O que é 3D Secure?
3D Secure (3DS) é um protocolo de mensagens criado pela EMVCo — organização técnica mantida pelas principais bandeiras de cartão — para autenticar o portador do cartão em compras “cartão não presente” (CNP), ou seja, compras feitas online, sem a apresentação física do cartão. O objetivo é confirmar que quem está pagando é realmente o dono do cartão, reduzindo fraude e protegendo tanto o consumidor quanto o lojista. Esse protocolo funciona como uma camada complementar às ferramentas de antifraude em pagamentos online.
Como funciona a autenticação
Para confirmar que o comprador é de fato o titular do cartão, o lojista utiliza o EMV 3DS para autenticação: o processo envolve o envio de dados sobre a transação, o método de pagamento e o dispositivo usado para o emissor do cartão, que utiliza essas informações para autenticar o consumidor e aprovar a transação. Em muitas compras, isso acontece de forma transparente — o cliente apenas clica em “comprar” e o pagamento é aprovado sem etapas extras. Em transações consideradas de maior risco, porém, o emissor pode exigir uma camada adicional de verificação, como um código único (OTP), perguntas baseadas em conhecimento ou biometria.
Autenticação sem desafio x com desafio
- Sem desafio (silenciosa): o emissor autentica a transação usando dados de risco, sem pedir nenhuma ação extra ao portador do cartão.
- Com desafio: o emissor precisa de validação complementar do portador, apresentando um desafio — por exemplo, a confirmação de um código enviado pelo aplicativo do banco ou por SMS.
3DS 1.0 x 3DS 2.x
A versão original do 3D Secure gerava atrito excessivo no checkout, exigindo senhas específicas que os consumidores frequentemente esqueciam. Para resolver isso, a indústria de pagamentos identificou a necessidade de uma nova especificação de 3-D Secure, que passou a suportar autenticação via aplicativo e integração com carteiras digitais, além das transações tradicionais baseadas em navegador — dando origem à especificação EMV 3-D Secure – Protocol and Core Functions, hoje na versão 2.x, que equilibra segurança, desempenho e experiência do usuário.
Liability shift: quem assume o prejuízo em caso de chargeback
Um dos principais benefícios comerciais do 3DS é a chamada transferência de responsabilidade (liability shift). De acordo com a documentação técnica de autenticação 3DS 2.2 de uma adquirente brasileira, a autenticação 3DS ajuda a diminuir a ocorrência de chargeback por fraude, porque a responsabilidade em caso de contestação passa a ser do banco emissor, e não mais da loja — desde que a transação tenha sido corretamente autenticada.
3DS é obrigatório?
As regras variam por adquirente, bandeira e mercado. No Brasil, por exemplo, adquirentes costumam tornar a autenticação 3DS obrigatória para transações de cartão de débito e opcional para cartão de crédito, com o resultado final dependendo de tabelas de risco definidas pela bandeira. É importante destacar que a autenticação 3DS não substitui a análise antifraude: as duas camadas são complementares, e adquirentes recomendam o uso conjunto de 3DS com um serviço de análise de fraude para reduzir tanto fraude quanto atrito no checkout.
3DS em transações recorrentes
Em cobranças recorrentes (assinaturas), normalmente apenas a primeira transação da série passa pela autenticação completa via 3DS; as cobranças seguintes usam os dados de autenticação da primeira, desde que os campos de recorrência exigidos tenham sido enviados corretamente — caso contrário, pode ocorrer um “downgrade” de versão do protocolo, o que afeta a responsabilidade em caso de chargeback nas cobranças subsequentes.
Checklist para lojas que aceitam cartão online
- Verifique com sua adquirente/gateway se o 3DS 2.x está habilitado para as bandeiras que você aceita.
- Combine 3DS com uma ferramenta de antifraude — um não substitui o outro.
- Para assinaturas, garanta o envio correto dos campos de recorrência na primeira transação para preservar o liability shift nas cobranças seguintes.
- Monitore a taxa de autenticação com desafio: desafios em excesso aumentam o abandono no checkout.
Perguntas frequentes
3D Secure é a mesma coisa que antifraude? Não. O 3DS autentica o portador do cartão junto ao emissor; o antifraude analisa o risco da transação com base em outros sinais (dispositivo, histórico, geolocalização, entre outros). Os dois recursos são complementares.
O cliente sempre vai precisar digitar um código extra? Não. Na maioria das transações de baixo risco, a autenticação acontece de forma silenciosa, sem qualquer ação extra do comprador.
Conclusão
O 3D Secure é hoje um dos principais mecanismos de proteção contra fraude em pagamentos com cartão online, equilibrando segurança e experiência do usuário nas versões mais recentes do protocolo. Entender quando ele exige desafio, como funciona a transferência de responsabilidade e como ele se comporta em assinaturas ajuda lojistas a reduzir chargebacks sem comprometer a conversão no checkout.
