CVC на карте Cбербанка
Оплатить покупку через интернет – функция очень удобная, но опасная. Если бы можно было проводить транзакции с помощью номера карты, ФИО и срока действия, мошенник сфотографировал бы вашу пластиковую карточку и пользовался бы вашими деньгами. Чтобы не допустить такого, банки используют коды card verification (CVC) или двухфакторную аутентификацию (3d-Secure). О первом способе речь и пойдет ниже.
Что такое CVC и CVV на карте Сбербанка
Для начала разберемся с аббревиатурой, потому что есть некоторая путаница. CVC, CVV, CVP, CVD и другие менее популярные варианты – это одно и то же, только для разных платежных систем. CVC – МастерКард, CVV – Виза, CVP – МИР. Кроме того, есть CVC, а есть CVC2. В чем разница? У любой карты есть 2 защитных кода – первый «вшит» в магнитную полосу, а второй написан на ее обратной стороне. Когда говорят «CVC», имеют в виду CVC2, потому что CVC1 никому не интересен. Если мы ниже пишем «CVC» или «CVV», мы имеем в виду «CVC2» и «CVV2».
Итак, к самому коду. CVC на банковской карте – это 3 цифры, расположенные на ее задней стороне, правее подписи. Это – код безопасности, который продавец часто требует ввести при оплате покупки в интернете. Если код не подходит, система «заворачивает» транзакцию с ошибкой. Важно, что поставщик товаров или услуг не имеет права хранить эту информацию – если номер пластика или имя кардхолдера ему во внутреннюю базу заносить можно, то verification code – нельзя.
Нужно отметить, что код безопасности на карте Сбербанка не всегда требуется и не всегда позволяет совершать платежи. Эта мера безопасности используется продавцом по желанию, именно поэтому важно не выкладывать в открытый доступ лицевую часть карточки – некоторые платежи можно проводить при наличии только этой информации, без card verification code. Кроме того, Сбербанк может сам поставить ограничения на CVV для определенных продавцов или карт, и совершить покупку не получится.
Для чего нужен код безопасности CVC и CVV
Для безопасности. Если вы никому не даете в руки свою карточку, то защитным кодом располагаете только вы. Для совершения платежа нужно знать CVC + карточка всегда находится у вас = только вы можете совершить транзакцию. Нужно отметить, что card verification code еще используется для проверки безопасности, но его уверенно вытесняет двухфакторная аутентификация 3D-Secure, потому что для вора узнать CVV при личном контакте с жертвой не так-то и сложно.
Где на карте Сбербанка CVV и CVC
VISA (Виза)
Полное название кода – CVV2. Можно посмотреть на задней стороне, 3 цифры.
MasterCard (Мастер Кард)
Полное название – CVC2. Задняя сторона, 3 цифры.
Полное название – CVP2. Как и в других случаях, можно найти на обратной стороне пластика.
Моментум
Сбербанк Моментум – безыменная карточка от Visa. У нее, как и у остальных пластиков этой платежной системы, есть CVV2, и находится он там же.
CVC/CVV код для виртуальной карты
У виртуальных карт verification code не может быть написан на обратной стороне, потому что обратной стороны, как и лицевой, попросту нет. Держателям виртуальных карточек проверочный код высылают СМСкой при оформлении, если вы его забыли – нужно звонить/писать в техподдержку.
Что делать, если CVC2 CVV2 кода нет на карте
Такое бывает, когда карточка – старая, и цифры на задней стороне стерлись. Первое, что отметим – CVC располагается на той же линии, что и подпись. Подпись наносится на стираемую ленту, под лентой – надпись «VOID» или другая с тем же смыслом. Если задняя сторона карточки настолько стерлась, что исчезли цифры – вполне возможно, что и надпись проступает. Если это так – пластик недействителен, идите открывать новый или перевыпускать этот.
Еще один вариант – если у вас старый пластик, security code как мера защиты может попросту отсутствовать. Сейчас коды есть у любой карточки, раньше же выпускали карты без CVV. Если это так, единственный выход – смена карты на новую.
В остальных случаях – сразу идите в банк и разбирайтесь. Скорее всего, проблема решится заменой пластика на новый.
Конфиденциальность и безопасность
Security code – устаревший метод защиты, на смену которому постепенно приходит 3D-Secure. Объясним, почему.
Первый вариант – допустим, у вас вообще нет никакой защиты. Какие действия нужно произвести вору для того, чтобы завладеть вашими деньгами? Ему нужно знать данные с лицевой части вашей карты. Красть ее не обязательно – неудачного фото в соцсетях или фотографической памяти будет достаточно. Достали карточку в магазине, расплатились ей – и ваши деньги попали в руки к мошеннику.
Второй вариант – у вас есть проверочный код, который находится на задней стороне и который нужно ввести для подтверждения транзакции. Здесь все уже не так просто – злоумышленнику нужно увидеть обе стороны карты, что куда сложнее. Фото в соцсетях тоже не работает – нужно сфотографировать карточку с обеих сторон. Казалось бы, все хорошо? Увы, нет. Если вы потеряли карту или если ее у вас украли, деньги все еще могут «уплыть» с вашего счета. Это – особенно большая проблема для карт, которые используют как средство накопления, прячут в доме и редко берут в руки. Например, у вас есть карточка с 1000$, она лежит под одеждой в шкафу. Кто-то как-то узнал про это, зашел к вам «в гости» и украл пластик, после чего пошел расплачиваться им за покупки в интернете. Если у вас не подключены СМС-уведомления, через сколько вы узнаете о краже? День? Неделя? Месяц? Скорее всего, к моменту обнаружения пропажи денег уже не будет.
Третий вариант – двухфакторная аутентификация. Суть этой защиты в том, что для прохождения авторизации нужно владеть 2-мя разными вещами, принадлежащими владельцу карты. Например, покупаете что-то онлайн – предоставьте данные карточки и введите одноразовый пароль, который придет на телефон. Хотите снять крупную сумму – введите пин-код в банке и пароль из СМС. Такая защита – самая надежная, потому что завладеть 2-мя вещами клиента намного сложнее, чем одной. Обычно в качестве второго фактора выступает телефон, потому что его пропажу быстро обнаруживают.
Исходя из этой небольшой лекции по видам защиты, сформируем правила безопасности для CVC:
Payment 101 series — Card Verification Code(CVC)/Card Verification Value (CVV) explained
Card verification value (CVV), or card verification code (CVC), is a cryptographic integrity check on the content of a payment card. The CVV/CVC was designed to simplify the authentication of payment card data, particularly the PAN and the expiry date when it is received by the issuing bank during transaction authorization.
In a very simple and non-technical language, CVC/CVV is used to confirm the combination of the PAN (your card number) and Expiry date have not been compromised by anyone during the processing. E.g. as an issuer, if I received a transaction from card 52201234162811 with expiry date 12/25, how can I be sure that these numbers have not been changed by anyone in the processing chain? Yes, the answer is to check the CVV/CVC! Why? Because only if these numbers have not been altered can I get the same CVV/CVC code. How? By recalculating the CVV/CVC using the card number and expiry. If the result matches with the received CVV/CVC, I can be sure that no one has compromised the data. Note: doesn’t guarantee that the card was used by a genuine cardholder.
CVV/CVC was initially introduced for magnetic stripe transactions, where it is called `CVV1` or `CVC1`, depending on the scheme. It is a hash of three data: PAN, Expiry date and service code (a 3-digit code to define the issuer’s rules on the card. e.g. limit to international/domestic use, online/offline auth, and PIN). CVV1/CVC1 is stored in the magnetic stripe of the bank card, together with the PAN, expiry date and service code. At the moment of the payment transaction, the magnetic reader of the terminal will read the information from the mag stripe and transmit them to the issuer. Issuer will then use the CVV1/CVC1 as an integrity check.
Later, another CVV/CVC, also known `CVV2` or `CVC2` was introduced to assist the integrity check of eCommerce transactions, because (normal) humans cannot read the CVV1/CVC1 information in the magstripe. CVV2/CVC2 uses the same algorithm as CVV1/CVC1, but with slightly different input data, which are: PAN, expiry date and a fixed 3-digit code `999` rather than the service code. One reason is that the service code is not transmitted in an eCommerce transaction. Another reason is to de-value the CVC, such that it cannot be used in other channels. E.g. if someone managed to catch your CVC1 and PAN information from the magstripe, they cannot be used for eCommerce transaction, and vice versa.
When chip card and contactless technology are adopted for payments, another CVV/CVC code is introduced, with is called CVC3/CVV3 or dynamic CVV. One disadvantage of CVV1 and CVV2 is that they are constant during lifetime, because they are generated once by the card issuer and provisioned to the card. To take use of the processing power of smart card, the CVC3 generation is dynamic at the moment of the card-terminal interaction, where a challenge-response scheme is used. E.g. terminal sends a random 3-digit code to the card, and then the card generates CVC3 using the cryptographic key that is securely stored in the chip. Important note: this is not how the real chip transaction (EMV) works! This is just a backward compatibility mode implemented in the chip card, known as magstipe mode.
A quick overview of the standard CVC algorithm is shown below. the algorithm is based on Tripple-DES, with double length keys. If you do not now about it, check the link here: https://en.wikipedia.org/wiki/Data_Encryption_Standard (Note: the values are all dummy):
1. Concatenate the PAN, expiry date and service code
2. Place the results in a 128-bit field, then pad with zeros to fill all remaining bits and then split the block into two 64-bit sub-blocks
Block 1= 5033960000000518
Block 2 = 0047140000000000
3. Encrypt Block 1 using Key A (with DES algorithm)
Block 1 = 5033960000000518 encrypt with Key A = 1234567890123456
4. Perform an XOR the result of step 3 with Block 2
Block 2 = 0047140000000000 XOR Result of step 3 = AC126C38B07712F2
5. Encrypt the result of step 4 with Key A
Result of step 4 = 4A1712CA23C2120D encrypt with Key A = 1234567890123456
6. Decrypt the the result of step 5 with Key B
Result of step 5 = 12CB2A97651DE57F decrypt with Key B = 1122334455667788
7. Encrypt the result of Step 6 with Key A
Result of step 6 =C4D2FFE1238202DC encrypt with Key A = 1234567890123456
8. Extract all numeric digits from the result of step 7
9. Extract all letters from the result of step 7, and subtract each value by 10, to get numerical result
10. Concatenate the result of 8 and 9
11. Take the first three left-most digit. Here is your CVV2!
Для чего на банковских картах трехзначные цифры CVC/CVV
Когда мы делаем покупки в интернете и вводим трехзначный код с оборота карты, хочется спросить: почему это называется так громоздко — CVC/CVV? А еще иногда просят ввести CVC2/CVV2. Это одно и то же или разное? Почему номер карты напечатан «нормальными» цифрами, а этот — мелкими и в большинстве случаев на обороте карты? Мы нашли ответы для вас.

Что такое CVC и CVV
CVC и CVV коды безопасности — это код верификации банковской карты, который записан на магнитную полосу карты и служит для проверки подлинности пластиковой карты при оплате через терминалы. Код считывается терминалами автоматически. Владельцу карты этот код неизвестен и вводить его никуда не нужно.
Иногда под CVC и CVV имеют в виду коды безопасности для онлайн- покупок, наносимые на поверхность карты (корректное их обозначение — CVC2 и CVV2). Этот код требуется ввести дополнительно к номеру и сроку действия карты при совершении операций без считывания карты в терминале.
В чем разница между CVC и CVV
Дело в принадлежности к определенной платежной системе и их протоколам безопасности.
CVC (англ. Card Verification Code ) — «Проверочный код карты». Это код безопасности в картах системы Mastercard.
CVV (англ. Card Verification Value) — «Значение верификации карты». Это код безопасности в картах системы Visa.
У банковских карт платежной системы «Мир» защитный трехзначный код называется CVP (Card Verification Parameter) или ППК (Проверочный Параметр Карты), а у карт платежной системы Union Pay — CVN (Card Verification Number).
У всех этих кодов безопасности одно назначение — подтверждать то, что карта у вас на руках. Названия для карт различных платежных систем могут отличаться, но в большинстве случаев на эти коды ссылаются как на CVC2/CVV2 или CVC/CVV.
Что такое CVC2/CVV2
В банкоматах и офлайн-магазинах для подтверждения личности владельца карты служит четырехзначный ПИН-код. Никто, кроме владельца карты, его не знает — даже банк, выпустивший карту. При покупках в онлайне, а также заказах по почте и телефону эту функцию несет CVC2/CVV2, нанесенный на оборотную сторону карты. Этот код владелец карты вводит вместе с остальными реквизитами.
CVC2 или CVV2 нельзя выбрать или заменить: код безопасности наносится на карту при ее выпуске, и новый код вы получите только при замене пластикового носителя вместе с номером карты.
CVC/CVV придумали с целью снижения риска мошенничества. Этот код запрещено сохранять, его проверка каждый раз происходит путем расчета значения эмитентом карты. Таким образом, если кому-то известен номер вашей банковской карты, для совершения покупок его будет недостаточно — в большинстве случаев потребуется еще срок действия карты и CVC/CVV, который должен быть известен только владельцу карты.
Обычно видимый трехзначный код на обратной стороне пластиковой карты называют CVC/CVV, опуская цифру 2. Формально это неверно. Зато так проще и уже все привыкли, что речь идет о цифрах на карте, а не скрытом в магнитной полосе коде. Если на карте нет трех цифр кода, то она не предназначена для использования в интернете.
Где находятся CVC2 и CVV2
Номер, имя владельца и срок годности карты расположены на лицевой стороне. А CVC2 или CVV2-код обычно находится ниже магнитной полосы на обратной стороне карты (на полосе для подписи). Злоумышленникам так сложнее заполучить все данные карты сразу. Например, через камеру, установленную над кассой магазина, можно будет рассмотреть только одну сторону.
CVC2 и CVV2-код специально напечатан тонким черным шрифтом — вблизи цифры хорошо видны, а на расстояния прочитать сложно. Прощупать цифры пальцами также не получится.
Иногда рядом с трехзначным кодом располагают последние цифры номера пластиковой карты. Это можно встретить на картах платежной системы «Мир». Слева будут продублированы последние цифры номера карты, а через пробел — трехзначный код, например: 4783 567, где 567 — код безопасности.

Как узнать CVC2/CVV2 для виртуальной карты
Виртуальная карта — платежный инструмент для расчета в интернете, ее не выпускают в виде пластикового носителя. Соответственно и прочитать код на карточке невозможно. При этом эти данные при оплате и вводе реквизитов все равно требуются. Как быть в этой ситуации?
Банк предоставляет доступ к этим данным в личном кабинете пользователя интернет-банка или в мобильном приложении. Не забывайте свой пароль, в противном случае придется пройти процедуру восстановления, чтобы войти в личный кабинет или приложение и узнать CVC2/CVV2 для виртуальной карты.
Когда можно и когда нельзя указывать CVC/CVV
Никому не говорите и не пересылайте код. Даже если звонят «из банка» и интересуются кодом. Менеджеры банка никогда не будут его спрашивать. Если такой запрос поступил — это мошенники.
Вводите код только в формах для оплаты на сайтах, которым вы доверяете. Не указывайте его в различных анкетах, опросах и подобных документах. Цифры кода нужны, только когда платите вы. Если деньги переводят вам, то достаточно номера карты.
Код безопасности также потребуется для «привязки» карты в приложениях. Будьте бдительны и всегда подробно изучайте условия, на которые соглашаетесь, сообщая реквизиты своей карты и CVC/CVV для ее «привязки». Таким образом вы оформляете обязательства и подтверждаете согласие с тем, что списание средств с вашей карты в будущем будет происходить в зависимости от ваших действий в рамках правил подключаемого сервиса.
Для покупок в интернете заведите виртуальную карту. Храните крупную сумму денег на основной дебетовой карточке, а на виртуальную переводите только определенную сумму для оплаты товара или услуги.
Какие еще коды имеются на картах
Существуют также CVC3/CVV3 коды, которые формируются в чипе банковской карты и могут изменяться. Эти коды необходимы для осуществления бесконтактных платежей. Их не нужно никуда вводить, поэтому владельцам карт эти цифры неизвестны.
Кроме этого, на чиповой карте хранится образ магнитной полосы со значениями iCVV/ChipCVC. Это сделано это для того, чтобы нельзя было изготовить поддельную карту с магнитной полосой, перехватив данные операции по чипу.
Защитный код карты
Защитный код карты (CSC; также известный как CVC, CVV или несколько других названий) представляет собой серию цифр, которые, в дополнение к номеру банковской карты, напечатаны (без тиснения) на карте. CSC используется в качестве средства защиты при транзакциях без предъявления карты, когда владелец карты не может ввести личный идентификационный номер (PIN) вручную (как это было бы при транзакциях в торговой точке или при предъявлении карты). Он был введен для снижения числа случаев мошенничества с кредитными картами. [1]
Эти коды находятся в немного разных местах у разных эмитентов карт. CSC для кредитных карт Visa, Mastercard и Discover представляет собой трехзначный номер на обратной стороне карты, справа от поля для подписи. CSC для American Express представляет собой четырехзначный код на лицевой стороне карты над номером счета. Смотрите примеры на рисунках справа.
CSC первоначально был разработан в Великобритании в виде одиннадцатизначного буквенно-цифрового кода сотрудником Equifax Майклом Стоуном в 1995 году. После тестирования с помощью Littlewoods Home Shopping group и NatWest bank концепция была принята Британской ассоциацией платежных клиринговых услуг (APACS) и усовершенствована до трехзначного кода, известного сегодня. Mastercard начала выдавать номера CVC2 в 1997 году, а Visa в Соединенных Штатах выпустила их в 2001 году. American Express начала использовать CSC в 1999 году в ответ на рост числа интернет-транзакций и жалобы пользователей карт на перебои с расходованием средств, когда безопасность карты была поставлена под сомнение.
Бесконтактные карты и чиповые карты могут генерировать свой собственный код электронным способом, например iCVV или динамический CVV.
Содержание
Присвоение имен [ ]
Коды имеют разные названия:
- «CSC» или «защитный код карты»: дебетовые карты, [какие?] American Express (три цифры на обратной стороне карты, также называемые 3CSC)
- «CVC» или «код подтверждения карты»: Mastercard
- «CVV» или «значение для подтверждения карты»: Visa
- «CAV» или «значение аутентификации карты»: JCB
- «CID»: «идентификатор карты», «идентификационный номер карты» или «идентификационный код карты»: Discover, American Express (четыре цифры на лицевой стороне карты). American Express обычно использует четырехзначный код на лицевой стороне карты, называемый идентификационным кодом карты (CID), но также имеет трехзначный код на обратной стороне карты, называемый кодом безопасности карты (CSC). American Express также иногда ссылается на «уникальный код карты».
- «CVD» или «данные для проверки карты»: откройте
- «CVE» или «Код подтверждения Elo»: Elo в Бразилии
- «CVN» или «номер подтверждения карты»: China UnionPay
- «SPC» или «код панели подписи»
Существует несколько типов защитных кодов и PVV (все они генерируются на основе ключа DES в банке в модулях HSM с использованием PAN, даты истечения срока действия и сервисного кода).:
- Первый код, состоящий из 3 цифр, называемый CVC1 или CVV1, кодируется на первой и второй дорожках магнитной полосы карты и используется для транзакций по предъявлению карты вместе с подписью (вторая дорожка также содержит значение подтверждения PIN-кода, PVV, но теперь обычно все они обнулены и сервисный код). Целью кода является проверка того, что платежная карта действительно находится в руках продавца (таким образом, она должна отличаться от CVV2). Этот код автоматически извлекается при считывании магнитной полосы карты на устройстве торговой точки (при наличии карты) и проверяется эмитентом. Ограничение заключается в том, что если была продублирована вся карта и скопирована магнитная полоса, то код остается действительным, даже если после этого обычно требуется поставить подпись. (См. мошенничество с кредитными картами § скимминг.)
- Вторым кодом, который чаще всего цитируется, является CVV2 или CVC2. Этот код часто используется продавцами для транзакций без предъявления карты, включая покупки онлайн. В некоторых странах Западной Европы эмитенты карт требуют от продавца получения кода, когда владелец карты не присутствует лично. Используется сервисный код 000.
- Бесконтактные и / или чиповые EMV карты предоставляют свои собственные коды, сгенерированные электронным способом, называемые iCVV. Используется сервисный код 999. Он описан в общедоступных стандартах EMVCo.
- Метод проверки держателя карты потребительского устройства (сокращенно CDCVM) — это тип проверки личности, при котором мобильное устройство пользователя (например, смартфон) используется для проверки личности пользователя; например, он может использовать функции биометрической аутентификации устройства (например, Touch ID или Face ID) или установленный на устройстве код доступа. Он поддерживается рядом платежных систем, таких как Apple Pay, Google Pay или Samsung Pay.
Расположение [ ]
Защитный код карты обычно представляет собой последние три или четыре цифры, напечатанные, а не выбитые, как номер карты, на полоске для подписи на обратной стороне карты. Однако на картах American Express защитный код карты представляет собой четыре цифры, напечатанные (без тиснения) на лицевой стороне справа. Защитный код карты не закодирован на магнитной полосе, а напечатан плоским шрифтом.
- Карты American Express имеют четырехзначный код, напечатанный на лицевой стороне карты над номером.
- Кредитные и дебетовые карты Diners Club, Discover, JCB, Mastercard и Visa имеют трехзначный защитный код карты. Код представляет собой последнюю группу цифр, напечатанных на обратной панели подписи карты.
- Новые североамериканские карты Mastercard и Visa содержат код на отдельной панели справа от полосы подписи. Это было сделано для предотвращения перезаписи номеров при подписании карточки.
Генерация [ ]
CSC для каждой карты (формы 1 и 2) генерируется эмитентом карты при ее выпуске. Он вычисляется путем шифрования номера банковской карты и даты истечения срока действия (два поля, напечатанные на карте) с помощью ключей шифрования, известных только эмитенту карты, и десятичного вычисления результата (аналогично хэш-функции).
Преимущества и ограничения [ ]
В качестве меры безопасности продавцы, которым требуется CVV2 для транзакций «карта отсутствует», обязаны эмитентом карты не хранить CVV2 после авторизации отдельной транзакции. Таким образом, если база данных транзакций скомпрометирована, CVV2 отсутствует, и украденные номера карт менее полезны. Виртуальные терминалы и платежные шлюзы не хранят код CVV2; поэтому сотрудники и представители службы поддержки клиентов, имеющие доступ к этим веб-платежным интерфейсам, которые в противном случае имеют доступ к полным номерам карт, датам истечения срока действия и другой информации, по-прежнему не имеют кода CVV2.
Стандарт безопасности данных индустрии платежных карт (PCI DSS) также запрещает хранение CSC (и других конфиденциальных данных авторизации) после авторизации транзакции. Это применимо во всем мире ко всем, кто хранит, обрабатывает или передает данные о владельце карты. Поскольку CSC не содержится на магнитной полосе карты, он обычно не включается в транзакцию, когда карта используется лично в торговом центре. Однако некоторые торговые сети в Северной Америке, такие как Sears и Staples, требуют этот код. Для карт American Express это была неизменная практика (для операций «при отсутствии карты») в странах Европейского союза (EU), таких как Ирландия и Соединенное Королевство, с начала 2005 года. Это обеспечивает определенный уровень защиты банка / держателя карты, поскольку мошеннический продавец или сотрудник не может просто захватить данные магнитной полосы карты и использовать их позже для покупок «без карты» по телефону, при заказе по почте или через Интернет. Для этого торговому предприятию или его сотруднику также придется визуально отметить CVV2 и записать его, что с большей вероятностью вызовет подозрения у владельца карты.
Предоставление CSC-кода при транзакции предназначено для подтверждения того, что карта находится в распоряжении клиента. Знание кода доказывает, что клиент видел карту или видел запись, сделанную кем-то, кто видел карту.