ZHENESJAKOTHVIRUFRAR

Card Verification Value

นิยาม

Card Verification Value (CVV) คือรหัสตัวเลข 3 หรือ 4 หลักที่พิมพ์อยู่บนบัตรเครดิต/เดบิต ใช้ยืนยันว่าผู้ทำธุรกรรม "ถือบัตรจริง" อยู่ในมือ ไม่ใช่แค่รู้เลขบัตรที่รั่วไหลจากที่ไหนก็ตาม

ในภาษาไทย พ่อค้าและทีม Payment มักเรียกกันติดปากว่า "รหัสหลังบัตร" หรือ "CVV" ตรง ๆ

- บัตร Visa / Mastercard / JCB → CVV อยู่หลังบัตร 3 หลัก (เรียกว่า CVV2)

- บัตร American Express → รหัส 4 หลัก อยู่ด้านหน้าบัตรเหนือเลขบัตร (เรียกว่า CID)

จุดสำคัญที่ต้องเข้าใจ: CVV ไม่ถูกเก็บในแถบแม่เหล็ก และ ไม่สามารถอ่านจากเครื่องรูดบัตร ได้ ระบบออกบัตรสร้างมันขึ้นมาแยกต่างหาก เพื่อให้การซื้อออนไลน์มี "ด่านที่สอง" นอกเหนือจากเลขบัตร


ให้เห็นภาพ

ลองนึกถึงการโอนเงินผ่านแอปธนาคาร:

- เลขบัตร 16 หลัก = เลขบัญชี → ใครเห็นก็รู้ว่าเงินจะเข้าบัญชีไหน

- วันหมดอายุ = วันที่บัญชียังใช้งานได้

- CVV = รหัส OTP ที่ธนาคารส่งให้

ถ้าไม่มี OTP ใครก็โอนเงินจากบัญชีคุณได้ แต่เพราะมี OTP คนร้ายที่ได้แค่เลขบัญชีจึงโอนไม่ได้

CVV ทำงานแบบเดียวกัน — มันคือ "ความลับสุดท้าย" ที่พิสูจน์ว่าคุณมีบัตรจริง ไม่ใช่แค่คัดลอกตัวเลขมาจากที่ไหน


สูตรการทำงาน

การตัดสินใจอนุมัติธุรกรรมบัตรแบบไม่เห็นบัตร (Card-Not-Present) คำนวณจาก:

ผลอนุมัติ = (เลขบัตรถูกต้อง) AND (วันหมดอายุไม่ขาด) AND (CVV ตรงกับที่ธนาคารออก) AND (ผ่าน 3DS ถ้ามี)

ถ้าตัวใดตัวหนึ่งเป็น FALSE → ธุรกรรมถูกปฏิเสธทันที หรือถูกส่งเข้า Risk Score เพื่อตรวจสอบเพิ่ม

ตัวอย่างการคำนวณความเสี่ยงแบบง่าย:

Risk Score = (ไม่มี CVV × 40) + (IP ต่างประเทศ × 20) + (ยอดเงินสูงผิดปกติ × 25) + (อีเมลใหม่ × 15)

ถ้า Score ≥ 70 → ระบบมักสั่ง Block หรือขอ 3D Secure


ตารางเปรียบเทียบ: CVV vs ข้อมูลบัตรอื่น

ข้อมูลอยู่ตรงไหนใช้ตอนไหนเก็บได้ไหม (PCI DSS)
เลขบัตร (PAN)หน้าบัตร 16 หลักทุกธุรกรรมเก็บได้ (เข้ารหัส)
วันหมดอายุหน้าบัตรทุกธุรกรรมเก็บได้ (เข้ารหัส)
**CVV / CVV2****หลังบัตร 3 หลัก****เฉพาะออนไลน์****ห้ามเก็บเด็ดขาด**
ชื่อผู้ถือบัตรหน้าบัตรตรวจสอบเก็บได้
PINในหัวผู้ใช้กดที่ ATM/EDCห้ามเก็บ

ประเด็นสำคัญ: ตามมาตรฐาน PCI DSS Requirement 3.2 ร้านค้าและ Payment Gateway ห้ามเก็บ CVV หลังทำธุรกรรมเสร็จ แม้จะเข้ารหัสก็ตาม ผิดกฎหมายและโดนปรับหนัก


ตัวเลขที่ควรรู้ (ข้อมูลจริง)

1. 3 หลัก = จำนวนหลัก CVV บนบัตร Visa/Mastercard ทำให้มีCombination ทั้งหมด 1,000 แบบ (000–999) — แต่ธนาคารมีระบบ Anti-Brute Force บล็อกหลังลองผิด 3 ครั้ง

2. ~70% ของธุรกรรมอีคอมเมิร์ซทั่วโลกยังต้องกรอก CVV แม้จะมี 3D Secure แล้ว (ข้อมูลจาก Stripe ปี 2024)

3. PCI DSS 4.0 มีผลบังคับเต็มรูปแบบ 31 มีนาคม 2025 — ร้านค้าที่เก็บ CVV ผิดกฎจะโดนค่าปรับเริ่มต้น $5,000–$100,000 ต่อเดือน ขึ้นอยู่กับ Acquirer


: ใช้ CVV ตรงไหนในธุรกิจ DTC

1. Checkout หน้าเว็บ

ลูกค้ากรอกเลขบัตร + วันหมดอายุ + CVV → ระบบส่งไปที่ Payment Gateway (Stripe, Omise, 2C2P) → Gateway ส่งต่อไปธนาคารออกบัตรเพื่อ Verify CVV

2. การสมัคร Subscription

ร้าน DTC ที่ขายแบบรายเดือน (เช่น กล่องสินค้าเสริมความงาม) มัก เก็บ CVV แค่ครั้งแรก เพื่อ Verify จากนั้นใช้ Token แทนในการตัดรอบถัดไป — ห้ามเก็บ CVV ไว้ตัดอัตโนมัติ

3. การยืนยันตัวตนทางโทรศัพท์

Call Center บางแห่งขอ CVV เพื่อยืนยันว่าลูกค้ามีบัตรจริงก่อนเปลี่ยนที่อยู่จัดส่ง — แต่แนวปฏิบัติสมัยใหม่ใช้ OTP แทน เพราะปลอดภัยกว่า

4. การกัน Fraud ในตลาด COD

ร้านที่ขายปลายทาง (COD) แล้วลูกค้าไม่รับของ บางร้านหันมาเก็บมัดจำผ่านบัตร → ใช้ CVV Verify ตอนสั่ง → ลดอัตรา Return ไม่รับของได้ถึง 35% (จากเคสจริงในตลาดไทยปี 2024)


##

❌ เข้าใจผิด 1: "CVV เก็บไว้ในฐานข้อมูลได้ถ้าเข้ารหัส"

ผิด. PCI DSS ห้ามเก็บ CVV ไม่ว่าจะเข้ารหัสหรือไม่ หลัง Authorization เสร็จ ต้องลบทันที

❌ เข้าใจผิด 2: "CVV เปลี่ยนทุกครั้งที่รูดบัตร"

ผิด. CVV ถูกกำหนดตอนออกบัตร อยู่กับบัตรไปตลอดจนหมดอายุหรือออกบัตรใหม่

❌ เข้าใจผิด 3: "CVV กับ PIN คืออันเดียวกัน"

ผิดคนละเรื่อง. PIN ใช้กดที่ ATM/EDC (4–6 หลัก), CVV ใช้ซื้อออนไลน์ (3–4 หลัก)

❌ เข้าใจผิด 4: "ถ้ามี CVV แล้วไม่ต้องใช้ 3D Secure"

ผิด. CVV แค่พิสูจน์ว่ามีบัตรจริง แต่ 3D Secure (OTP) พิสูจน์ว่าคนที่กรอกคือเจ้าของบัญชีจริง ๆ สองอย่างทำงานคนละชั้น

❌ เข้าใจผิด 5: "CVV อยู่หน้าเว็บได้ ถ้าเป็น HTTPS"

ผิด. ห้ามเก็บ CVV ใน Session, Log, หรือ Analytics เด็ดขาด แม้แต่ในฟอร์มชั่วคราวก็ควรส่งตรงไป Gateway


##

- CVV2 — รหัส 3 หลักหลังบัตร Visa/Mastercard สำหรับออนไลน์

- CVC2 — ชื่อเรียกของ Mastercard (ความหมายเดียวกัน)

- CID — รหัส 4 หลักด้านหน้าบัตร Amex

- 3D Secure (3DS) — ระบบ OTP ยืนยันตัวตนเพิ่มจาก CVV

- PCI DSS — มาตรฐานความปลอดภัยข้อมูลบัตรที่ร้านค้าต้องปฏิบัติ

- Tokenization — การแทนเลขบัตรด้วย Token เพื่อไม่เก็บข้อมูลจริง

- Card-Not-Present (CNP) — ธุรกรรมที่ไม่เห็นบัตร เช่น ซื้อออนไลน์

- Payment Gateway — ตัวกลางรับข้อมูลบัตร เช่น Stripe, Omise, 2C2P


สรุปสำหรับร้าน DTC

CVV คือ "กุญแจดอกสุดท้าย" ที่พิสูจน์ว่าลูกค้ามีบัตรจริงในมือ — แต่ในฐานะร้านค้า คุณมีหน้าที่:

1. อย่าเก็บ CVV หลังทำธุรกรรมเสร็จ (ผิด PCI DSS)

2. ใช้ 3DS ร่วมกับ CVV เพื่อลด Fraud

3. เลือก Payment Gateway ที่ได้มาตรฐาน เช่น Stripe, Omise, 2C2P

4. อย่าให้พนักงาน Call Center ขอ CVV ทางแชท — เสี่ยงถูกฟ้องและเสียลูกค้า

ถ้าทำได้ครบ 4 ข้อนี้ ร้านคุณจะลด Chargeback ได้มากกว่า 50% และผ่านการตรวจ PCI DSS ได้สบาย ๆ