添加补充信用交易是否可以提高在线支付安全性?

信息安全 信用卡 安全剧院 欺诈罪 电子商务
2021-08-26 03:05:59

我经常购买的一家在线公司显然最近升级了他们的安全政策。

假设我以 73,31 欧元的价格买了东西。像往常一样,这家公司使用 3D-Secure 进行结帐流程,并且实际上只会在几天后发货时处理付款。

发货确认电子邮件包含一个奇怪的通知,我可以翻译如下:

  • 订购金额:73,31 €

在保证在线支付的框架内,我们进行了以下操作:

  • 从您的信用卡上收取的金额:73.41 欧元
  • 信用卡金额:0,10 €

额外收取的金额似乎是随机的,从几美分到几欧元不等。

我想知道他们在防范什么威胁?

  • 他们收到了付款,所以他们拿到了钱。
  • 他们以相对较低的金额使用 3D-Secure,因此交易大部分由银行承担,以防欺诈。
  • 似乎他们正在检查用于支付的卡是否也可以处理信用卡,也许是一种检测预付卡或一次性支付卡的方法,但同样:既然他们拿到了钱,那有什么意义呢?顺便说一句,他们还必须在部署该系统几周后为此类卡的用户创建一个新页面,正如他们所说的“由于技术限制” 。

我只是不明白他们试图避免的威胁,还是只是为了用一些蹩脚但独特的安全措施给客户留下深刻印象而制作的一些安全剧院?

2个回答

回答我自己的问题以便能够将其标记为已回答并防止其不时弹出:此措施似乎是安全剧院的一个简单示例。

以下是导致我得出这个结论的要素:

  • 我询问了他们的支持团队,然后询问了这一变化背后的原因:虽然他们通常会很快回答更常见的问题,但我从未收到任何关于这个问题的答案。

  • 这一变化显然很笨拙,而且没有经过深思熟虑:他们必须添加一个特殊功能,以允许一次性和预付卡在启用该系统几周后绕过此措施,因为很明显,他们的一部分客户无法继续使用付款步骤了。

  • 这个过程是本网站独有的:这是给他们的客户留下深刻印象的一件好事,但从技术角度来看,这也意味着没有其他人想要或感觉需要这样一个系统。以一种或另一种形式传播新的和真正有效的安全相关想法并不需要很长时间。

  • 最终用户可以直接注意到此过程,这是有效的安全剧院措施所必需的。

  • 我从来没有看到这个措施有任何好处,过去两年里任何其他 Security.SE 贡献者也没有。

如果有人有一些可以改变这个结论的知识,请随时添加您自己的答案,但两年后我认为我可以安全地将这个放在安全剧院的垃圾箱中,以及“伪安全作为营销”产生的其他想法争论”“你雇佣了一个过于热心的安全实习生/公司”“我们需要证明我们的预算是合理的”

我想我可能会对这个问题有所了解。一些国家对洗钱有严格的法律。通过退款,他们确保该卡不是一次性支付卡/礼品卡/预付卡,因为这无法追溯到购买该商品的用户。此外,它还可以用来确保万一卡被盗,当局可以追查用户。