Verificación del token
El flujo de verificación de tokens se aplica a los tokens creados para uso de card-on-file (COF) o de comercio electrónico.
En este caso, el token generalmente se crea sin verificación adicional más allá de la validación básica de la tarjeta. El token se almacena en el TSP en lugar de aprovisionarse a un dispositivo.
Un comerciante puede activar la verificación del token para aumentar el nivel de confianza de un token.
Visa y Mastercard admiten este flujo con distintos nombres:
Visa: Cloud Token Framework (CTF)
Mastercard: Autenticación posterior a la tokenización para Card on File segura y Click to Pay
Hay dos tipos de solicitud de verificación de token:
Vincular un token a un dispositivo o a una clave de acceso. Debido a que el token de comercio electrónico está basado en la nube, la vinculación permite al comerciante usar las capacidades del dispositivo para proteger las transacciones con token y limitar el uso del token a un dispositivo específico. Esto aumenta el nivel de confianza del token.
Solicitar la verificación del titular de la tarjeta. Un usuario final que haya iniciado sesión en una aplicación o sitio web del comerciante puede realizar acciones sensibles, como cambiar una dirección de correo electrónico o una contraseña. Si la cuenta tiene métodos de pago almacenados, el comerciante puede solicitar la verificación del titular de la tarjeta para confirmar que el usuario final es el titular de la tarjeta (NOTA: esto aún no es compatible con Mastercard).
En ambos casos, el backend del emisor devuelve una decisión, como lo hace para una solicitud de tokenización:
verde: aprobaramarillo: aprobar con autenticación adicionalrojo: rechazar
La siguiente tabla resume el efecto de cada decisión para cada tipo de solicitud:
verde — aprobar
El comerciante asocia el token de pago con el dispositivo.
El comerciante trata el resultado como confirmación de la identidad del titular de la tarjeta y aprueba el cambio de cuenta solicitado.
amarillo — aprobar con autenticación adicional
El comerciante presenta los métodos de ID&V compatibles al usuario final. El comerciante no realiza ninguna asociación hasta que recibe la confirmación del resultado de la verificación.
El comerciante presenta los métodos de ID&V compatibles al usuario final. El comerciante no realiza ninguna acción hasta que recibe la confirmación del resultado de la verificación.
rojo — rechazar
El comerciante no realiza ninguna asociación.
El comerciante no realiza ninguna acción.
Si la decisión es amarillo, el emisor debe proporcionar la lista de métodos de ID&V que pueden autenticar al titular de la tarjeta.
A lo largo de las redes de pago, el emisor debería admitir al menos los métodos de ID&V que sean comunes, para facilitar la integración:
teléfono móvil
Igual que la tokenización
Igual que la tokenización
correo electrónico
Igual que la tokenización
Igual que la tokenización
aplicación bancaria
Igual que la tokenización
Igual que la tokenización
Última actualización
¿Te fue útil?