一句话回答: 3D Secure(3DS)是银行给在线刷卡支付加的额外验证步骤——就是在付款完成前,要你用短信码、App 确认或生物识别来批准这笔购买的那一刻。它本质上是「支付版的双因子认证」,把欺诈责任转移给银行,并挡住那些有你卡号、却没有你手机的窃贼。「Verified by Visa」/「Mastercard 身份验证」的提示,就是 3DS 在起作用。

你在网上输入卡信息,付款没有立刻完成,而是暂停了:「输入我们短信给你的验证码。」那就是 3D Secure——把「被盗卡号」从轻松购物变成死路的那一层。下面讲清它是什么,以及那额外一步为何保护你。
一、3D Secure 到底做什么
以前光有卡号就能网购——这正是被盗卡对骗子如此有用的原因。3D Secure 加了一个认证步骤:你输入卡信息后,你的银行核验确实是你本人,通常用一个一次性码、一次 App 批准,或生物识别。
「3D」指的是涉及的三方(域):你的银行、商户的银行,以及在两者间协调的卡组织。你只看到一个快速验证提示;在它背后,这三方确认交易合法。
二、它为什么保护你
3DS 本质上是支付版 2FA——光知道卡号,没有第二因子还不够:
| 没有 3DS | 有 3DS |
|---|---|
| 卡号 = 立刻购物 | 购买需银行核验 |
| 被盗卡轻易被用 | 窃贼没有你的手机/App |
| 商户承担欺诈风险 | 责任转移到银行 |
最后一行很关键:因为银行核验了你,欺诈责任通常从商户移开——这是 3DS 如今普及的一大原因,还被欧洲「强客户认证(SCA)」等法规强化。
三、3DS 何时要码(何时不要)
现代 3DS(第 2 版)是基于风险的:低风险购买常常一路无提示地通过,而异常的(新设备、大额、奇怪的位置)会触发挑战。当它确实挑战你时,第二因子常常是一条短信码——通用、不需要专门 App。这和短信 OTP 在别处作为默认第二因子长盛不衰是同一个原因。
所以顺畅的结账不意味着没有 3DS,而是这笔交易看起来低风险。当银行想要额外保证时,码才出现。
四、如果你用在线号码收码,这意味着什么
3DS 码是银行发到「你卡预留号码」的短信,所以通常发往你登记的个人号码。当第二因子是短信时,它和任何其他你可能在线收到的短信码行为一样——但对一笔真实支付,请把那个码严格留给自己。
两点安全提示:3DS 码确认的是你此刻正在做的支付,所以绝不为「你没发起的购买」输入或分享它——一个意外的支付码是欺诈警报。而因为这些码保护的是真金白银,它们是短信钓鱼和诈骗电话最爱的目标;你的银行绝不会打电话让你把它念回去。
常见问题
Q:3D Secure 和 2FA 是一回事吗? 实际上是——它是用在刷卡支付上的双因子认证。你的卡信息是一个因子;银行的核验(码、App 或生物识别)是第二个。
Q:为什么有的支付要码、有的不要? 3DS 2 基于风险。低风险交易被静默批准;异常的触发验证挑战,而挑战常是一条短信码。
Q:我收到一个没申请的支付码——意味着什么? 可能有人在试用你的卡。别输入或分享那个码,并联系银行——正是那个码在阻止这笔欺诈购买。
小结
3D Secure 是在线刷卡支付的双因子认证:付款完成前,你的银行核验确实是你,所以光有被盗卡号,窃贼寸步难行。当校验是一条短信码时,它和任何其他短信 OTP 一样——但它系着真钱,所以永远只批准你自己发起的支付。