Автор: Артем Ляшанов
Между кликом Забронировать на сайте и финальной оплатой мини-бара при выезде, огромная серая зона.
Долгое время этот разрыв закрывали с помощью Merchant Initiated Transactions (MIT). Схема простая, сохраняем карту, а потом списываем средства без участия клиента (и без SCA). Отсутствие Strong Customer Authentication означает отсутствие переноса ответственности. Если гость оспорит транзакцию, банк встанет на его сторону, а мерчант останется с убытками.
На фоне роста фрода и ужесточения регуляций старый подход MIT становится токсичным активом. На смену ему приходят Merchant-Initiated Authentications (3RI).
Если говорить просто, 3RI (3DS Requestor Initiated) – это технология, которая позволяет мерчанту проводить повторные платежи в отсутствие клиента, сохраняя при этом высший уровень безопасности.
В отличие от стандартного e-commerce, где покупатель каждый раз нажимает кнопку «Оплатить», 3RI создан для сценариев, где списание происходит автоматически, а именно подписки, рассрочки или доплаты. Когда гость впервые вводит данные карты, система запоминает не только номер пластика, но и уникальные адаптивные значения аутентификации. Это позволяет бизнесу использовать цифровой отпечаток первого подтвержденного платежа для всех последующих операций.
В чем отличие от обычных MIT?
Многие путают 3RI с классическими MIT. Разница между ними критическая, и она заключается в одном, ответственности.
«Главная ценность 3RI не в удобстве списания, а в юридической броне. Используя аутентификационные данные первой транзакции, мерчант перекладывает риск мошенничества на банк-эмитент. В мире, где фрод становится профессиональной индустрией, это единственный способ защитить выручку отеля при дистанционных списаниях».
Артем Ляшанов
Представьте клиента, который оформляет подписку на программу лояльности отеля или бронирует проживание с последующей оплатой дополнительных услуг.
Для банка это выглядит как легитимное продолжение первой сделки, а для вас как гарантированный платеж, который практически невозможно оспорить по причине я этого не покупал.
Чтобы окончательно понять ценность 3RI, нужно сравнить его с классическими транзакциями по инициативе мерчанта (MIT). На первый взгляд они делают одно и то же, списывают деньги с карты гостя, когда его нет рядом.
Это старый добрый метод карты в файле. Вы сохраняете токен карты и используете его для списаний. Это удобно, но у этого метода есть огромная брешь: отсутствие 3D Secure (3DS).
Поскольку между списанием и авторизацией владельца карты нет криптографической связи, вы практически беззащитны перед чарджбэками. Если гость заявит: «Я этого не одобрял», банк почти наверняка встанет на его сторону. В этой схеме мерчант всегда крайний и именно он оплачивает банкет в случае любого спора.
3RI меняет саму архитектуру платежа. Вместо того чтобы просто постучаться в банк за деньгами, мерчант отправляет запрос, который жестко привязан к предыдущей сессии, где гость успешно прошел проверку личности.
Это создает тот самый доверительный мост между первым кликом на сайте и финальным счетом. 3RI обеспечивает криптографическое доказательство того, что гость изначально дал согласие на будущие транзакции.