AVS/CVV kontrolleri ve dolandırıcılık sinyalleri
1) Neden iGaming'de AVS/CVV
AVS (Adres Doğrulama Hizmeti) ve CVV/CVC, aşağıdaki kart olmayan temel kontrollerdir:- "No Auth "/" Fraud'a göre dolandırıcılık/ters ibraz riskini azaltmak,
- Birincil CIT'lerde ihraççı güvenini artırmak,
- 3DS Challenge'a kadar botları/damlaları ayıklamaya yardımcı olun,
- İlke tabanlı yönlendirme ve puanlama için veri sağlar.
Önemli: AVS/CVV, 3DS2/SCA ve tokenizasyonun yerini almaz, ancak birlikte iyi çalışır.
2) Nasıl çalışır (genel anlamda)
AVS: Müşterinin fatura adresinin (sokak, endeks, bazen şehir/eyalet) ihraççının adresiyle karşılaştırılması. Dönüş kodu (eşleşme/kısmi/eşleşme yok/desteklenmiyor).
CVV: Haritadaki kodu kontrol etmek; match/no match/not processed/issuer not certified iade edilir.
Her iki sonuç da PSP/ediniciden (veya ayrı webhook alanlarında) bir yetkilendirme yanıtı ile gelir ve 'payment _ id'ile ilişkili PAN olmadan kaydedilmelidir.
3) AVS kodları (özet karar mantığı)
Kodlar devreler ve PSP'ler arasında farklılık gösterir, ancak pratik normalleştirme şöyle görünür:- Tam tesadüf: 'Y' (sokak + indeks) - güçlü bir pozitif sinyal.
- Kısmi eşleşme: 'A' (street ok, index no), 'Z' (index ok, street no), 'W/X' (9-/5-digit ZIP), 'D/M' (international matches) - orta derecede pozitif.
- Eşleşme yok: 'N' - negatif sinyal; Başarısızlık veya enhanced/3DS kontrolü mümkündür.
- Kullanılamaz/uygulanamaz: 'U' (veren kullanılamaz), 'R' (yeniden deneme), 'S' (AVS desteklenmez), 'G' (uluslararası desteklenmez) - nötr/biraz olumsuz, çözüm içeriğe bağlıdır.
- Yüksek riskli piyasalar/kartlar: ≥ kısmi eşleşme veya varsayılan 3DS-challenge gerektirir.
- Geçmişi olan düşük riskli müşteriler: meydan okumadan kabul "kısmi maç" hafifletmek.
- Abonelikler için (MIT): AVS ilk CIT'de kullanışlıdır; Ardından, 3DS eserlerine/belirteçlerine ve tarihine güvenin.
4) CVV/CVC kodları (normalleştirme)
Eşleşme: 'M' güçlü bir pozitif faktördür (özellikle kartın birincil kaydı için).
No Match: 'N' güçlü bir negatif; Başarısızlık veya zorunlu 3DS-challenge önerilir.
İşlenmemiş/Mevcut değil: 'P'/' S' - biraz negatif, bağlam bakın (bazen veren desteklemez veya alan kaybolur).
Sertifikalandırılmamış/Kullanılamayan Yayıncı: 'U' nötr/biraz negatiftir.
- 'CVV = N' olan bir CIT için, genellikle reddedin (veya 3DS-challenge ve incelemeye gönderin).
- MIT için CVV istenmez (tekrarlar); İlk CIT ile iletişime güvenin.
5) AVS/CVV paketi ↔ 3DS/SCA ve ağ belirteçleri
Başarılı bir sonuca sahip 3DS2 (ECI/CAVV), AVS/CVV'nin "zorunlu'bir engel olarak önemini azaltan bir sorumluluk değişimi (kurallar dahilinde) sağlar, ancak:- AVS/CVV zorluk riskini azaltır ve sürtünmesiz şansını artırır.
- 'AVS = N've/veya' CVV = N'ise, 3DS'yi zorlamak mantıklıdır.
- Ağ belirteçleri (VTS/MDES/NSPK) ve VAU/ABU AR ve LTV'yi artırır; AVS/CVV ile birlikte, ilk CIT'deki riskin daha iyi bir resmini sunar.
6) Dolandırıcılık sinyalleri: ne toplanır ve nasıl kullanılır
Teknik/bağlam sinyalleri:- Cihaz parmak izi (canvas/webgl/audio, шрифты, timezone, lang).
- Hız: pencere için ödeme yapmaya çalışır (kart/hesap/cihaz/IP/BIN ile).
- Coğrafi tutarlılık: IP ülkesi vs BIN ülkesi vs fatura vs dil/para birimi.
- Davranış kalıpları: giriş hızı, alan odağı, kopyala yapıştır, CVV hataları.
- Hesap geçmişi: yaş, AHT oyun oturumları, KYC durumu, iade.
- Ödeme özellikleri: MCC 7995, kart türü (ön ödemeli/banka/kredi), ihraççı riski.
- 3DS meta verileri: yöntem tamamlama, dsTransID, ihraççıdaki zorlukların sıklığı.
- Ağırlıklar ile bir kompozit risk oranı (0-100) oluşturun: CVV, AVS, cihaz, coğrafi, hız, 3DS geçmişi.
- 'score ≤ T1' - sürtünmesiz (varsa);
- 'T1
- 'skor> T2' - reddetme veya manuel kontrol/alternatif.
7) Çözüm matrisi (orkestratör için örnek)
8) Retrai ve UX desenleri
CVV hatası (N): "Karttaki kodu kontrol edin" açık bir mesaj gösterin, yalnızca CVV alanını temizleyin, her şeyi tekrar girmeye zorlamayın.
AVS uyumsuzluğu: indeksi/sokağı kontrol etmeyi önerir, format ipuçları verir (ZIP-5/ZIP-9).
Soft-decline/SCA: 3DS ile otomatik yeniden deneme, kart girişi yok.
Hız bloğu: Bir zamanlayıcı ve farklı bir yöntem kullanma tavsiyesi ile kısa bir "soğuma".
Alternatifler: A2A (banka havaleleri), pazara göre yerel cüzdanlar.
9) Veri ve depolama düzenleri (minimum alanlar)
Yalnızca güvenli meta verileri saklayın, PAN/CVV yok:- 'payment _ id', 'psp _ txn _ id', 'token _ id','bin ',' last4 ',' scheme ',' ihraççı _ ülke '
- 'avs _ result _ normalized' ∈ {Y, PARTIAL, N, NA}
- 'cvv _ result _ normalized' ∈ {M, N, NA}
- 'risk _ score', 'velocity _ bucket', 'device _ id', 'ip _ country', 'bill _ country'
- 'threeDS': {'version', 'eci', 'cavv'?, 'method _ done': bool, 'challenge': bool}
- 'karar' ∈ {onayla, meydan okuma, reddetme}, 'sebep'
- 'route' (PSP_A/B), 'was _ retry': bool, timestamps
10) Metrikler ve Gözlemlenebilirlik (KPI/SLO)
Kalite ve dönüşüm
'AVS/CVV' kümeleri için onay oranı (örneğin, 'CVV = M&AVS = Y' vs 'CVV = M&AVS = kısmi').
AVS sınıflarında sürtünmesiz % ve Challenge başarısı %.
CVV/adres giriş ekranlarında terk oranı.
Risk
AVS/CVV kombinasyonları açısından ters ibraz oranı (dolandırıcılık/tüketici anlaşmazlığı).
Yanlış pozitifliğin payı: Sonraki meşruiyete sahip başarısızlıklar (itirazlar/tekrarlar için).
Yumuşak düşüş - başarılı yeniden deneme (3DS'den sonra).
Teknik
Gecikme AVS/CVV kontrolleri (p95) ve 'U/S/G' payı (mevcut değil).
BIN/ihraççı/PSP bölümünde 'CVV = N', 'AVS = N' (uyarılar) ile yapışıklıklar.
11) Anti-desenler
'AVS = U/S/G'yi uluslararası BIN'lerde zor bir başarısızlık olarak ele alın - dönüşüm kaybı.
Sistematik olarak desteklenmediği ülkelerde/bankalarda AVS gerektirir.
Ham adresleri kılık değiştirmeden ve hedefler olmadan kaydedin - sızıntı/PII riski.
Giriş hata oranını analiz etmeden sert reddetme 'CVV = N' (dürüst yanlış tip mümkündür).
Kısmi AVS eşleşmeleri için 3DS dışlayıcılarını ve istemci geçmişini yoksayın.
12) Uygulama kontrol listesi
- Scheme/PSP tarafından Normalleştirilmiş AVS/CVV Kod Sözlüğü.
- Kombinasyon yoluyla karar politikaları (onaylama/meydan okuma/reddetme).
- 3DS2 ile entegrasyon: Negatif AVS/CVV ile meydan okumaya otomatik geçiş.
- Risk puanlama: cihaz, coğrafi, hız, müşteri geçmişi, BIN politikaları.
- UX hata şablonları (yerelleştirme, girilen alanların kaydedilmesi).
- KPI panoları ve 'N'/' U/S/G' patlamaları için uyarılar.
- PAN-safe: barındırılan alanlar/iframe, tokenization; günlüklerde - yalnızca meta veriler.
- Eşiklerin A/B testleri (T1/T2) ve piyasalar/ihraççılar ile ilgili kurallar.
- Retrays/soft-decline ve alternatif ödeme yöntemlerinin oyun kitapları.
- Adres Saklama/PII Politikaları (GDPR/DSR), maskeleme, minimizasyon.
13) Piyasa politikaları örneği (taslak)
ABD/Kanada (AVS güçlü): 'AVS = Y' veya 'kısmi + 3DS/low risk'; 'AVS = N' - meydan okuma/düşüş.
AB (PSD2): 3DS2 vurgu (mümkün olduğunda sürtünmesiz); AVS - puanlama sinyali.
Sınırlı AVS desteğine sahip uluslararası pazarlar: 3DS + cihazına/coğrafi/hıza güvenmek; 'AVS = U/S/G' - nötr.
14) Özet
AVS/CVV, CNP ödemelerindeki'ilk filtreler'dir. 3DS2, tokenizasyon ve risk puanlaması ile birlikte çalışmalı ve kararlar bir kodla değil bağlam ile yapılmalıdır. Yanıtları normalleştirin, puanlama oluşturun, 3DS'ye geçişi otomatikleştirin, adresleri/PII'yi dikkatlice ele alın ve sonucu metriklerle ölçün. Böylece dönüşümü öldürmeden sahtekarlığı ve ters ibrazları azaltırsınız.