9 月 17 日下午,新一期 Checkout 支付讲堂在线上开讲。Checkout.com 亚太区支付绩效与风控高级负责人 Qiqi Feng,与大中华区商户经理 Lily Li 一起,从卡组监管、欺诈识别到端到端风控体系,聚焦三个商户更关心的落地问题:
指标到底怎么读?工具应该怎么用?风控体系如何在交易全流程里建起来?
以下是本期讲堂的精华回顾。
VAMP(Visa Acquirer Monitoring Program,Visa 收单行监测计划) 于 2025 年 4 月 1 日推出,取代了 Visa 原有的欺诈与争议监测系统,针对境内与跨境无卡交易(Card-not-Present,CNP)建立全球统一阈值。
几个关键事实先快速对齐:
规则是固定的,但数据怎么解读,才是本期讲堂的重点。Qiqi 和 Lily 拆解了几个商户最容易踩坑的细节:
同一笔交易在同时产生符合条件的 TC40 欺诈报告和 TC15 争议记录时,可能分别计入两个计数项;并非所有交易都会自动计两次。这也意味着,从源头控制欺诈至关重要。
最小监测颗粒度,细到 Billing Descriptor。 Visa 的监测按"收单 BIN → MID → Billing Descriptor Name"逐层下钻。商户在不同收单区域拥有多个 MID、一个 MID 下又有多个 descriptor 时,每一个都要分开计算。
按完整自然月解读。 月中可以观察波动,但完整的阈值计算要等整个自然月结束后才成立。
短期抖动与持续恶化,要区别对待。 某个月指标突然冲高、前后月份都很低,通常是一次攻击未被拦住的临时波动;但如果在交易量稳定的情况下,欺诈与争议笔数连续数月攀升——哪怕尚未突破阈值——也说明账户风险正在持续恶化,需要调整长期策略,而不只是定点打击某个作案团伙。除了单月笔数与比率,建议商户持续监测环比(Month-over-Month,MoM)变化。
主体切换时,分母会"咬人"。 Visa 并不掌握商户内部的签约主体切换安排,若流量骤然迁移导致 capture 分母急剧下降,即使风险水位没变,VAMP Ratio 也会明显 spike。平稳过渡流量、提前做好规划,才是稳妥做法。
改善 VAMP 表现,Checkout.com 建议商户组合使用两把作用于不同阶段的工具。
3DS(3D Secure)身份验证作用于授权前(pre-authorisation):对高风险交易增加持卡人身份验证,通过 OTP、银行 App 或其他发卡行认证方式确认交易真实性,有助于降低欺诈交易获批及后续欺诈报告和争议的风险,但不能保证所有欺诈交易都会被阻止。
在 Qiqi 看来,3DS 不是"非黑即白"的开关,而是一种可以灵活使用、成本很低但见效很快的手段:“如果商户的风险水位偏高,打开 3DS 后,一般来说第二个月就能看到指标明显改善。”
商户可以根据自身业务形态与风险承受能力,逐步提高调整 3DS 覆盖度。
RDR(Rapid Dispute Resolution,快速争议解决) 作用于授权之后:当消费者通过发卡行对某笔收费提出异议、订单进入"争议前阶段(pre-dispute)"时,系统会根据商户预先设定的规则,自动为符合条件的交易退款,不计入拒付率。
商户可以按交易金额、交易货币、争议订单类别、争议条件代码等维度设置规则,并支持组合配置——比如"仅接受美元金额低于 100 的欺诈争议订单"。由于退款本身有成本,规则需要在指标表现、风险管理与成本控制之间取得平衡。
需要特别注意:RDR 改善的是分子中的争议(TC15)部分。 已产生 TC40 欺诈报告的交易,RDR 无法移除,仍会计入 VAMP 分子。工具之外,长期的风险管理体系才是根本。
支付欺诈正从早期的"粗放式攻击"向"精细化套利"演变,手段更隐蔽、更有针对性。现场梳理了四类最常见的欺诈类型及其识别信号:
欺诈者通过暗网等渠道获取大量卡号后,用脚本进行小额支付(如 1 美元订阅),批量测试哪些卡仍然有效,得手后再转卖卡号或大额盗刷。
欺诈者通过撞库(Credential Stuffing)登录老用户账号,直接利用账户中已保存的支付方式购买商品。
真实持卡人完成购买后,出于各种原因虚假声称"未收到货"或"非本人操作",向银行发起退单(Chargeback)。这类欺诈随机性强,但得手者往往会频繁操作、留下历史退单记录;定位到具体买家后,商户可采取拉黑、3DS 强验证等措施。
欺诈者在三方平台开设店铺、以低价售卖商品或服务,再用盗刷的信用卡去官方平台为真实买家下单,从中获利退出;数天后持卡人发现异常发起退单,损失最终由官方平台承担。
Qiqi 强调,成熟的风控能力是业务规模化的前提:向前冲、做增量的同时,必须把"后门"守好,不能让风控漏洞成为口碑与资金的拖累。
风控并不只发生在某一个环节。从买家进入平台时的准入与身份核验开始,风险就已存在。在支付链路上,Checkout.com 将其归纳为授权前(PRE)拦截与授权后(POST)止损两大块,构建端到端的风险管理闭环。
授权前拦截
授权后止损
Checkout.com 的 Fraud Detection 工具以风险分层为底层逻辑:机器学习模型结合内联网情报,为每笔交易实时计算风险评分;商户既可以直接使用评分,也可以自主定义支付准入规则,搭建适配自身行业特性的反欺诈体系。
规则上线前,商户可用历史数据做回测,或以"只标记、不拦截"的方式灰度验证新规则的准确度。今年工具的机器学习模型完成了一次重大迭代,精确度有明显提升——目前商户在 Dashboard 中即可使用。
对于没有精力自建风控体系的商户,Checkout.com 还提供风控赋能服务:团队基于商户历史交易做深度数据分析,对异常指标归因,结合商户的风险容忍度输出定制化策略方案,并协助完成规则的创建与迭代。
现场分享了一个真实案例:某商户从去年 12 月起欺诈指标急剧恶化,收到卡组警告,账户声誉受到影响。Checkout.com 团队快速完成归因分析并提交策略方案,规则于今年 1 月上线后,攻击立即被拦住;随后几个月,整体风险水位平稳回落至较低水平,而支付成功率未受明显影响。
综上所属,我们可以把风险管理总结为三个阶段:
风控的理想状态,是在商户上线之初就接入全流程管理,并随业务发展持续迭代——毕竟,欺诈率与成功率之间的动态平衡,本身就是一场长期的攻防。