强客户认证:真正决定欧洲广告主续费能否成功的因素

一位德国的广告主已经为同一个广告套餐连续付费八个月了。卡没有过期,没有更换,额度也绰绰有余。可是某一次续费就是不通过,广告几天后从队列里消失,广告主来信又困惑又有点生气,因为他那边什么都没变过。客服打开交易记录,看到一个没有明显原因的干脆拒付,只能做看起来唯一可行的事:请广告主重新输入卡信息。重试成功了。两个月后,同一个广告主又被拒了一次。
这种情况看起来很像补卡的日常问题,也就是发卡网络的更新服务正是为了拦截这类故障而设计的,很多运营者也这样去追查:以为存档的卡号已经过期,等着更新服务去修复一个它从来不是为此设计的问题。补发的卡是一个失效的号码。而这里的情况是,一个欧洲银行按照自己的规则,主动选择不放行一个有效号码,除非完成一个结账流程从未要求过的第二步。
这第二步有个名字:强客户认证,这是一条欧洲规则,要求大多数电子卡支付在发卡银行批准之前必须用两个独立因素进行验证。续费能否通过这一关,取决于支付系统内部某处做出的决定,通常是在广告主注册时做出的,而且通常没有人把它当成一个需要认真对待的决定。
强客户认证真正要求的是什么,又覆盖哪些人
强客户认证,即SCA,是欧盟修订后的支付服务指令中的一项义务,从二十年代初开始在欧洲范围内普遍执行,通过欧洲银行管理局监督的一项技术标准来落实。实际操作中,SCA通过3-D Secure第二版来完成,这是一种消息协议,让商户的支付网关和发卡银行能够交换足够的信息,关于交易本身、设备以及持卡人会话的信息,以便发卡行判断这笔付款确实来自卡的真正持有人。验证本身可以是持卡人能看到的一步,比如一次性验证码,银行应用里的提示,也可以在发卡行的风险引擎已经满意的情况下在后台无感完成。两种方式都算作完成了SCA;这条规则要求的不是一个看得见的验证画面,而是真正的双因素认证。
欧洲以外的运营者最常见的一种假设是,这一切都和一个没有欧盟实体、没有欧盟银行账户、收单机构或支付网关都设在别处的企业无关。这个假设值得直接拿出来检验一下,因为一旦判断错误,就会影响运营者愿意为解决问题投入多少精力。欧洲这条规则适用于在欧盟境内完成的交易,欧洲监管机构明确表示,即便支付的另一方位于欧洲经济区之外,这条规则仍然约束位于欧洲经济区内的一方:一张由欧洲银行发行的卡,无论商户或其收单机构身处何地,都让该发卡行继续承担认证义务。企业的注册地、公司形式或支付服务商,都不能解除压在发卡银行身上的这项义务。
实际中真正起变化的,并不是法律义务本身,而是这项义务究竟能不能被执行。发卡行只有在商户的网关和收单机构从一开始就具备交换这些数据的能力时,才能完成3-D Secure认证。一个从未在自己系统中搭建完整3-D Secure 2.x支持的高风险收单机构,无论规则怎么写,根本无法把认证请求传递过去。发卡行无法通过这条渠道认证持卡人,但它并不会因此跳过决定;它会转而依靠自己对未经认证支付的欺诈风险判断,结果可能是放行,可能是要求一种商户结账流程根本无法提供的验证,也可能是直接拒付。欧洲中央银行和欧洲银行管理局在二零二五年十二月联合发布的一份报告发现,以交易金额占比衡量的卡支付欺诈,在收款商户位于欧洲经济区之外且没有认证的情况下,比起区内经过认证的支付,高出十七倍。这份报告没有按商户类别拆分这个数字,也不是针对某个具体行业的论断;它描述的是,当一笔支付到达欧洲持卡人的银行,却缺少这家银行原本设定要期待的验证时,普遍会发生什么。一家发卡行在自己整个账户组合中看到这种模式,完全有理由对来自不熟悉商户的未经认证扣款更加警惕,而不是更放心。
第一笔扣款决定了之后每一次续费能做什么
订阅计费在同一条规则下得到了一项更具体、更有限的豁免:一旦连续系列中的第一笔付款真正完成了认证,后续的续费就可以不必每次都重新经过SCA,而是被当作一项已知的、持续的安排来处理,而不是每次都需要重新验证的新交易。这项豁免是以第一笔扣款为前提的,并不是给订阅计费这整个类别开的一张通行证。
问题恰恰出在这里:注册时做出的一个决定,往往出于和欧洲毫无关系的理由,却悄悄为后面每一次失败埋下了伏笔。一个为了在成交那一刻尽量减少摩擦而设计的结账流程,在第一笔扣款时跳过了认证,只是为了不失去一个还在犹豫的新广告主,结果也跳过了唯一能让后续每一次续费都能申请循环豁免的那个事件。这没有办法事后补救。一个在没有认证的情况下开始的系列,没法从后面某次续费那里把认证借过来;这个系列里的每一笔扣款都会无限期地面对发卡行完整、未经豁免的风险判断,因为唯一能让它成为一个可信系列的那笔交易从未发生过。
一旦看清楚了,这个修正并不复杂,但必须在正确的时机发生。一个新广告主的第一笔扣款,如果他的卡是由欧洲银行发行的,就需要真正经过完整的认证,而不是为了给人留下更顺滑的第一印象而不加管控地放行。一开始的这一点点摩擦,在一个设计良好的流程里其实往往对持卡人来说是无感的,正是它让后面每一次续费都有资格被当作常规操作处理,而不是被当作可疑交易。
为什么一个正确标记的豁免仍然可能被拒
即使第一笔扣款处理得当,一个被标记的豁免也只是一个请求,而不是保证。商户的网关可以把一次续费标记为免于认证,援引那项循环安排,但最终决定权仍然在发卡银行的系统手里。发卡行经常会无视豁免标记,原因和广告主是否做错了什么毫无关系。
有几个触发因素出现得足够频繁,值得专门记住。和那笔最初扣款绑定的认证记录并不会永远有效;每个卡组织和每家发卡行都各自设定自己的有效期,一旦过期,发卡行就不能再依靠它来覆盖一笔新的续费。续费金额和最初认证的金额出现明显差异,这种情况在试用期转为付费价格,或者订阅中途涨价时经常发生,也可能让发卡行把这笔扣款当成一笔全新的交易,而不是延续。而且发卡行对某个特定持卡人的欺诈风险评分会按照它自己的节奏变化,原因完全在银行那一侧,和商户或广告主都没有关系。
针对这个缺口,存在一个专门的工具:3-D Secure 2.1及之后版本中的一项功能,叫做3RI,也就是3DS Requestor Initiated的缩写,它让商户的网关可以参照广告主最初那次会话的数据,重新认证一笔脱离会话的续费,既不需要把他拉回结账页面,也不需要向他索取任何东西。并不是所有支持基础3-D Secure 2的处理商都专门实现了3RI,一个纯粹因为手续费更低而开通、从未被问过这个问题的商户账户,很可能完全没有这项功能。弄清楚这一点,应该是向处理商提出的一个直接问题,而不是几个月后从一串拒付模式里才反应过来的事情。
成功认证带来的,不只是更少的拒付
把这些扣款的认证做对,带来的好处不只是减少错误拒付。当一笔交易真正在SCA下完成认证,而不仅仅是被标记为豁免,由此产生的欺诈或未经授权使用拒付的责任,通常会从商户转移到发卡银行,这在各大卡组织中都适用。一个广告主为从未付过的款项声称未经授权使用,这本来是商户默认要承担的责任,而一笔正确认证过的支付,把这部分实实在在的风险从企业身上转移了出去。
这种转移只覆盖以欺诈和未经授权使用为理由提出的拒付,这一点值得说清楚,因为很容易被夸大。它对广告主扣款以其他理由被打回争议的情况完全没有帮助,比如服务没有按描述提供,广告主坚称自己试图取消却没取消成功的订阅,或者因计费失误产生的重复扣款。认证收窄的是拒付风险中真实的一部分。它从来就没打算覆盖全部,把它当成拒付风险的完整解决方案,会让运营者在下一次根本不是欺诈指控的争议出现时猝不及防。
和放弃认证的做法相比,这笔交易很划算。对一个卡由欧洲银行发行的广告主,在注册时投入一次性的小小摩擦,换来的是一段续费历史,只要这段历史保持更新,发卡行就愿意把它当作常规交易处理。跳过这一步,换来的只是稍微顺滑一点的注册体验,以及一个从第二次或第三次续费开始就不可预测地失败的订阅,原因从来不是广告主造成的,客服也没办法解释清楚,除非知道该往哪里查。
这个月真正该核实的事
先向支付处理商提出一个直接问题:网关是否支持与欧洲发卡行完整交换EMV 3-D Secure 2.x消息,而不只是基础的刷卡功能,而且这项功能是否已经为这个具体的商户账户打开,而不只是写在合同里可供选择。这是两个不同的答案,第二个才是决定这一切能否真正运转的那个。
另外要单独确认,针对每一个新广告主,只要他的卡是在欧盟或英国发行的,认证是否就在第一笔扣款时执行,而不是等到拒付模式已经显现之后才去管。一个为所有市场都调成最小摩擦、唯独没有为这种情况设例外的结账流程,正是这个问题最常被忽略的原因。
明确询问处理商是否支持3RI,或者某种等效的、由商户发起的续费重新认证方式,因为这正是那个能刷新一份正在老化的认证记录、却不用把广告主拉回验证页面的具体功能。基础的3-D Secure 2支持和3RI支持不是同一项内容,一次商业谈话里提到了其中一个,很少会主动提到另一个。
把最近几个月的拒付代码拉出来,按卡的发行国家分类,而不是只看总体比率。如果欧盟和英国的卡拒付率明显高于本国卡,这就是一个具体、可以诊断的信号,也是那种值得带着代码直接去找处理商沟通的细节,而不是泛泛地描述成一种欧洲续费感觉不太可靠的印象。
这一切都不需要重建结账流程。需要的是向已经在处理这些付款的人提出一连串直接问题,而且要在下一个持有欧洲银行卡的广告主注册之前就问出来,而不是等到他第三次悄无声息地被拒之后。


