3D Secure
3D Secure (viết tắt là 3DS) là giao thức xác thực bảo mật được thiết kế cho các giao dịch thanh toán thẻ trực tuyến (card-not-present). Tên gọi "3D" xuất phát từ ba miền (Domain) tham gia vào quy trình xác thực, bao gồm: miền của ngân hàng phát hành thẻ (Issuer Domain), miền của hệ thống thanh toán thẻ quốc tế (Interoperability Domain) và miền của đơn vị chấp nhận thẻ/tmerchant (Acquirer Domain). Khi giao dịch được khởi tạo, giao thức 3D Secure yêu cầu chủ thẻ thực hiện thêm một bước xác thực danh tính bên cạnh thông tin thẻ (số thẻ, ngày hết hạn, mã CVV), giúp giảm thiểu rủi ro giao dịch gian lận cho cả ngân hàng phát hành, đơn vị chấp nhận thẻ và tổ chức thẻ quốc tế. Các chương trình 3D Secure phổ biến hiện nay gồm Visa Secure (Visa), Mastercard Identity Check (Mastercard), J/Secure (JCB) và American Express SafeKey.
Cơ chế hoạt động
Quy trình xác thực 3D Secure diễn ra theo trình tự gồm sáu bước cơ bản. Bước một, khách hàng nhập thông tin thẻ tại trang thanh toán của đơn vị chấp nhận thẻ (máy POS ảo/website thương mại điện tử). Bước hai, hệ thống của đơn vị chấp nhận thẻ (MPI - Merchant Plugin) gửi yêu cầu xác thực tới hệ thống 3DS của tổ chức thẻ quốc tế (DS - Directory Server). Bước ba, hệ thống DS định tuyến yêu cầu về hệ thống ACS (Access Control Server) của ngân hàng phát hành thẻ để xác minh. Bước bốn, ngân hàng phát hành đánh giá rủi ro dựa trên dữ liệu giao dịch và hồ sơ khách hàng; căn cứ kết quả, hệ thống có thể yêu cầu xác thực bổ sung bằng mật khẩu một lần (OTP), sinh trắc học (vân tay, nhận diện khuôn mặt), mã PIN, hoặc xác thực trên ứng dụng di động của ngân hàng. Bước năm, ngân hàng phát hành gửi phản hồi chấp nhận hoặc từ chối về DS. Bước sáu, giao dịch được đơn vị chấp nhận thẻ xử lý tiếp theo quy trình thanh toán thẻ tiêu chuẩn. Toàn bộ quá trình thường hoàn tất trong vòng 1 đến 5 giây tùy thuộc phương thức xác thực được lựa chọn.
Phiên bản phát triển
3D Secure đã trải qua hai phiên bản chính. Phiên bản 3DS 1.0 ra mắt từ năm 2001, sử dụng cửa sổ pop-up hoặc iframe để chuyển hướng chủ thẻ sang trang xác thực của ngân hàng phát hành; giao diện không đồng nhất giữa các ngân hàng và phụ thuộc nhiều vào trình duyệt, dẫn đến tỷ lệ bỏ giỏ hàng (cart abandonment) cao, ước tính từ 20% đến 30% đối với giao dịch thương mại điện tử. Phiên bản 3DS 2.0 (EMV 3-D Secure) được EMVCo công bố năm 2016 và cập nhật lên 3DS 2.3.1 vào năm 2023, cho phép chia sẻ nhiều dữ liệu giao dịch hơn (khoảng 150 trường dữ liệu so với khoảng 30 trường của phiên bản cũ), hỗ trợ xác thực liền mạch trên ứng dụng di động (in-app), tích hợp sinh trắc học và tuân thủ tiêu chuẩn xác thực mạnh (SCA - Strong Customer Authentication) theo yêu cầu của PSD2 tại khu vực châu Âu. Tại Việt Nam, theo Quyết định 2345/QĐ-NHNN của Ngân hàng Nhà nước về triển khai giải pháp an toàn, bảo mật trong thanh toán trực tuyến, các ngân hàng và tổ chức cung ứng dịch vụ thanh toán đã áp dụng xác thực sinh trắc học đối với giao dịch thẻ có giá trị lớn và giao dịch rủi ro cao.
Lợi ích đối với các bên tham gia
Đối với chủ thẻ, 3D Secure cung cấp lớp bảo vệ bổ sung, giảm đáng kể khả năng bị sử dụng thẻ trái phép trong các giao dịch trực tuyến; nhiều chương trình còn cho phép chủ thẻ được hoàn tiền trong trường hợp giao dịch gian lận đã xảy ra. Đối với ngân hàng phát hành thẻ, rủi ro gian lận được kiểm soát chặt chẽ hơn, chi phí bồi hoàn (chargeback) giảm, đồng thời nâng cao năng lực đánh giá rủi ro theo thời gian thực. Đối với đơn vị chấp nhận thẻ (merchant), trách nhiệm phí gian lận (liability shift) được chuyển từ merchant sang ngân hàng phát hành khi giao dịch đã được xác thực thành công qua 3DS, qua đó giảm tổn thất tài chính do các giao dịch bị tranh chấp sau bán hàng. Đối với tổ chức thẻ quốc tế, giao thức này góp phần bảo vệ hệ sinh thái thanh toán toàn cầu, duy trì sự tin tưởng của người tiêu dùng đối với thanh toán thẻ.
Lưu ý khi áp dụng trong thực tiễn
Trong quá trình sử dụng, người dùng cần đăng ký dịch vụ 3D Secure với ngân hàng phát hành thẻ trước khi thực hiện giao dịch trực tuyến; phương thức xác thực phổ biến gồm OTP gửi qua SMS, OTP qua ứng dụng ngân hàng, mật khẩu cố định hoặc sinh trắc học trên thiết bị di động. Một số giao dịch giá trị nhỏ hoặc giao dịch của merchant được ngân hàng phát hành đánh giá rủi ro thấp (frictionless authentication) có thể được miễn trừ xác thực bổ sung, giúp giảm ma sát trải nghiệm thanh toán. Khi luyện thi tuyển dụng ngân hàng, thí sinh cần nắm rõ sự khác biệt giữa 3DS 1.0 và 3DS 2.0, vai trò của các bên (Issuer, Acquirer, DS, ACS, MPI), mối liên hệ với quy định an toàn bảo mật của Ngân hàng Nhà nước Việt Nam và xu hướng xác thực sinh trắc học trong thanh toán số hiện nay.
Lưu ý: Nội dung mang tính tham khảo, không thay thế tư vấn chuyên môn về sản phẩm thanh toán và quy định pháp luật hiện hành.