關於信用卡的安全碼
相信大家在網上下單或者打電話叫外賣的時候,經常會被要求提供信用卡的 3 位 CVV/CVC/security code;AMEX 則是在卡正面的 4 位 CID。那麼甚麼是 CVV 碼或者 CVC 呢?CVV(Card Verification Value Code)、CVC(Card Validation Code)、CID(Card Identification code)其實都是同一樣東西,即信用卡的防詐騙安全碼,用來驗證使用者是否為該信用卡的持卡人。
安全碼在哪裡?
一般來說,Visa、Mastercard、Discover、JCB、銀聯信用卡的安全碼都在信用卡背面。卡背面簽名欄右側的 3 位數字,就是我們要找的安全碼。
至於 AMEX 信用卡,安全碼則在信用卡正面。卡號右上角的 4 位數字,就是 AMEX 信用卡的安全碼。
安全碼如何產生?
簡單來說,信用卡製作好之後,銀行會直接隨機產生一組三位或四位數字,並以雷射方式印在卡背面(CVV)或正面(CID)。換句話說,這個數字是和你這張卡直接相關的;如果你的卡遺失了,重新補發一張,CVV 肯定會不同。而卡號和到期日則有可能相同(如果只是卡片損壞,沒有遺失或被盜)。只有你和銀行系統持有你的 cvv 資料!
CVV 和卡號、到期日、地址、你長得帥不帥、有沒有錢、家裡有幾層樓,都沒有半點關係!
為甚麼要有安全碼?
安全碼的作用很簡單,就是防止持卡人在網上消費時被詐騙,同時也可驗證持卡人身分。這裡先介紹一下銀行對交易的分類方式,一般消費分兩種:
- Card Present:我們在線下實體店刷卡時,POS 機會從磁條中讀取你的信用卡資料,並從支付通道(VISAMASTERAMEXDISCOVER)傳輸至對應銀行,完成驗證和結算。這就是所謂的 Card Present 交易,俗稱當面交易。這時候,POS 機除了讀取你的信用卡卡號、姓名等資料外,還會讀取到信用卡磁條中的安全碼(技術上其實是 CVV1)。銀行看到 CVV1,就知道這是一筆當面交易。如果是 debit 卡的話,輸入 pin,銀行也知道這是當面交易。
- Card not Present:不是當面刷卡的交易,例如網購、打電話下單、透過 APP 叫外賣,一般都被稱為 card not present 交易。這時候,為了驗證身分,除了卡號、到期日外,還需要輸入這個所謂的安全碼(技術上是 CVV2)。資料傳輸至銀行後,銀行看到是 CVV2 碼,就知道這是 card not present 交易。
再講深一點,銀行區分是否為 card present 交易,最重要的原因就是風控。一般 card present 交易的風控標準會稍低一些,畢竟你是當面結算,暴露在公眾甚至鏡頭之下。如果是 card not present,風控就要稍微嚴格一些,因為電話或網上交易發生 fraud 的機率要高不少。
至於為甚麼在已有卡號和到期日驗證的情況下,還要再設一個安全碼呢?因為大多數商家為了方便大家下次購物,會預設儲存你的信用卡卡號和到期日,這樣下次就不用再輸入,多方便。這兩項資料一般是儲存在商家的資料庫中;如果商家資料庫被盜,這些資料通常也會一併外洩。這時候,安全碼的作用就體現出來了。大家一定會發現,每次結帳時,雖然卡號和到期日都已經填好,但安全碼(CVV)仍然要你手動再輸入一次,才能完成結帳。
因為商家不會保存、也不能保存你的安全碼!這個碼是在結帳時即時傳輸到銀行,驗證完就結束,不會在商家那邊保留。畢竟商家的系統大多是外判出去的,漏洞不少,這個最關鍵的驗證資料不能隨便留下。如果是手機錢包就有點不同了,Apple 和 Android 都支援指紋直接付款,應該是內部有專門的加密晶片儲存了 CVV。
有沒有例外呢?
絕大多數商家消費都需要即時輸入安全碼,但有一個商家是例外!
那就是鼎鼎大名的 Amazon!你在新增卡片時不需要輸入安全碼,結帳時也不需要輸入安全碼,甚至更改送貨地址時,也不需要輸入安全碼!
難道 Amazon 有特異功能嗎?當然不是,這只是 Amazon 促使大家快速購物的一種手段。想必大家都體會過,想網購到最後一步,卻發現用來付款的那張卡不在身邊,沒辦法輸入安全碼的慘痛經歷吧。Amazon 表示:安全碼不需要,你只管消費就可以了。
那風控怎麼辦呢?作為最大的幾個線上大 boss 之一,Amazon 的風控部門表示由他們負責。他們會利用 IP、網頁 cookie、shipping address 等資料來判斷是否為你本人下單。那如果真的被盜刷了怎麼辦?Amazon 可能認為,就算被盜刷、被別人佔了便宜,他們認了;這部分損失可能還少於讓大家輕鬆購物所賺來的收益。
安全碼讓別人知道了怎麼辦?
如果我們的安全碼被別人知道了,該怎麼辦呢?
其實大家不用太擔心。如果別人只是單純知道你的安全碼,但不知道卡號、到期日、地址等資料,其實也沒甚麼用(線上付款全部都需要,線下付款就算知道這些資料也沒用);但如果這些資料都被別人知道了,就趕快聯絡銀行換卡吧。
這裡其實我也有個想不通的地方:前面舉例說打電話叫外賣時,我們不是把整套信用卡資料都給了商家嗎?而且對方還知道送餐地點,很可能就是卡片帳單地址,那不是很可能被餐廳裡有心人拿去盜刷嗎?不知道大家怎麼理解?
ymlulu 註:無解。其實現在有些航空公司在電話買機票時,到付款那一步會把你轉到專門的支付部門,然後由機器語音提示你透過手機鍵盤輸入卡號、CVV 等資料,這樣就能保證你和銀行之間沒有第三個真人參與其中。而一些商家例如 saks,下單時也有可能轉到專門的支付部門,由那邊的人負責對接支付資料,可能那邊的人更可靠吧。總之,我還是建議大家盡量避免電話下單,能用 APP 或網上方式最好。
推薦大家也可以試試第三方 App 來監測自己的信用卡消費記錄,實時追蹤信用卡上的所有交易,例如我們 101 網站推薦過的
