:'Y' (street+index)→強い肯定的な信号。
- 部分一致:'A' (street ok、 index no)、 'Z' (index ok、 street no)、 'W/X' (9/5桁のZIP)、 'D/M'(国際試合)→適度に正。
- 一致しない:'N'→負の信号;失敗かenhanced/3DS点検は可能です。
- 利用不可/適用不可:'U'(発行者が利用不可)、'R'(再試行)、'S' (AVSはサポートされていません)、'G'(国際的にサポートされていません)→中立/わずかに負、解決策はコンテキストに依存します。
- ハイリスク市場/カード:部分的≥マッチまたはデフォルトの3DS-challengeが必要です。
- 歴史を持つ低リスクのクライアント:挑戦することなく「部分的な一致」入場を軽減します。
- サブスクリプション(MIT)の場合:AVSは初期のCITで便利です。次に、3DSアーティファクト/トークンと履歴に依存します。
4) CVV/CVCコード(正規化)
マッチ:'M'は強い肯定的な要因です(特にカードの主要な記録のために)。
No Match: 'N'は強い負;失敗か必須の3DS-challengeは推薦されます。
処理されていない/存在しない:'P'/'S'-わずかに負、コンテキストを参照してください(発行者がサポートしていない場合やフィールドが失われる場合があります)。
Issuer not certified/Unavailable: 'U'は中立/わずかに否定的です。
- 'CVV=N'を持つCITの場合、通常は拒否する(または3DS-challengeとレビューに送信する)。
- MIT(繰り返し)のCVVは要求されません。最初のCITとの通信に依存します。
5) AVS/CVVバンドル↔ 3DS/SCAおよびネットワークトークン
成功した結果(ECI/CAVV)を持つ3DS2は、(ルール内で)責任シフトを提供し、AVS/CVVの重要性を「必須」障壁として減らしますが、
AVS/CVVは挑戦の危険を減らし、摩擦のないチャンスを高めます。
'AVS=N'および/または'CVV=N'の場合、3DSを強制することは妥当です。
ネットワークトークン(VTS/MDES/NSPK)およびVAU/ABUブーストARおよびLTV;AVS/CVVと一緒に初期CITでのリスクのより良い画像を提供します。
6)詐欺信号: 何を収集し、どのように使用するか
テクニカル/コンテキスト信号:- デバイス指紋(キャンバス/webgl/オーディオ、 шрифты、タイムゾーン、lang)。
- Velocity:ウィンドウの支払いを試みます(カード/アカウント/デバイス/IP/BIN)。
- 地理的整合性:IP国とBIN国と請求vs言語/通貨。
- 行動パターン:入力速度、フィールドフォーカス、コピーペースト、CVVエラー。
- アカウント履歴:年齢、AHTゲームセッション、KYCステータス、リターン。
- 支払の属性:MCC 7995、カードタイプ(前払い/デビット/クレジット)、発行者のリスク。
- 3DSメタデータ:メソッド完了、dsTransID、発行者での課題の頻度。
- 重み:CVV、 AVS、デバイス、地理、速度、3DS履歴。
- 'score ≤ T1'→frictionless(もしあれば);
- 'T1<スコア≤ T2'→チャレンジ(3DS);
- 'score> T2'→辞退または手動チェック/代替。
7)ソリューションマトリックス(オーケストレーターの例)
8) RetraiとUXパターン
CVVエラー(N):「カードのコードを確認する」という明確なメッセージを表示し、CVVフィールドのみをクリアし、強制的にすべてを再度入力しないでください。
AVSミスマッチ:インデックス/ストリートをチェックすることをお勧めします、フォーマットのヒントを与えます(ZIP-5/ZIP-9)。
ソフトダウンロード/SCA: 3DSで自動再試行、カードの再入力はありません。
速度ブロック:タイマーと別の方法を使用するアドバイスを持つ短い「クールダウン」。
代替手段:A2A(銀行振込)、市場別のローカルウォレット。
9)データとストレージスキーム(最小フィールド)
PAN/CVVなしで安全なメタデータのみを保存:- 'payment_id'、 'psp_txn_id'、 'token_id'、 'bin'、 'last4'、 'scheme'、 'issuer_country'
- 'avs_result_normalized' ∈ {Y、 PARTIAL、 N、 NA}
- 'cvv_result_normalized' ∈ {M、 N、 NA}
- 'risk_score'、 'velocity_bucket'、 'device_id'、 'ip_country'、 'bill_country'
- 'threeDS': {'version'、 'eci'、 'cavv'?、 'method_done':ブール、'challenge':ブール}
- 'decision' ∈ {approve、 challenge、 dection}、 'reason'
- 'route' (PSP_A/B)、 'was_retry':ブール、タイムスタンプ
10)指標と観測可能性(KPI/SLO)
品質と変換
'AVS/CVV'クラスタの承認率(例えば、'CVV=M&AVS=Y' vs 'CVV=M&AVS=partial')。
AVSクラス全体でのFrictionless%とChallenge success%。
CVV/アドレス入力画面でレートを放棄します。
リスク
AVS/CVVの組み合わせによるチャージバック率(詐欺/消費者紛争)。
偽陽性のシェア:その後の正当性の失敗(控訴/反復)。
ソフトダウン→リトライ成功(3DS以降)。
テクニック
レイテンシーAVS/CVVチェック(p95)および'U/S/G'共有(利用できません)。
BIN/issuer/PSPセクションの'CVV=N'、 'AVS=N'(アラート)による接着。
11)アンチパターン
「AVS=U/S/G」を国際的なBINのハードディスクとして扱う-変換の損失。
システム的にサポートされていない国/銀行でAVSが必要です。
変装せずに、目標なしで生のアドレスをログする-漏洩/PIIのリスク。
Hard reject 'CVV=N'入力エラー率を解析する(正直なmis-typeが可能)。
部分的なAVSマッチの3DSアーティファクトとクライアント履歴を無視します。
12)実装チェックリスト
- Scheme/PSPによるAVS/CVVコード辞書の正規化。
- コンビネーションによる意思決定方針(承認/挑戦/辞退)。
- 3DS2との統合:負のAVS/CVVで挑戦する自動遷移。
- リスクスコアリング:デバイス、地理、速度、顧客履歴、BINポリシー。
- UXエラーテンプレート(ローカライズ、入力フィールドの保存)。
- 'N'/'U/S/G'のKPIダッシュボードとアラートがバーストします。
- PAN-safe: ホストフィールド/iframe、トークン化;in logs-メタデータのみ。
- しきい値(T1/T2)および市場/発行者の規則のA/Bテスト。
- レトレイ/ソフトダウンおよび代替支払い方法のプレイブック。
- アドレス保持/PIIポリシー(GDPR/DSR)、マスキング、最小化。
13)市場政策の例(スケッチ)
米国/カナダ(AVS strong): 'AVS=Y'または'partial+3DS/low risk';'AVS=N'→チャレンジ/降格。
EU (PSD2): 3DS2の強調(可能な限り摩擦のない);AVS-スコアリング信号。
AVSサポートが限られている国際市場:3DS+デバイス/地理/速度への依存;'AVS=U/S/G'-ニュートラル。
14)概要
AVS/CVVは、CNP決済における「最初のフィルタ」です。3DS2、トークン化、リスクスコアリングと連携して作業する必要があります。応答を正規化し、スコアリングを構築し、3DSへの移行を自動化し、アドレス/PIIを慎重に処理し、メトリックで結果を測定します。だから、変換を殺すことなく詐欺とチャージバックを下げます。