Авторизация — это первый шаг в обработке платежной карты, когда продавец запрашивает у эмитента (банка‑эмитента) подтверждение, что карта может быть использована для оплаты указанной суммы. На этом этапе система не списывает средства, а лишь проверяет, доступны ли они и не блокирована ли карта. Понимание, какие именно данные участвуют в проверке, помогает merchants настроить обработку платежей, снизить количество отказов и избежать типичных ошибок.
- Что происходит во время авторизации
- Какие данные проверяются эмитентом
- Почему каждая проверка важна
- Ограничения и нюансы проверки
- Что должен проверять продавец перед отправкой запроса на авторизацию
- Типичные причины отказа и как на них реагировать
- Как улучшить показатель успешных авторизаций
- Практический итог
Что происходит во время авторизации
Когда покупатель вводит реквизиты карты на сайте или в терминале, платёжный шлюз формирует запрос к процессинговому центру. Центр передаёт запрос эмитенту карты через платёжную сеть (Visa, Mastercard, Mir и др.). Эмитент отвечает кодом авторизации: одобрение, отказ или запрос дополнительной проверки (например, 3‑D Secure). В ответе также могут указываться причины отказа, что полезно для диагностики проблем.
Какие данные проверяются эмитентом
Эмитент оценивает запрос по нескольким группам информации. Ниже перечислены основные проверяемые элементы и причина их значимости.
- Номер карты (PAN) – первая проверка на соответствие формату и принадлежность к известному диапазону эмитента. Система использует алгоритм Luhn для обнаружения очевидных опечаток.
- Срок действия – месяц и год, введённые покупателем, должны быть в будущем и совпадать с данными, записанными у эмитента. Просроченная карта сразу отклоняется.
- Код безопасности (CVV/CVC2) – трёх‑ или четырёхзначный номер, расположенный на обороте карты (или на лицевой стороне для некоторых карт). Он не хранится у продавца после транзакции, поэтому его наличие в запросе указывает на то, что покупатель имеет физический доступ к карте.
- Имя держателя карты – хотя имя не является обязательным для авторизации, некоторые эмитенты сверяют его с данными в своём профиле, особенно при использовании AVS (см. ниже). Несоответствие может привести к мягкому отказу.
- Адрес выставления счёта (AVS – Address Verification Service) – проверка части почтового адреса (обычно улицы и почтового индекса) против данных, хранящихся у эмитента. AVS используется главным образом в странах, где эта услуга поддерживается (США, Канада, Великобритания и некоторые другие). Результат возвращается кодом, который продавец может интерпретировать как полное совпадение, частичное совпадение или отсутствие совпадения.
- Сумма транзакции – эмитент проверяет, достаточно ли средств на счёте (или лимита по кредиту) для покрытия запрашиваемой суммы, учитывая текущий баланс и любые уже авторизованные, но не списанные операции.
- Идентификатор продавца ( Merchant ID ) и код категории торговца (MCC) – эти данные позволяют эмитенту определить, относится ли транзакция к разрешенному типу деятельности для данного счёта (например, некоторые карты имеют ограничения на азартные игры или взрослый контент).
- Статус карты – эмитент проверяет, не заблокирована ли карта из‑за подозрения на мошенничество, просрочки платежа, запроса держателя о блокировке или иных причин.
- Географические и поведенческие факторы – многие эмитенты используют внутренние системы анализа рисков, которые учитывают страновую совместимость (например, попытка использования карты, выпущенной в одной стране, в другой), частоту операций, типичные суммы покупок и т.д. Эти факторы не раскрываются продавцу напрямую, но могут влиять на итоговое решение.
Почему каждая проверка важна
Каждый элемент направлен на снижение риска несанкционированного использования карты и защиту как держателя, так и продавца.
- Проверка номера и срока действия гарантирует, что используется действительная карта, а не случайный набор цифр.
- CVV подтверждает, что человек, вводящий данные, имеет физический доступ к карте, поскольку этот код не передаётся при магнитной или чип‑чтении и не сохраняется в базе продавца.
- AVS добавляет слой подтверждения связи между картой и адресом держателя, что особенно полезно при удалённых покупках, где нельзя проверить подпись или PIN.
- Проверка баланса/лимита предотвращает авторизацию суммы, которую держатель не сможет оплатить, снижая вероятность последующего отказа при захвате (settlement).
- Статус карты и MCC защищают от использования карты в запрещённых категориях или от уже заблокированных счетов.
- Поведенческий анализ помогает выявлять аномальные паттерны, характерные для мошеннических схем, без необходимости раскрывать детали алгоритмов продавцу.
Ограничения и нюансы проверки
Несмотря на набор проверок, авторизация не гарантирует окончательного успеха платежа. Ниже перечислены ситуации, когда авторизация может пройти, а позже платёж будет отклонён или оспорен.
- Отсутствие средств на момент захвата – баланс может измениться между авторизацией и фактическим списанием (например, держатель потратит деньги на другую операцию).
- Отказ по 3‑D Secure – некоторые эмитенты требуют дополнительной аутентификации через протокол 3‑D Secure. Если покупатель не проходит этот шаг, авторизация может быть одобрена, но последующая попытка завершить платеж будет отклонена.
- Отказ по AVS – даже если основные данные верны, несовпадение адреса может привести к отказу у продавца, если его политика требует строгой проверки AVS.
- Повторные авторизации – многократные запросы одной и той же суммы могут привести к блокировке карты эмитентом из‑за подозрения на мошенничество.
- Технические ошибки – проблемы в коммуникации между шлюзом, процессинговым центром и эмитентом могут привести к ложным отказам или одобрениям.
Что должен проверять продавец перед отправкой запроса на авторизацию
Продавец может повлиять на процент успешных авторизаций, обеспечив корректность и полноту передаваемых данных. Ниже – практические рекомендации.
- Убедиться, что номер карты прошёл проверку Луна и соответствует известным префиксам платёжных систем.
- Проверить, что месяц и год срока действия находятся в будущем.
- Требовать ввод CVV и не сохранять его после завершения транзакции (соответствие стандарту PCI DSS).
- Если используется AVS, передавать адрес ровно в том формате, который ожидает процессинговый центр (обычно улица и почтовый индекс).
- Формировать запрос с точной суммой покупки, включая налоги и доставку, чтобы избежать несоответствия между авторизацией и захватом.
- Убедиться, что идентификатор продавца и MCC соответствуют фактическому виду деятельности.
- Вести журнал ответов эмитента (коды авторизации, причины отказа) для последующего анализа и улучшения конверсии.
Типичные причины отказа и как на них реагировать
Понимание наиболее частых кодов отказа помогает быстро определить, где именно возникла проблема.
- Insufficient Funds – недостаточно средств. Рекомендуется предложить покупателю использовать другой способ оплаты или уменьшить сумму заказа.
- Expired Card – карта просрочена. Попросить покупателя ввести данные действующей карты.
- Invalid CVV – неверный код безопасности. Предложить проверить ввод, так как часто ошибка возникает из‑за опечатки.
- AVS Mismatch – адрес не совпадает. Если политика магазина допускает, можно снять требование строгой проверки AVS или попросить покупателя уточнить адрес.
- Pickup Card – карта помечена как утерянная или украденная. Транзакцию следует отклонить и, при необходимости, сообщить в службу безопасности.
- Do Not Honor – общий отказ эмитента без указания причины. В этом случае стоит предложить покупателю связаться со своим банком или использовать другой платёжный метод.
Как улучшить показатель успешных авторизаций
Помимо базовой проверки данных, можно принять следующие меры.
- Использовать токенизацию номеров карт при повторных платежах, чтобы уменьшить риск ошибок при вводе.
- Внедрять 3‑D Secure версии 2.0, которая обеспечивает более плавный пользовательский опыт при сохранении высокого уровня защиты.
- Анализировать логи отказов и выявлять системные проблемы (например, неправильную передачу почтового индекса в AVS).
- Обеспечивать актуальность интеграции с платёжным шлюзом: своевременно обновлять библиотеки и проверять соответствие последним версиями протоколов (ISO 8583, EMV 3‑DS).
- Информировать покупателей о том, почему требуется CVV и адрес, снижая вероятность отказа из‑за недопонимания.
Практический итог
Авторизация карточного платежа проверяет набор данных, который позволяет эмитенту убедиться в подлинности карты, наличии средств и соответствии транзакции политике держателя. Ключевые элементы – номер карты, срок действия, CVV, адрес (AVS), сумма, статус карты и идентификатор продавца. Понимание того, какие именно сведения участвуют в проверке и зачем они нужны, помогает продавцам настроить обработку платежей, снизить количество ложных отказов и повысить конверсию. После авторизации следует помнить, что одобрение не гарантирует окончательного списания средств; контроль баланса и возможных изменений между авторизацией и захватом остаётся важной частью управления рисками.
