Tippek

Sikerülhet a fizetés hibás CVC kóddal? Ellenőrizd a webshopod bankkártyás beállításait

Hibás CVC kóddal, 3D Secure nélkül is átment egy tranzakció a szemünk előtt. Végigvesszük, mit ellenőriz valójában a CVC és a 3DS, mikor maradhat el jogszerűen — és mit érdemes átnézned a saját webshopod beállításai között.

2026.08.21.

Kézben tartott bankkártya laptop előtt, mellette megrepedt CVC feliratú pajzs

A minap érdekes tapasztalattal bővült az online bankkártyás elfogadással kapcsolatos repertoárunk: egy tranzakció úgy futott le sikeresen, hogy közben sem 3D Secure azonosítás nem történt, sem a megadott CVC kód nem volt helyes. Elsőre hibának tűnik — pedig a rendszer pontosan úgy viselkedett, ahogyan beállították.

Mielőtt belemennénk, hogyan lehetséges ez, szaladjunk végig néhány fogalmon.

Mi az a CVC kód?

A CVC a kártya birtoklását igazolja. Ez a bankkártyád hátoldalán található 3 számjegyű biztonsági kód, amit online fizetésnél mindig elkérnek. Kártyatársaságonként más a neve — a Visánál CVV2, a Mastercardnál CVC2, az American Expressnél CID. A lényeg mindegyiknél ugyanaz: ez az adat nincs rajta sem a mágnescsíkon, sem a chipen, és a kereskedő a PCI DSS szabályai szerint nem is tárolhatja el — még titkosítva sem. Kártya jelenléte nélküli, vagyis „card-not-present” fizetésnél gyakorlatilag ez az egyetlen jel, ami arra utal, hogy a fizető fizikailag a kezében tartja a kártyát.

Amit viszont kevesen tudnak: a CVC ellenőrzése nem igen–nem kapu. A kártyakibocsátó bank a válaszában egy külön eredménykódot küld vissza — egyezik, nem egyezik, nem került ellenőrzésre, nem támogatott —, magát a tranzakciót viszont ettől függetlenül engedélyezheti. Ahhoz, hogy egy nem egyező CVC valóban elutasítást jelentsen, a kereskedőnek kell kikényszerítenie, pontosabban az elfogadó rendszer beállításának. Ha ez a szabály nincs bekapcsolva, a hibás kód legfeljebb egy sor marad a tranzakció naplójában.

Mi az a 3D Secure?

A 3DS a fizetés pillanatában elvégzett erős ügyfél-hitelesítés. Vásárláskor a bankod küld egy üzenetet — a mobilbankod alkalmazásába vagy SMS-ben —, hogy engedélyezed-e a tranzakciót, te pedig jóváhagyod jelszóval, PIN kóddal vagy ujjlenyomattal. A nevében a „3 domain” arra utal, hogy három szereplő beszélget egymással: a kártyakibocsátó bank, a kereskedő elfogadója, és a kettőt összekötő kártyatársasági infrastruktúra.

A mai szabvány a 3DS2, amely a régi, felugró böngészőablakos 3DS1-et váltotta. Sokkal több adatot ad át a banknak a tranzakcióról — eszköz, böngésző, vásárlási előzmény, szállítási cím —, és éppen ezért gyakran meg sem szólal: ha a bank kockázatelemzése alapján a vásárlás rendben lévőnek tűnik, „frictionless”, azaz súrlódásmentes módon engedélyezi. Ilyenkor a 3DS lefutott, csak a vásárló nem érzékelt belőle semmit. Ez nem ugyanaz, mint amikor a 3DS el sem indult — kívülről viszont pontosan ugyanúgy néz ki.

A 3DS legnagyobb üzleti hozadéka nem is a biztonság, hanem a felelősség kérdése. Sikeres 3DS azonosítás után a csalás miatti visszaterhelés — a chargeback — terhe jellemzően átszáll a kártyakibocsátó bankra. Nélküle a kereskedőnél marad: a vásárló visszakapja a pénzét, az árut viszont már kiszállítottad, a visszaterhelésnek pedig külön díja is van. Néhány ilyen eset után a csalási arányod is romlik, ami már a díjszabásodra is kihat.

Akkor hogyan sikerülhet a fizetés 3DS nélkül, rossz CVC kóddal?

Mert egyik ellenőrzés sem indul el magától. A bankkártya-elfogadó rendszerek számos kifinomult módszerrel szűrik a visszaélésgyanús tranzakciókat, viszont abban érdekeltek, hogy minden mást elfogadjanak: a bevételük a felszámolt tranzakciós díjból származik. Ezért alapbeállítás szerint a megengedőbb utat választják — nem „erőltetik” sem a CVC ellenőrzést, sem a 3DS használatát.

És a jogszabály sem írja elő minden esetben. Az EU-s PSD2 irányelv erős ügyfél-hitelesítést (SCA) követel meg az elektronikus fizetéseknél, de számos mentességet is megenged. Ezekben az esetekben maradhat el jogszerűen a 3DS:

Eset Mit jelent Kinél marad a kockázat
Kis összegű fizetés Nagyjából 30 euró alatti vásárlás, amíg a kártyán az utolsó hitelesítés óta nem gyűlt össze öt tranzakció vagy 100 euró A kereskedőnél
Tranzakciós kockázatelemzés Az elfogadó alacsony csalási arány mellett saját hatáskörben mentesítheti a tranzakciót A kereskedőnél
Megbízható kedvezményezett A vásárló a saját bankjánál felvette a webshopodat a megbízható kereskedők listájára A kereskedőnél
Ismétlődő terhelés Előfizetés, részletfizetés vagy utólagos díj — a hitelesítés az első alkalommal történt meg Az első hitelesítéstől függ
Telefonos vagy postai rendelés A MOTO tranzakció nem elektronikus csatorna, így kívül esik az SCA hatályán A kereskedőnél
„One-leg-out” tranzakció A kártyakibocsátó vagy az elfogadó az Európai Gazdasági Térségen kívül van A kereskedőnél

A mentesség viszont lehetőség, nem kötelezettség. Attól, hogy egy tranzakció mentesíthető a 3DS alól, még nyugodtan kérheted rá. Ez a döntés a te kezedben van — pontosabban az elfogadó rendszered adminfelületén, ahol jó eséllyel évek óta érintetlenül áll az alapbeállítás. Ahogy a táblázat jobb oldali oszlopa mutatja: a mentességek szinte mindegyike a kereskedő kockázatára megy.

Miket ellenőrizz a saját webshopodban?

Nyisd meg az elfogadó rendszered adminfelületét, és menj végig ezen az öt ponton. A tapasztalatunk szerint negyed óra az egész — és a legtöbb webshopban van benne legalább egy meglepetés.

Mit ellenőrizz Miért fontos
Kötelező-e a CVC, és mi történik eltérés esetén Ha a rendszer nem utasítja el a nem egyező kódot, a CVC bekérése csak látszatvédelem
A 3DS mód: „mindig” vagy „csak ha kötelező” Az alapbeállítás jellemzően az utóbbi — pedig a felelősség áthárítása csak az előbbivel jár
Kockázati szabályok és összeghatárok Egy sebességszűrő és egy értelmes összeghatár a kártyatesztelő támadások nagy részét megállítja
A visszaterhelési statisztikád Ha az elmúlt hónapokban volt chargeback, a beállítások átnézése nem elmélet, hanem konkrét megtérülés
Mit naplóz a rendszer Ha utólag nem látod a CVC eredménykódot és a 3DS státuszt, azt sem fogod tudni megállapítani, mi történt

A biztonság és a kényelem között valóban van átmenet — minden plusz lépés a fizetés közben elveszíthet néhány vásárlót. A mérleg másik serpenyőjében viszont nem csak a csalásra elbukott áru értéke van: ott a visszaterhelés adminisztrációja és díja, a romló csalási arányod, és az a bizalom, amit egy megkárosított vásárlónál veszítesz el végleg. Ha webshopot üzemeltetsz, érdemes ellenőrizned a bankkártya-elfogadó rendszered beállításait: a vásárlóid nagyobb biztonságban lesznek, neked pedig kevesebb extra költséged keletkezik a kevesebb visszatérítés miatt.


Átnéznéd a webshopod fizetési beállításait, de nem tudod, hol kezdj hozzá? Vagy volt már gyanús tranzakciód, aminek szeretnél a végére járni? Mondd el nekünk, és segítünk rendbe tenni.