Kontrole AVS/CVV i sygnały nadużyć finansowych
1) Dlaczego AVS/CVV w iGaming
AVS (usługa weryfikacji adresów) i CVV/CVC są podstawowymi urządzeniami sterującymi, które:- zmniejszyć ryzyko oszustw/obciążeń zwrotnych zgodnie z „No Auth „/” Fraud „,
- zwiększenie zaufania emitenta do podstawowych CIT,
- pomoc w wypuszczeniu botów/kropli do 3DS Challenge,
- dostarcza danych dotyczących tras i punktacji opartych na zasadach.
Ważne: AVS/CVV nie zastępują 3DS2/SCA i tokenizacji, ale dobrze ze sobą współpracują.
2) Jak to działa (ogólnie)
AVS: porównanie adresu rozliczeniowego klienta (ulica, indeks, czasami miasto/państwo) z adresem emitenta. Kod zwrotny (match/partial/no match/unsupported).
CVV: sprawdzenie kodu na mapie; match/no match/not processed/issuer not certified is returned.
Oba wyniki pochodzą z odpowiedzi autoryzacyjnej PSP/acquirera (lub w oddzielnych polach haka internetowego) i muszą być logowane bez PAN, powiązane z 'payment _ id'.
3) Kody AVS (streszczenie logiki decyzji)
Kody różnią się między obwodami i PSP, ale praktyczna normalizacja wygląda następująco:- Kompletny zbieg okoliczności: 'Y' (street + index) → silny pozytywny sygnał.
- Mecz częściowy: 'A' (street ok, index no), 'Z' (index ok, street no), 'W/X' (9-/5-cyfrowy ZIP), 'D/M' (mecze międzynarodowe) → umiarkowanie dodatni.
- Brak dopasowania: 'N' → sygnał negatywny; możliwa jest awaria lub kontrola enhanced/3DS.
- Niedostępne/nie dotyczy: „U” (emitent niedostępny), „R” (retry), „S” (AVS nie jest obsługiwany), „G” (międzynarodowy brak wsparcia) → neutralne/nieco negatywne, rozwiązanie zależy od kontekstu.
- Rynki/karty wysokiego ryzyka: wymagają ≥ częściowego dopasowania lub 3DS-challenge niewykonania zobowiązania.
- Klienci niskiego ryzyka z historią: złagodzić przyjęcie „częściowy mecz” bez wyzwania.
- Dla subskrypcji (MIT): AVS jest przydatny na początkowym CIT; następnie, polegać na artefaktach 3DS/żetonach i historii.
4) Kody CVV/CVC (normalizacja)
Mecz: 'M' jest silnym czynnikiem pozytywnym (zwłaszcza dla podstawowego zapisu karty).
No Match: 'N' jest silnym ujemnym; zaleca się niepowodzenie lub obowiązkowe 3DS-challenge.
Nieprzetworzone/Nieobecne: "P "/" S' - nieco negatywne, patrz kontekst (czasami emitent nie wspiera lub pole jest utracone).
Emitent nie posiadający certyfikatu/niedostępny: „U” jest neutralny/nieznacznie ujemny.
- Dla CIT z 'CVV = N', zwykle odrzucić (lub wysłać do 3DS-challenge i przeglądu).
- Nie występuje się o CVV dla MIT (powtórki); opierać się na komunikacji z pierwotnym CIT.
5) Wiązka AVS/CVV na 3DS/SCA i żetony sieciowe
3DS2 z wynikiem pomyślnym (EIK/CAVV) zapewnia zmianę odpowiedzialności (w ramach przepisów), co zmniejsza znaczenie AVS/CVV jako „obowiązkowej” bariery, ale:- AVS/CVV zmniejszyć ryzyko wyzwań i zwiększyć szansę na beztroskie.
- Jeżeli 'AVS = N' i/lub' CVV = N', rozsądne jest wymuszenie 3DS.
- żetony sieciowe (VTS/MDES/NSPK) i VAU/ABU zwiększają AR i LTV; wraz z AVS/CVV zapewniają lepszy obraz ryzyka na początku CIT.
6) Sygnały oszustwa: co zbierać i jak używać
Sygnały techniczne/kontekstowe:- Urządzenie fingerprint (canvas/webgl/audio, мрита, timezone, lang).
- Prędkość: próba zapłaty za okno (kartą/kontem/urządzeniem/IP/BIN).
- Spójność geograficzna: kraj IP vs kraj BIN vs rozliczenia vs język/waluta.
- Wzorce behawioralne: prędkość wejścia, ostrość pola, pasta kopiowania, błędy CVV.
- Historia konta: wiek, sesje AHT, status KYC, zwraca.
- Atrybuty płatności: MCC 7995, rodzaj karty (przedpłata/debet/kredyt), ryzyko emitenta.
- Metadane 3DS: zakończenie metody, dsTransID, częstotliwość wyzwań u emitenta.
- Zbuduj złożony wskaźnik ryzyka (0-100) z wagami: CVV, AVS, urządzenie, geo, prędkość, historia 3DS.
- „wynik ≤ T1” → bez tarcia (jeżeli jest dostępny);
- „T1
- 'wynik> T2' → spadek lub ręczne sprawdzenie/alternatywa.
7) Matryca rozwiązania (przykład dla orkiestry)
8) Wzory Retrai i UX
Błąd CVV (N): pokaż jasną wiadomość „Sprawdź kod na karcie”, wyczyść tylko pole CVV, nie zmuszaj do ponownego wprowadzenia wszystkiego.
Niedopasowanie AVS: sugerować sprawdzenie indeksu/ulicy, dać wskazówki formatu (ZIP-5/ZIP-9).
Soft-decline/SCA: auto-retry z 3DS, bez ponownego wprowadzenia karty.
Blok prędkości: krótki „cool-down” z zegarem i poradą, aby użyć innej metody.
Alternatywy: A2A (przelewy bankowe), portfele lokalne według rynku.
9) Systemy przechowywania danych (minimalne pola)
Przechowywać tylko bezpieczne metadane, brak PAN/CVV:- 'payment _ id',' psp _ txn _ id', 'token _ id',' bin ',' last4 ',' scheme ',' issuer _ country '
- 'avs _ result _ normalized' {Y, PARTIAL, N, NA}
- 'cvv _ result _ normalized' {M, N, NA}
- 'risk _ score', 'velocity _ bucket', 'device _ id',' ip _ country ',' bill _ country '
- {'wersja', 'eci', 'cavv'?, 'method _ done': bool, 'challenge': bool}
- "decyzja o zatwierdzeniu, zaskarżeniu, odrzuceniu}," uzasadnienie "
- „trasa” (PSP_A/B), „was _ retry”: bool, znaczniki czasowe
10) Mierniki i obserwowalność (KPI/SLO)
Jakość i konwersja
Wskaźnik zatwierdzenia dla klastrów 'AVS/CVV' (na przykład 'CVV = M&AVS = Y' vs' CVV = M&AVS = częściowy ').
Bezstratny% i wyzwanie sukces% w klasach AVS.
Porzuć stawkę na ekranach wejściowych CVV/adresu.
Ryzyko
Stawka obciążenia zwrotnego (oszustwo/spór konsumencki) w odniesieniu do kombinacji AVS/CVV.
Udział fałszywie pozytywny: niepowodzenia z późniejszą legitymizacją (w przypadku odwołań/powtórzeń).
Miękki spadek → udana ponowna próba (po 3DS).
Technika
Opóźnienie kontroli AVS/CVV (p95) i udziału U/S/G (niedostępny).
Przyczepności według "CVV = N", "AVS = N' (wpisy) w sekcji BIN/emitent/PSP.
11) Anty-wzory
Traktowanie 'AVS = U/S/G' jako ciężkiej awarii międzynarodowych BIN - utrata konwersji.
Wymaganie AVS w krajach/bankach, w których nie jest on wspierany systemowo.
Logowanie surowych adresów bez przebrania i bez celów - ryzyko wycieków/PII.
Hard odrzucić 'CVV = N' without analizując wskaźnik błędu wejściowego (uczciwy typ mis jest możliwy).
Ignoruj artefakty 3DS i historię klienta dla częściowych meczów AVS.
12) Lista kontrolna wdrażania
- Znormalizowany słownik kodu AVS/CVV według schematu/PSP.
- Polityka decyzyjna (zatwierdzenie/wyzwanie/spadek) według kombinacji.
- Integracja z 3DS2: automatyczne przejście na wyzwanie z negatywnym AVS/CVV.
- Ocena ryzyka: urządzenie, geo, prędkość, historia klienta, zasady BIN.
- Szablony błędów UX (lokalizacja, zapisywanie wprowadzonych pól).
- Deski rozdzielcze KPI i wpisy dotyczące wybuchów „N ”/„ U/S/G”.
- PAN-safe: hosted fields/iframe, tokenization; w logach - tylko metadane.
- Testy A/B progów (T1/T2) oraz zasady dotyczące rynków/emitentów.
- Playbooks of retrays/soft-decline i alternatywne metody płatności.
- Polityka zatrzymywania adresów/Polityka PII (RODO/DSR), maskowanie, minimalizacja.
13) Przykład polityki rynkowej (szkic)
USA/Kanada (silne AVS): „AVS = Y” lub „częściowe + ryzyko 3DS/low”; 'AVS = N' → wyzwanie/spadek.
UE (PSD2): nacisk na 3DS2 (w miarę możliwości beztroski); AVS - sygnał punktowy.
Międzynarodowe rynki z ograniczoną obsługą AVS: poleganie na urządzeniu 3DS +/geo/prędkości; „AVS = U/S/G” - neutralne.
14) Streszczenie
AVS/CVV to „pierwsze filtry” w płatnościach CNP. Powinny one działać w połączeniu z 3DS2, tokenizacją i punktacją ryzyka, a decyzje powinny być podejmowane przez kontekst, a nie przez jeden kod. Normalizować odpowiedzi, budować punktację, zautomatyzować przejście do 3DS, starannie obsługiwać adresy/PII i mierzyć wynik za pomocą metryki. Więc obniżyć oszustwa i obciążenia zwrotne bez zabijania konwersji.