Bağımsız rehber · Ödemeler

3‑D Secure (3DS) nedir: doğrulama, zorluklar ve yaygın ödeme hataları

EMV® 3‑D Secure (3DS2) hakkında kaynaklara dayalı kısa rehber; doğrulama hataları ve tüccarlar ile geliştiriciler için pratik çözümler.

Editoryal illüstrasyon: 3‑D Secure (3DS) nedir: doğrulama, zorluklar ve yaygın ödeme hataları

Bu neden önemli

3‑D Secure (özellikle 3DS2) çevrimiçi kart‑olmayan işlemlerde düzenleyici ve teknik olarak ana emisyon doğrulama yöntemi; hataların çoğu entegrasyon eksikliği, cihaz/UX kesintileri, kart‑veren politikaları, geçiş sağlayıcı hataları veya bölgesel SCA kurallarından kaynaklanır — her biri için uygulanabilir hafifletmeler vardır.

3‑D Secure nedir ve hangi sürümler kullanılıyor

3‑D Secure, ihraç eden bankanın (ACS) doğrulamasını online ödeme akışına bağlayan bir protokoldür; böylece ihraç eden, yetkilendirme öncesi işlem riskini değerlendirebilir veya ek doğrulama isteyebilir. EMVCo spesifikasyonu yönetir; güncel uygulamalar EMV® 3‑D Secure (3DS2) kullanır.

EMVCo v2.x sürümleri yayımlar; daha iyi işlevsellik için v2.2 veya daha üstü önerilir. v2.3 sürümü WebAuthn/FIDO desteği eklemiştir — yayın tarihine göre EMVCo sayfasından sürümü doğrulayın.

  • 3DS, satıcının AReq isteğini ihraç eden ACS ile eşleştirir.
  • 3DS2 (EMVCo v2.x) modern doğrulama ve frictionless akış desteği sağlar.

Tipik 3DS2 akışı nasıl işler

Satıcı (veya 3DS sunucusu) AReq içinde işlem ve cihaz verilerini şema dizinine ve ihraç eden ACS’ye gönderir. İhraç eden riski değerlendirir ve frictionless yanıt dönebilir veya kart sahibine OTP, uygulama‑push veya WebAuthn üzerinden challenge başlatabilir.

ACS sonuç (ARes) döndüğünde satıcı yetkilendirmeye devam eder. 3DS2, zengin cihaz/veri bağlamı ve mobil uygulamalarda nativ SDK’lar sunarak gereksiz challenge’ları azaltır.

  • AReq → dizin/ACS → frictionless veya challenge → ARes → yetkilendirme.
  • 3DS2, WebAuthn ve OOB/app‑push gibi modern yöntemleri destekler.

Doğrulama hatalarının ana nedenleri

Uygulamada karşılaşılan hatalar genelde: eksik/yanlış 3DS verileri (entegrasyon), istemci tarafı kesintileri (iframe’in engellenmesi, uygulama değiştirme), ihraç edenin politikaları ve 3DS2 desteğinin sınırlılığı, SMS‑OTP kullanımının güvenlik/ux sorunları ve gateway ile eşleme/rotalama hatalarıdır.

Tanı için AReq yükünü kontrol edin, SDK davranışını native/web ortamında test edin, ihraç edenin hata kodlarını inceleyin ve gateway’in doğrulama sonuçlarını nasıl maplediğini doğrulayın.

  • Eksik AReq alanları → fallback veya reddedilme; gerekli alanları gönderin.
  • Iframe engellenmesi veya uygulama değiştirme → zaman aşımı; native SDK kullanın.
  • SMS OTP güvenlik riski taşır — mümkünse WebAuthn/push tercih edin.
  • Gateway zaman aşımı veya kod eşleme hatası → sandbox testleriyle doğrulayın.

Pratik hafifletme adımları

EMVCo onaylı bir 3DS2 SDK kullanın, AReq içinde tam cihaz ve işlem bağlamını gönderin ve PSP/gateway sandbox’ında frictionless/challenge/timeout senaryolarını test edin.

Challenge sırasında kullanıcı deneyimini geliştirin: kullanıcıyı uygulamayı/ tarayıcıyı kapatmamaya yönlendirin, makul zaman aşımı ayarları kullanın ve doğrulama başarısız olursa alternatif ödeme yöntemleri sunun.

  • SDK’nin EMVCo onaylı ürünler listesinde olduğundan emin olun.
  • AReq’e gerekli device/transaction alanlarını ekleyin.
  • PSP sandbox’ında resmi test kartlarıyla pratik testler yapın.
  • Kullanıcıya eyleme dönük mesajlar ve alternatif ödeme yolları sağlayın.

Neyi kontrol etmeli

  • EMVCo onaylı 3DS2 SDK kurun ve test edin.
  • AReq içinde tam cihaz ve işlem verilerini gönderin.
  • PSP sandbox’ında resmi test kartlarıyla akışları doğrulayın.
  • Challenge sırasında kullanıcıya net talimat verin ve alternatif ödeme sunun.

Kaynaklar

Kontrol edildi: . Harici kaynaklar yeni sekmede açılır.

  1. EMV® 3‑D Secure (main hub)EMVCo
  2. What is new with EMV® 3DS v2.3?EMVCo
  3. 3D Secure 2 overviewStripe
  4. Authenticate with 3D Secure — flow and test behaviorStripe
← Diğer rehberler