ZHENESJAKOTHVIRUFRAR

卡验证码

卡验证码(Card Verification Value,常缩写为 CVV、CVC、CVV2、CVC2)是印在银行卡上的一组 3 位或 4 位安全数字,用于在无卡交易(如线上支付)中确认付款人确实持有实体卡。

一句话解释

卡验证码是信用卡/借记卡上的一串短数字,相当于实体卡的“随身密码”,用来证明“卡就在你手上”,而不是只拿到了卡号。

生活化类比

把银行卡想象成一张演唱会门票:

- 卡号 = 门票上的座位号,别人抄走也能知道;

- 有效期 = 演出日期,公开信息;

- 卡验证码 = 门票背面的防伪镭射标,只有真正拿到票的人才能看到。

黄牛可能知道你的座位号,但如果没有那张实体票,就复制不出防伪标。卡验证码的作用正是如此:它不印在磁条或芯片里,只印在卡面,因此在线支付时能额外证明“卡在你手里”。

核心概念

卡验证码的核心逻辑是:卡号 + 有效期 + CVV = 一笔线上支付的最小信息集。

不同卡组织的叫法和位置略有差异:

卡组织常见名称位数位置
VisaCVV23 位卡背面签名栏旁
MastercardCVC23 位卡背面签名栏旁
American ExpressCID4 位卡正面卡号右上方
DiscoverCID3 位卡背面签名栏旁
银联CVN23 位卡背面签名栏旁

一个关键点是:CVV 不会存储在磁条、芯片或大多数商户系统中。根据 PCI DSS 要求,商户在授权完成后不得存储 CVV,这也是它比卡号更敏感的原因。

与相关术语对比

术语含义是否可存储主要用途
卡号(PAN)16 位主账号可(需加密)标识账户
有效期卡到期月份/年份可辅助验证
CVV/CVC卡面安全码不可存储证明持卡
PIN个人识别码不可存储ATM/插卡交易
3D Secure银行额外验证不适用跳转银行验证

简单说:PIN 用于插卡/ATM,CVV 用于无卡线上交易,3D Secure 则是银行在 CVV 之外再加一道动态验证。

应用场景与数据

1. 独立站结账

在 Shopify、WooCommerce 等独立站,结账页通常要求填写卡号、有效期和 CVV。根据 Stripe 的公开数据,未启用 CVV 校验的商户,其欺诈交易率平均高出 约 30%。

2. 订阅扣款

SaaS 或会员制独立站首次绑卡时会验证 CVV,但后续自动续费通常不再要求,因为 CVV 不被存储。这也是为什么卡过期后需要用户重新输入 CVV。

3. 拒付争议

在 Chargeback 争议中,如果商户能证明交易时 CVV 校验通过,胜诉率会明显提升。Visa 数据显示,CVV 匹配的交易,欺诈拒付率可降低 约 60%。

4. 风控评分

风控系统常把 CVV 匹配结果作为评分项。例如某跨境支付网关的规则中,CVV 不匹配会直接增加 25 分风险分,触发人工审核。

常见误区

误区一:CVV 就是密码。

不是。CVV 是静态的,每次交易都一样;密码可以修改,CVV 不能。

误区二:CVV 可以存储。

PCI DSS 明确禁止在授权后存储 CVV。即使加密也不行。很多独立站开发者误把 CVV 写进数据库,这是严重合规问题。

误区三:所有卡 CVV 都在背面。

American Express 的 CID 在正面,是 4 位。处理 Amex 时如果只找背面,会找不到。

误区四:CVV 能防所有欺诈。

CVV 只能证明“卡在手上”,不能证明“是本人”。如果卡被偷拍,CVV 也会泄露。因此高客单价独立站通常还要配合 3D Secure 或地址验证(AVS)。

误区五:CVV 校验失败就一定是欺诈。

不一定。用户可能输错、记混,或卡面磨损。风控应结合 AVS、IP、设备指纹综合判断。

相关术语

- AVS(Address Verification System):地址验证系统

- 3D Secure:银行额外验证协议

- PCI DSS:支付卡行业数据安全标准

- PAN:主账号,即卡号

- Chargeback:拒付

- Tokenization:令牌化,用 token 替代卡号存储

- BIN:发卡行识别码,卡号前 6 位

理解卡验证码,是独立站支付合规和风控的第一课。它简单,但绝不能存、不能猜、不能省。