SardineCon SF/2026

Learn More

ACS de 3D Secure: Mejora de la inteligencia del dispositivo mediante Method URL y de la estrategia AReq

Zahid Shaikh
Zahid Shaikh
6 min read
bg-image
bg-image
Ilustración de la autenticación 3D Secure en un teléfono inteligente, recopilando información del dispositivo para la detección de fraudes.
Subscribe to newsletter
Share

En el protocolo 3D Secure (3DS), el Servidor de Control de Acceso (ACS) es responsable de autenticar las transacciones. El ACS utiliza la solicitud de autenticación (AReq) para decidir si procede con un flujo sin fricción o introduce un desafío, como una OTP.

Un componente clave que influye en esta decisión es la URL de método, que permite al ACS recopilar información del dispositivo antes de que se inicie la AReq. Para los comercios, invocar esta URL de método antes de enviar la AReq es esencial para maximizar las probabilidades de una aprobación sin fricción. Desde marzo de 2025, MasterCard la ha hecho obligatoria en la región de la UE contar con una URL de método.

Es importante destacar que plataformas como PayPal y otros grandes procesadores de pagos no ofrecerán protección contra fraude ni protección al vendedor sin la inteligencia de dispositivo recopilada a través de sus SDK. Para los emisores, esto significa que aprobar flujos sin fricción, especialmente para pequeños comercios sin defensas sólidas contra el fraude, sin los datos del Method URL aumenta significativamente la responsabilidad. En estos casos, es probable que los emisores recurran a un flujo basado en desafíos (con fricción).

Aquí se explica cómo aprovechar de forma eficaz la Method URL para reducir la responsabilidad del emisor, mejorar las decisiones de riesgo y habilitar de manera segura más autenticaciones sin fricción.

__wf_reserved_inherit

Responsabilidades de las tres partes para la integración de la URL del método ACS de 3D Secure

Para asegurar las transacciones, la URL del método 3DS aumenta la cantidad de datos compartidos y la colaboración entre las tres partes en el proceso de pago.

Comerciante

Proveedor ACS

Emisor de la tarjeta

Incorpora la URL del método 3DS en la página de pago para permitir que el ACS recopile datos adicionales. Garantiza que la URL del método se invoque y complete antes de enviar la AReq. Utiliza el SDK 3DS o una implementación en JavaScript para invocar la URL del método

Ejecuta el script de la URL del método cuando es invocado por el comercio. Recopila datos del dispositivo y del navegador, vinculándolos con la transacción específica mediante el ID de transacción del servidor 3DS.

Confirma que tu ACS es compatible con la URL del método Garantiza que todos los rangos de cuentas admitan la URL del método 3DS dentro de la herramienta Identity Service Solution Management.

¿Qué es una URL de método en 3D Secure?

La URL de método es un endpoint designado proporcionado por el emisor de la tarjeta o la red de pagos, que permite la toma de huella del dispositivo y la evaluación del entorno. Este paso ayuda a los comercios y emisores a comprender la legitimidad de una transacción al recopilar información sobre el navegador del usuario, su sistema operativo, dirección IP y otros patrones de comportamiento.

Los objetivos principales de la URL de método incluyen:

  • Recopilación de atributos del dispositivo: Captura de las características del navegador, la zona horaria, los complementos instalados y más.
  • Mejorar la detección de fraude: Identificar anomalías como la suplantación de dispositivos o el comportamiento irregular de la red.
  • Mejorar la eficiencia de la autenticación: Habilitar mecanismos de autenticación basados en el riesgo para ofrecer experiencias de usuario más fluidas.

URL del método antes de la solicitud de autenticación (AReq)

Para lograr una detección de fraude óptima y una experiencia del cliente más fluida, la URL del método debe invocarse antes de enviar la AReq. A continuación te explicamos por qué:

1. Evaluación temprana de riesgos y prevención de fraude 3D

Al recopilar información del dispositivo antes de iniciar la autenticación, el ACS puede detectar riesgos potenciales en tiempo real. Los estafadores que intenten ataques de relleno de credenciales, ataques automatizados (bots) o intrusiones mediante emuladores pueden ser identificados de inmediato.

Las mismas señales del dispositivo detectan ataques de inicio de sesión automatizados, que tratamos en detección de bots en tiempo real.

2. Reducir la fricción innecesaria para el usuario

Si la inteligencia del dispositivo indica comportamiento de bajo riesgo, el ACS puede aplicar un flujo sin fricción, omitiendo desafíos innecesarios (como la autenticación por OTP o biométrica). Esto mejora las tasas de aprobación manteniendo la seguridad.

3. Cumplimiento de los estándares de URL del método EMV 3DS

El protocolo EMV 3DS recomienda invocar la Method URL antes de AReq para alinearse con las mejores prácticas del sector en materia de prevención del fraude y autenticación de usuarios.

Flujo de integración de la URL de Método en la toma de decisiones ACS de 3D Secure

Así es como la URL del método encaja en un flujo 3DS típico:

  • El titular de la tarjeta inicia la transacción: El comercio obtiene la URL de método ACS adecuada a través del servidor 3DS/servidor de directorio.
  • El ACS invoca la URL del método: El SDK 3DS envía información del dispositivo desde el navegador del titular de la tarjeta mediante JavaScript (JS) a la URL del método. El ACS recibe señales del navegador, sistema operativo, IP y riesgo.
  • El ACS toma una decisión: Basándose en los datos recopilados, se envía la AReq (si es necesario), y el ACS del emisor determina si permite una autenticación sin fricción, solicita un desafío o rechaza la transacción.

Código de ejemplo: recopilación de inteligencia del dispositivo basada en JavaScript

Para capturar la inteligencia del dispositivo, la URL de método ejecuta un script de huella digital en JavaScript en el navegador del usuario a través del SDK 3DS en el comercio. El SDK 3DS conocerá la URL de método del ACS a través del servidor de directorio. El methodURL es la acción de un envío de formulario, y el JS resultante de inteligencia de dispositivo proveniente de methodURL se representa en el iframe de destino. Debe de haber habido buenas razones para este enfoque de integración tan enrevesado, como por ejemplo dificultar que los navegadores lo bloqueen.

Detalles de la integración:

  • Ejecución: El SDK de 3DS incrusta el JavaScript de Device Intelligence dentro de la respuesta de la URL de método.
  • Datos enviados: El script recopila características del navegador, incluyendo complementos, resolución de pantalla y zona horaria.
  • Gestión de respuestas:El ACS recibe y procesa la información del dispositivo para determinar la estrategia de autenticación.

Gestión por parte del ACS de la respuesta de la URL del método

Una vez que el ACS recibe la información del dispositivo, decide si:

  • Continuar con la autenticación (AReq)
  • Permitir autenticación sin fricción
  • Bloquear transacciones sospechosas

Ejemplo de implementación de ACS (Node.js)

Gestión de la respuesta de la URL de método por el SDK del comercio

Ahora, cuando el ACS detecta un dispositivo sospechoso, rechaza la autenticación e informa al SDK del comercio que no continúe con AReq.

Integración del ACS:

  • Recibe información del dispositivo mediante la ejecución de la URL del método.
  • Aplica detección de fraude basada en los atributos recopilados.
  • Responde con una decisión de autenticación.

Por qué los emisores deberían usar la URL del método

La URL del Método desempeña un papel fundamental en la autenticación 3D Secure al permitir la identificación del dispositivo y la detección de fraude. Al integrar un sistema de huella digital basado en JavaScript y gestionar correctamente las respuestas en el ACS, los emisores pueden optimizar la autenticación, prevenir el fraude y mejorar la seguridad de las transacciones.

Si un procesador emisor o un emisor necesita ayuda con su servidor ACS para reducir el fraude o aumentar el flujo sin fricción sin comprometer la seguridad, entonces debe contactar a Sardine. Sardine utilizará los datos de Dispositivo, Comportamiento y Cliente (AReq) para tomar una decisión ultraprécisa.

Contacta con Sardine si quieres explorar más formas de aumentar las aprobaciones sin fricción sin incrementar el fraude.

Preguntas frecuentes

¿Cómo ayuda 3D Secure a reducir el fraude en pagos en línea?

3D Secure requiere que los titulares de la tarjeta verifiquen su identidad durante el proceso de pago, lo que dificulta mucho que los delincuentes completen transacciones fraudulentas con información de tarjetas robadas.

¿Qué es la URL del método en 3D Secure y por qué es importante?

La URL del método es un mecanismo para recopilar información del dispositivo y datos del navegador antes de la autenticación. Esta información ayuda a los emisores a evaluar el riesgo, lo que permite una detección de fraude más inteligente y aprobaciones con menos fricción.

¿El sistema 3D Secure evita todos los contracargos?

No, 3D Secure es más efectivo para prevenir contracargos relacionados con fraude. No protege contra contracargos que surjan de disputas sobre el producto, problemas con el servicio o insatisfacción del cliente.

¿Es obligatorio 3DS2 para todos los comercios?

3DS2 no es obligatorio a nivel global, pero es muy recomendable. En algunas regiones, como la UE bajo PSD2, es obligatorio para cumplir con los requisitos de Autenticación Reforzada de Cliente (SCA).

¿Cómo mejora la inteligencia del dispositivo la autenticación sin fricción?

La inteligencia del dispositivo permite a los emisores evaluar el riesgo con mayor precisión en tiempo real. Las transacciones de bajo riesgo pueden aprobarse sin pasos adicionales para el cliente, lo que se traduce en una experiencia de pago más fluida y mayores tasas de aprobación.

¿Qué debo hacer si quiero aumentar las aprobaciones sin fricción sin incrementar el riesgo de fraude?

Asegúrate de que tu ACS y tu stack de pagos estén utilizando 3DS2 con inteligencia de dispositivo mediante Method URL. Colabora con socios de prevención de fraude como Sardine para afinar la autenticación y la evaluación de riesgos.