卡验证码(Card Verification Value,常缩写为 CVV、CVC、CVV2、CVC2)是印在银行卡上的一组 3 位或 4 位安全数字,用于在无卡交易(如线上支付)中确认付款人确实持有实体卡。
一句话解释
卡验证码是信用卡/借记卡上的一串短数字,相当于实体卡的“随身密码”,用来证明“卡就在你手上”,而不是只拿到了卡号。
生活化类比
把银行卡想象成一张演唱会门票:
- 卡号 = 门票上的座位号,别人抄走也能知道;
- 有效期 = 演出日期,公开信息;
- 卡验证码 = 门票背面的防伪镭射标,只有真正拿到票的人才能看到。
黄牛可能知道你的座位号,但如果没有那张实体票,就复制不出防伪标。卡验证码的作用正是如此:它不印在磁条或芯片里,只印在卡面,因此在线支付时能额外证明“卡在你手里”。
核心概念
卡验证码的核心逻辑是:卡号 + 有效期 + CVV = 一笔线上支付的最小信息集。
不同卡组织的叫法和位置略有差异:
| 卡组织 | 常见名称 | 位数 | 位置 |
|---|---|---|---|
| Visa | CVV2 | 3 位 | 卡背面签名栏旁 |
| Mastercard | CVC2 | 3 位 | 卡背面签名栏旁 |
| American Express | CID | 4 位 | 卡正面卡号右上方 |
| Discover | CID | 3 位 | 卡背面签名栏旁 |
| 银联 | CVN2 | 3 位 | 卡背面签名栏旁 |
一个关键点是:CVV 不会存储在磁条、芯片或大多数商户系统中。根据 PCI DSS 要求,商户在授权完成后不得存储 CVV,这也是它比卡号更敏感的原因。
与相关术语对比
| 术语 | 含义 | 是否可存储 | 主要用途 |
|---|---|---|---|
| 卡号(PAN) | 16 位主账号 | 可(需加密) | 标识账户 |
| 有效期 | 卡到期月份/年份 | 可 | 辅助验证 |
| CVV/CVC | 卡面安全码 | 不可存储 | 证明持卡 |
| PIN | 个人识别码 | 不可存储 | ATM/插卡交易 |
| 3D Secure | 银行额外验证 | 不适用 | 跳转银行验证 |
简单说:PIN 用于插卡/ATM,CVV 用于无卡线上交易,3D Secure 则是银行在 CVV 之外再加一道动态验证。
应用场景与数据
1. 独立站结账
在 Shopify、WooCommerce 等独立站,结账页通常要求填写卡号、有效期和 CVV。根据 Stripe 的公开数据,未启用 CVV 校验的商户,其欺诈交易率平均高出 约 30%。
2. 订阅扣款
SaaS 或会员制独立站首次绑卡时会验证 CVV,但后续自动续费通常不再要求,因为 CVV 不被存储。这也是为什么卡过期后需要用户重新输入 CVV。
3. 拒付争议
在 Chargeback 争议中,如果商户能证明交易时 CVV 校验通过,胜诉率会明显提升。Visa 数据显示,CVV 匹配的交易,欺诈拒付率可降低 约 60%。
4. 风控评分
风控系统常把 CVV 匹配结果作为评分项。例如某跨境支付网关的规则中,CVV 不匹配会直接增加 25 分风险分,触发人工审核。
常见误区
误区一:CVV 就是密码。
不是。CVV 是静态的,每次交易都一样;密码可以修改,CVV 不能。
误区二:CVV 可以存储。
PCI DSS 明确禁止在授权后存储 CVV。即使加密也不行。很多独立站开发者误把 CVV 写进数据库,这是严重合规问题。
误区三:所有卡 CVV 都在背面。
American Express 的 CID 在正面,是 4 位。处理 Amex 时如果只找背面,会找不到。
误区四:CVV 能防所有欺诈。
CVV 只能证明“卡在手上”,不能证明“是本人”。如果卡被偷拍,CVV 也会泄露。因此高客单价独立站通常还要配合 3D Secure 或地址验证(AVS)。
误区五:CVV 校验失败就一定是欺诈。
不一定。用户可能输错、记混,或卡面磨损。风控应结合 AVS、IP、设备指纹综合判断。
相关术语
- AVS(Address Verification System):地址验证系统
- 3D Secure:银行额外验证协议
- PCI DSS:支付卡行业数据安全标准
- PAN:主账号,即卡号
- Chargeback:拒付
- Tokenization:令牌化,用 token 替代卡号存储
- BIN:发卡行识别码,卡号前 6 位
理解卡验证码,是独立站支付合规和风控的第一课。它简单,但绝不能存、不能猜、不能省。