美文网首页Down互联网科技@产品
信用卡被盗刷了1万多,逼我做了一套支付风控方案……

信用卡被盗刷了1万多,逼我做了一套支付风控方案……

作者: 萌萌有神 | 来源:发表于2016-10-26 23:41 被阅读1654次

文/莔莔有神


1 信用卡被盗刷了!!!

我睡觉的时候习惯把手机开启飞行模式。

这个月的某一天,早上刚开启普通模式,就收到了三条奇怪的短信:

相信我收到这几条短信的时候是一脸懵逼的……

……这是what?!

为了防止是诈骗短信,我又打开了微信的小招服务号,妥妥也收到了三条新消息:

……卧槽

好吧。

好像是信用卡被盗刷了。

而且刷了我一万多……凸(艹皿艹 )

2 盗刷后如何处理

我第一个反应是打电话给招商银行信用卡中心,反应了情况,并要求信用卡作废换领新卡。客服给的反馈是:①信用卡会换新卡号免费邮递,原信用卡作废;②情况会转接到处理盗刷的部门,最近手机需保持畅通;③报警。

考虑到报警的话需要去做笔录,可能会耽误上班(……好员工啊),我先度娘了一把相关信息。

首先,我遇上的这个盗刷一共有3笔,第一笔是0.00显然是开户或绑卡,第二笔是一个境外电商网站,第三笔不太确定(好像……是一个……小黄片贩卖网…… (ㅍ_ㅍ))

再看网上通用的防盗刷攻略,一般是三个步骤:①第一时间在附近的ATM机做查询操作,证明本人的地理位置;②冻结信用卡;③报警。

但大部分反馈还说,银行是根本不顶用的,客服只是安抚人心拖住你,时间长了根本无法追缴。

看到这里心凉了半截,我这几笔消费都是网上操作,且发现的时候已经距消费时间有6-7个小时无法提供不在场证明。幸运的是,我又看到了一个和我情况类似的案例,这个人的突破口是:PAYPAL

于是接下来的体验变得异常顺利:

我拨通了PAYPAL的客服电话,说明了我的情况,客服立即把电话转接给了专门处理盗刷的部门。相关负责人跟我核实了个人信息、盗刷记录,立即判定为盗刷,并承诺在10~15个自然日内将款项返还。我问我接下里需要做什么,对方说冻结信用卡,我说已经冻结了,对方说那就没事了,会在我的还款日前处理完毕。

……赞效率!

挂断电话以后,我随即把自己另外一张有境外消费记录的信用卡也冻结换新了。

后来,我并没有收到招行的任何电话通知,只在几天后在微信服务号上收到了结果反馈:

“您的疑问交易我行已发出追款请求,您暂时无需支付该笔款项。您可点击详情查看处理进度。……”

不知道是PAYPAL已发起退款还是招行终于反应了过来,也不去讨论国内外金融公司的服务效率和态度,不管怎样,我的信用卡账单里已经没有那两笔“巨款”了。


3 为什么会被盗刷?

东南亚和欧洲的游客/商务人士是重点盗刷对象。

被盗刷以后做了些调研,发现出国使用的信用卡被盗刷是个非常普遍的现象,信息获取来源也很简单:直接从网站获取。原因是visa/master信用卡只需要卡号和安全码即可完成消费,这些信息一旦在网站输入,就非常容易被抓取。而境外的支付网站的安全体系通常比较薄弱,booking,agoda这种大厂还好,一些小众的航空公司、航运公司的网站则更难保障。

4 支付风控方案

我设想的这套方案针对的是境外网站支付流程,觉得在当前的条件下算是比较有可行性,不过也不算专业,抛砖引玉吧。境外的信用卡使用习惯是难以更改的,个人也不可能不使用信用卡消费,防止盗刷从C端入手,不如从B端入手

为什么B端要做?

从银行的角度出发自然是避免损失。根据大量盗刷案例反馈出的银行态度,可以推断出这笔钱是需要银行自己支付的。有一些信息表示,银行其实是有一笔资金专门供这种情况使用(有待核实,希望了解情况的朋友科普一下)。

而对于支付公司和电商网站,盗刷通常会关联经济犯罪和恶意刷单,扰乱网站秩序,也会导致平台面临政策风险。

那该如何做?

银行或支付公司支持电商业务使用信用卡支付时,建议能够同时提供一套风控方案供业务端使用(可以自行开发或三方合作)。关于这套方案,我的设想是多重校验,分级接入,数据反馈

1)多重校验

支付前可进行4重校验,分别为:①黑名单校验;②支付信息校验;③异常规则校验;④用户信息校验。

①黑名单校验:每个银行都有自己的黑名单,甚至有第三方公司可以出售或共享黑名单数据。假设这个客户之前有盗刷信用卡历史或金融欺诈史,应直接驳回支付请求;

②支付信息校验:假设说前两次校验都合格,才会进入支付信息校验。这个是指现有的信用卡号码和安全码的比对,不匹配肯定要直接驳回支付请求;

③异常规则校验:在某些异常情况下,仍可驳回支付请求。异常情况可通过历史盗刷数据的行为特征数据提炼为规则,应用到后续的支付监测中。有些很容易想到的规则,比如说:

基于地理位置:如果一分钟前这张信用卡刚在非洲完成一笔支付,又在美洲发起了第二笔支付,显然是可疑订单;

基于支付频次:如果一个IP/一个账号在24小时内使用了10张以上的信用卡进行支付,显然可判定为可疑订单;

基于设备信息:如果一个账号短时间内频繁更换设备登陆,极有可能是诈骗团队共享的账号,可判定为可疑订单;……

④用户信息校验:比对支付用户信息和信用卡在银行的预留信息,若绑定了多张卡,交叉比对不同卡片的银行预留信息,尤其是姓名、手机号、身份证号等核心信息。假设发现信息不匹配,可提请用户再次输入相关信息确认,或直接驳回支付请求。

2)分级接入

以上4步校验可根据必要性区分等级,比如说:A级是支付信息校验和黑名单校验,必须接入;B级是异常规则校验,强烈建议接入;C级是用户信息校验,建议接入(即是否允许用户绑定非本人的银行卡)。

做分级接入的策略,是出于业务方考虑,有可能在注册登录环节或用户实名认证环节已经做了较好的保护策略,那么可选择只接入高级别的校验,或即使全部接入,在发现异常时提供二次判定而不是直接驳回。这样做是为了一方面保证支付安全,另一方面也把对业务的干预降低到最小程度,给业务方留出选择空间。

然而对于银行方来说,一方面核心校验步骤必须接入,另一方面,可基于接入程度和业务方商定风险善后方案。假设说业务方愿意基于自身的技术水平承担一定的支付风险,那么发生支付异常时应当同样承担赔付义务。

这种处理方式也不是没有先例,运营商短信业务对各大网站的短信下发业务,基本都要强制先校验网页动态验证码。

3)数据反馈

盗刷案件确认后,业务方必须反馈该用户在网站的用户信息和行为数据反哺数据库,支持和优化行为规则分析。

5 总结

对于信用卡盗刷这件事,个人能做的其实非常有限,除非真的为了这种风险就是不出国,不再任何国外网站购物。目前我调研的防范方式有两种:①如果你不用境外网站购物,可选择关闭信用卡的境外支付业务,联系发卡行即可;②出国前单独申请一张海外支付的信用卡,用完即注销。

还是希望我国的各大行能在支付风控上下点功夫,这点钱对银行来说不算什么(虽然也没见几个案例是爽快还钱的……),但保护客户的合法财产和金融安全是银行义务,既然盗刷这么普遍和猖獗,还是希望能重视这方面的工作。

不是不能做,就看想不想做。

- END -

写完有感,又来补充几句:国人实在太“聪明”,导致我国大部分支付产品的风控做得其实还不错,全线防患各类场景,应用各项新技术。也不知道该高兴好呢,还是悲哀好……

莔 莔 有 神

互联网产品专栏作家,爱好是女性视角看产品,产品思维看世界。

文章主要写产品设计、自我管理,以及产品狗的生活片段。

总之,爱写啥写啥,图个开心,希望你也能开心地有收获!

相关文章

  • 信用卡被盗刷了1万多,逼我做了一套支付风控方案……

    文/莔莔有神 1 信用卡被盗刷了!!! 我睡觉的时候习惯把手机开启飞行模式。 这个月的某一天,早上刚开启普通模式,...

  • 融开心咨询:快过年了,信用卡被刷盗了,怎么办

    春节前,丢东西的现象比较严重,就连信用卡被盗刷的概率也比平时要高。 信用卡被盗刷了,该怎么处理才能将损失降到最小呢...

  • 网络时代的安全

    今天那个支付宝被盗刷的事件被很多大V转发,人们开始质疑支付宝的安全性,其实以前也有过在网上刷淘宝支付宝被盗刷的...

  • 你纠结个啥?

    “信用卡被盗刷了六千多,是人民币。”老婆对我说。 “他没给我说啊!” 儿子知道,财权在他妈手里,给我说没用。 “我...

  • 信用卡境外被盗刷怎么办?

    信用卡境外被盗刷怎么办?信用卡境外被盗刷如何处理 国庆小长假,大多数市民都沉浸在轻松休闲的假期生活中,但家住南京的...

  • 信用卡被盗刷

    2017年9月22号早晨7点半,我一起床习惯的翻看我的手机,发现一条未读信息,建设银行发来的,一条消费记录160...

  • 人生中的第一张信用卡

    我们都知道银行都有一套风控系统,要是信用卡用得不好,触碰到了这个风控点,轻则降额重则封卡。而目前风控最严的四家银行...

  • 机器学习入门数据集--6.信用卡诈骗预测

    通过用户使用信用卡行为数据,建立信用卡盗刷风控模型。当用户有了新的行为,通过这个模型就可以判断是正常用户的行为,还...

  • 开启“刷脸支付”新趋势 好哒魔力盒全新升级解决方案

    开启“刷脸支付”新趋势 好哒魔力盒全新升级解决方案 经历了现金支付、刷卡支付、扫码支付的变迁后,现如今,“刷脸支付...

  • 2017.4.1

    《爱的五种语言》第15天: 服务行动 我做了,因信用卡被盗刷,要去派出所报案,平锅有事没去办,一直陪着我。 对方的...

网友评论

  • 4d9a3d269d7a:啊,其实在自己的网银上就可以申请把境外支付的功能关掉,如果要海淘或者出境要用到的话再开通就好了。或者申请信用卡的时候仔细阅读办卡须知,在相关勾选项那里不要默认开通所有功能就好了。对于信用卡,很多国人还不懂用的。
  • bcbf5a4c8cd4:银行是弱势群体:sweat_smile::sweat_smile:
    萌萌有神:@长腿长长 噗!
    bcbf5a4c8cd4:每次用户钱被骗被盗刷啥的,舆论会让银行负责,银行就会说自己是弱势群体,,哈哈哈:joy:
    萌萌有神:@长腿长长 哈哈,怎解?
  • 北美之北:你的方案不是不好,但是没有必要另起炉灶新建这一套系统。关于信用卡欺诈,国外的银行有一整套非常成熟的方案和具体措施,国内的银行虽不可能照搬但完全可以借用。这个事情,恐怕是非不能也,实不为也。
    萌萌有神:@北美之北 ……我看了你的文,如果你说得非常成熟的方案就是基于地理信息的数据分析和机器学习,这个风控方案太单薄了,而且IP非常容易伪造。我觉得国外的银行的风控体系不会这么粗糙,我找文献解惑吧……
    北美之北:@北美之北 好的 这两天抽时间写篇文章。今天本来的写作计划是关于大数据地理定位的一些最新发展和思考,里面也涉及到在信用卡反欺诈方面的应用。等会儿先把这篇写出来,过两天再详细介绍一下传统的反欺诈方法。安利一下,可以关注我,第一时间看到这两篇文章😄
    萌萌有神:@北美之北 的确没有调研国外的方案,可以科普下吗?
  • 蔡哥哥:数据反馈,电商不会愿意把
    萌萌有神:@蔡哥哥 愿不愿意,就看想不想做
    蔡哥哥:@蔡哥哥 而且多张信用卡,银行判断不了吧,都是独立的系统。没有交互
  • 彩陶:大神
    彩陶: @莔莔有神 🙊🙊🙊🙊🙊
    萌萌有神:@彩陶文化 熬夜的不光我一个:sunglasses:

本文标题:信用卡被盗刷了1万多,逼我做了一套支付风控方案……

本文链接:https://www.haomeiwen.com/subject/lcoruttx.html