3-D Secure: что это и почему без него опасно

ОКОлена Кравченко · Обновлено 13 июня 2026 · 12 мин чтения ·оцените статью

Объясняем, как работает 3-D Secure, чем версия 2.0 лучше SMS-паролей, почему платеж иногда проходит без кода и как защитить карту при онлайн-покупках.

3-D Secure: что это и почему без него опасно
Иллюстрация: редакция refsmarket
Содержание

3d secure что это: это протокол дополнительного подтверждения онлайн-платежей картами Visa (Visa Secure) и Mastercard (Identity Check). При оплате на сайте банк просит подтвердить операцию - кодом из SMS, пушем в приложении или биометрией. Без подтверждения платеж не пройдет. Проще говоря, 3-D Secure - это второй замок на ваших деньгах: даже если мошенник узнал номер карты, срок действия и CVV, без кода подтверждения он не сможет оплатить покупку на сайте, поддерживающем этот протокол.

Короткий ответ

3-D Secure - технология двухфакторного подтверждения карточных платежей в интернете: банк присылает код в SMS или пуш в приложение, без которого оплата не проходит. Сайты без 3-D Secure опаснее: украденных реквизитов карты достаточно для списания денег. В большинстве украинских банков 3DS включен по умолчанию, но настройки стоит проверить.

Защита платежа - лишь часть безопасной покупки. Не менее важно правильно выбрать способ расчета с продавцом: мы детально сравнили наложенный платеж и предоплату с точки зрения рисков покупателя. Коротко: предоплата картой безопасна только на проверенных сайтах с 3-D Secure, а с незнакомыми продавцами лучше платить при получении.

Как работает 3-D Secure простыми словами?

Название расшифровывается как Three-Domain Secure - три домена, то есть три стороны проверки: банк-эмитент (выпустивший вашу карту), банк-эквайер (обслуживающий магазин) и платежная система (Visa или Mastercard) как посредник. Когда вы вводите данные карты на сайте, запрос проходит через все три звена.

  1. Вы вводите номер карты, срок действия и CVV на странице оплаты магазина.
  2. Магазин передает запрос платежной системе, а та - вашему банку-эмитенту.
  3. Банк оценивает риск операции: сумму, страну магазина, типичность покупки для вас.
  4. Если нужно подтверждение - вы видите страницу 3-D Secure: вводите код из SMS либо подтверждаете пушем или биометрией в приложении банка.
  5. После успешного подтверждения банк дает разрешение, и деньги списываются с карты.

Весь процесс занимает секунды. Важный нюанс: страница ввода кода принадлежит вашему банку, а не магазину - магазин ваш код подтверждения не видит и не хранит.

Чем 3-D Secure 2.0 отличается от первой версии?

Первая версия протокола появилась еще в начале 2000-х и работала просто: на каждый платеж - статический пароль или SMS-код. Это раздражало покупателей и не учитывало контекст операции. Версия 2.0 (EMV 3-D Secure), которую сейчас используют украинские банки, работает умнее.

Параметр3-D Secure 1.03-D Secure 2.0
ПодтверждениеSMS-код или статический пароль на каждый платежПуш в приложении, биометрия, SMS - в зависимости от риска
Анализ рискаМинимальныйБолее 100 параметров: устройство, сумма, история покупок
Платежи без кодаНетДа, для низкорисковых операций (frictionless flow)
Мобильные приложенияСлабая поддержкаПолноценная поддержка in-app платежей
Скорость оплатыМедленнееБыстрее: до 90% операций могут проходить без дополнительных действий

Именно поэтому платеж иногда проходит без всякого кода - это не значит, что защиты нет. Банк просто оценил операцию как низкорисковую: привычное устройство, типичная сумма, знакомый продавец.

3-D Secure: что это и почему без него опасно
Иллюстрация: редакция refsmarket

Почему платить на сайтах без 3-D Secure опасно?

Если магазин не поддерживает 3-D Secure, для списания денег с карты достаточно трех реквизитов: номера, срока действия и CVV. Все они напечатаны на самой карте или вводятся на сайтах. Любая утечка этих данных - фишинговый сайт, взлом базы магазина, фото карты - открывает мошеннику прямой путь к вашим деньгам.

  • Фишинговые сайты собирают реквизиты карт и сразу пробуют списать деньги именно через площадки без 3DS - как распознать подделку, мы разобрали в материале о признаках фишингового сайта.
  • Утечки баз данных: реквизиты миллионов карт продаются в даркнете, и без 3DS они полностью рабочие.
  • Ответственность: по правилам платежных систем, если операция прошла без 3DS, ответственность за фрод чаще лежит на магазине, а спор тянется дольше.
  • Зарубежные сайты: часть иностранных сервисов до сих пор не требует подтверждения - именно там чаще всего тестируют украденные карты.
Главный риск

CVV-код на обороте карты - не секрет для того, кто хоть раз видел вашу карту или сайт, куда вы его вводили. Единственный барьер между украденными реквизитами и вашими деньгами - подтверждение 3-D Secure. Поэтому никогда не сохраняйте данные основной карты на сомнительных сайтах.

По данным НБУ, подавляющее большинство случаев карточного мошенничества в Украине происходит в интернете, а не с физической картой, и самая распространенная схема - социальная инженерия, когда жертва сама сообщает реквизиты или код подтверждения мошенникам. То есть 3DS защищает от кражи реквизитов, но не от ситуации, когда вы сами продиктовали код.

Как проверить, включен ли 3-D Secure на вашей карте?

В украинских банках 3-D Secure обычно активируется автоматически при выпуске карты - отдельно регистрироваться, как 15 лет назад, не нужно. Но настройки стоит проверить, особенно способ получения кодов.

  1. Откройте приложение банка и зайдите в настройки карты (раздел вроде 'Безопасность' или 'Лимиты и безопасность').
  2. Найдите пункт об интернет-платежах или 3-D Secure: убедитесь, что онлайн-расчеты разрешены и подтверждение включено.
  3. Проверьте, куда приходят коды: пуш в приложение надежнее SMS, потому что SMS можно перехватить через подмену SIM-карты.
  4. Убедитесь, что у банка актуальный номер телефона - иначе коды уйдут на старый номер.
  5. Если пункта нет - обратитесь в поддержку банка: в редакционной проверке приложений крупных украинских банков настройки интернет-платежей находились за 2-3 клика.
Совет

Если банк позволяет выбрать способ подтверждения, выбирайте пуш-уведомления в приложении вместо SMS. Пуш привязан к конкретному устройству и защищен входом в приложение, тогда как SMS уязвимы к перехвату и SIM-swap атакам.

Почему иногда платеж проходит без кода подтверждения?

Это самый частый вопрос пользователей. Причин несколько, и не все они опасны.

  • Frictionless flow в 3DS 2.0: банк оценил операцию как низкорисковую и пропустил без кода - защита при этом работала.
  • Токенизированные платежи: оплата через Apple Pay или Google Pay подтверждается биометрией на телефоне, отдельный код не нужен, потому что биометрию платежные системы признают эквивалентом 3DS.
  • Сохраненная карта с подпиской: рекуррентные списания (Netflix, такси) после первой подтвержденной оплаты проходят без 3DS - так устроены правила платежных систем.
  • Магазин не поддерживает 3DS: худший вариант - запрос просто не дошел до проверки. Так бывает с частью зарубежных сайтов.

Если с карты списали деньги за покупку, которую вы не делали, и код никто не спрашивал - действовать нужно быстро: заблокировать карту и обратиться в банк. Пошаговую инструкцию мы собрали в статье что делать, если списали деньги с карты.

Защищает ли 3-D Secure от мошенников полностью?

Нет, и это важно понимать. 3DS закрывает один вектор атаки - использование украденных реквизитов. Но мошенники адаптировались и теперь атакуют самое слабое звено - самого человека.

  • Выманивание кода: 'сотрудник банка' или 'покупатель с ОЛХ' просит продиктовать код из SMS. Банк никогда не спрашивает коды подтверждения - никому и никогда их не называйте.
  • Фишинговая страница 3DS: поддельный сайт показывает фальшивое окно ввода кода, а настоящий платеж мошенник проводит параллельно на другом сайте.
  • Подмена суммы и получателя: вам говорят, что код 'для отмены операции', а на самом деле им подтверждается перевод мошеннику. Всегда читайте текст SMS: там указаны сумма и название магазина.

Отдельная категория обмана - фейковые SMS о посылках и выигрышах со ссылкой на страницу 'оплаты доставки': там у вас просят реквизиты карты и код подтверждения, после чего списывают сумму куда больше указанной на экране. Такие схемы мы детально разобрали в материале о мошеннических SMS о посылке. Правило одно: любое неожиданное требование ввести данные карты по ссылке из сообщения - повод остановиться и проверить сайт.

Важно

Если вы сами продиктовали код подтверждения мошеннику, банк может отказать в возврате денег: формально операцию подтвердил владелец карты. Поэтому код из SMS - это как подпись на договоре. Прежде чем вводить, проверьте сумму и получателя в тексте сообщения.

Если платеж все же прошел на мошеннический магазин, шанс вернуть деньги есть - через процедуру оспаривания в платежной системе. Как она работает и какие нужны документы, читайте в инструкции как оформить чарджбек пошагово.

Как усилить защиту карты сверх 3-D Secure?

3DS - базовый уровень. Для регулярных онлайн-покупок, особенно на зарубежных сайтах, стоит добавить еще несколько уровней защиты.

  • Отдельная карта для интернета: держите на ней только сумму текущей покупки и пополняйте перед оплатой - так даже успешная атака не опустошит основной счет.
  • Виртуальная карта: для разовых оплат на незнакомых сайтах удобно создать виртуальную карту и закрыть ее после покупки.
  • Лимиты на интернет-операции: установите дневной лимит в приложении банка - даже при утечке реквизитов мошенник не снимет больше.
  • Уведомления обо всех операциях: вы мгновенно увидите подозрительное списание и успеете заблокировать карту.
  • Apple Pay / Google Pay вместо ввода реквизитов: магазин получает токен, а не настоящий номер карты.
Покупки за границей

Заказывая на иностранных сайтах, помните и о таможенных правилах Украины: в 2026 году посылки до 150 EUR не облагаются налогами, а с суммы превышения уплачивается 10% пошлины и 20% НДС. Точные условия проверяйте на сайте Государственной таможенной службы - правила периодически меняются.

Отдельно позаботьтесь о данных, которые вы оставляете в магазинах вместе с картой: имя, телефон, адрес доставки. Чем меньше сайтов хранят ваши реквизиты и персональные данные, тем меньше поверхность атаки. Удаляйте сохраненные карты из аккаунтов, которыми не пользуетесь, не регистрируйтесь в магазинах без необходимости и включайте двухфакторную аутентификацию в учетных записях. Базовые правила мы собрали в гиде о защите персональных данных при онлайн-покупках. Помните: утечка данных из аккаунта магазина часто становится первым шагом к атаке на вашу карту, даже если сам платеж защищен 3-D Secure.

Что делать, если код 3-D Secure не приходит?

Частая бытовая проблема: оплата висит на странице подтверждения, а SMS нет. Самые распространенные причины и решения:

  1. Проверьте связь: в роуминге или при слабом сигнале SMS задерживаются - попробуйте включить/выключить авиарежим.
  2. Проверьте номер в банке: если вы меняли номер телефона и не обновили его в банке, код уходит на старый номер.
  3. Посмотрите пуш-уведомления: возможно, банк присылает подтверждение в приложение, а не SMS.
  4. Не нажимайте 'Оплатить' повторно несколько раз: возможны дубли авторизации и двойной холд средств на карте.
  5. Если код так и не пришел - отмените оплату, обратитесь в поддержку банка и повторите платеж после решения проблемы.

Выводы: короткая памятка о 3-D Secure

3-D Secure - обязательный минимум безопасности для онлайн-покупок: он блокирует платежи по украденным реквизитам, требуя подтверждения от владельца карты. Версия 2.0 делает это незаметно для большинства привычных операций. Но протокол не защищает от социальной инженерии: код подтверждения - это ваша подпись, и называть его нельзя никому. Проверьте настройки 3DS в приложении банка, переведите подтверждение на пуш, заведите отдельную или виртуальную карту для интернета - и риск потерять деньги при онлайн-оплате снизится в разы. А если товар оплачен, но не приехал или не подошел, помните: по закону о защите прав потребителей у вас есть 14 дней на возврат качественного товара, купленного дистанционно, поэтому сохраняйте подтверждение оплаты и переписку с продавцом.

  • Проверьте, привязан ли ваш номер телефона в банке - именно на него приходит код подтверждения.
  • Убедитесь, что в приложении банка включены онлайн-платежи за рубежом.
  • Перед оплатой держите телефон под рукой - код действует всего несколько минут.
  • Вводите код только на странице оплаты, а не по ссылке из письма или SMS.
  • Если код не приходит - проверьте связь и запросите его повторно, не закрывая страницу.
  • Сверяйте сумму и название продавца в SMS с кодом перед подтверждением.
  • В роуминге заранее настройте push-подтверждение в приложении, ведь SMS может не дойти.

Отмечайте выполненные пункты - прогресс сохраняется в браузере.

Частые вопросы

Что такое 3-D Secure простыми словами?

Это дополнительное подтверждение онлайн-платежа картой: банк присылает код в SMS или пуш в приложение, без которого оплата не проходит. Технология работает у Visa (Visa Secure) и Mastercard (Identity Check) и защищает от оплаты украденными реквизитами.

Как включить 3-D Secure на карте?

В большинстве украинских банков он включен автоматически с момента выпуска карты. Проверить можно в приложении банка в настройках карты (раздел безопасности или интернет-платежей) либо через поддержку банка.

Почему платеж прошел без SMS-кода - это опасно?

Чаще всего нет: в 3-D Secure 2.0 банк пропускает низкорисковые операции без кода (frictionless flow), а платежи через Apple Pay/Google Pay подтверждаются биометрией. Опасно только если магазин вообще не поддерживает 3DS - тогда защиты не было.

Можно ли отключить 3-D Secure?

В некоторых банках можно выключить или ограничить интернет-платежи, но отключать само подтверждение не стоит: это единственный барьер против оплаты украденными реквизитами. Если коды мешают, переведите подтверждение на пуш в приложении.

Мошенник просит код из SMS 'для отмены платежа' - что делать?

Ничего не называть и закончить разговор: кодом подтверждается операция, а не отменяется. Банки никогда не спрашивают коды подтверждения. Если код уже продиктовали - немедленно блокируйте карту через приложение или горячую линию банка.

Вернут ли деньги, если списали без 3-D Secure?

Шансы высокие: по правилам платежных систем ответственность за операции без 3DS чаще несет магазин. Обратитесь в банк с заявлением о мошеннической операции и запустите процедуру чарджбека - чем раньше, тем лучше.

Что такое frictionless flow в 3-D Secure 2.0?

Это режим, когда банк подтверждает платеж без участия клиента: система проанализировала устройство, сумму и историю покупок и признала операцию низкорисковой. Защита при этом работает - просто незаметно для вас.

Работает ли 3-D Secure при оплате через Apple Pay или Google Pay?

Отдельный код обычно не нужен: эти сервисы используют токенизацию и подтверждение биометрией на устройстве, что платежные системы признают эквивалентом 3DS. Настоящий номер карты магазин при этом не видит.

SMS или пуш - какой способ подтверждения безопаснее?

Пуш в приложении банка: он привязан к конкретному устройству и защищен входом в приложение. SMS уязвимы к перехвату и атакам с подменой SIM-карты (SIM-swap).

Все ли сайты в Украине поддерживают 3-D Secure?

Крупные украинские магазины и платежные шлюзы - практически все. Исключения встречаются среди мелких зарубежных сайтов. Если платеж на незнакомом сайте проходит без всякого подтверждения, пользуйтесь там виртуальной картой с минимальным балансом.

Источники

  1. Национальный банк Украины - безопасность платежей и противодействие мошенничеству
  2. Visa Secure - официальная страница технологии
  3. Mastercard Identity Check - официальная информация
  4. Киберполиция Украины - предупреждения о платежном мошенничестве

ОК
Автор
Олена Кравченко
Редакторка напрямку «Споживчі гайди»
Все статьи автора

Читайте также