Ana içeriğe geç
Güvenlik · 4 dk okuma ·

3D Secure 2.0 ve 1.0 Karşılaştırması: E-Ticaret Güvenliğinde Yeni Dönem

3D Secure 1.0 ile 2.0 arasındaki temel farkları, güvenlik yeniliklerini, kullanıcı deneyimini ve Türkiye'deki uyum süreçlerini kapsamlı şekilde inceliyoruz.

Yasal Uyarı: Bu içerik yalnızca bilgi amaçlıdır. payments.tr lisanslı bir ödeme kuruluşu, banka veya finansal danışman değildir. Kararlarınızı vermeden önce yetkili kurum ve kuruluşlara danışınız.

3D Secure 2.0 ve 1.0 Karşılaştırması: E-Ticarette Güvenliğin Evrimi

Online alışverişin yaygınlaşmasıyla birlikte, ödeme güvenliği hem tüketiciler hem de işletmeler için en kritik konulardan biri haline geldi. Türkiye'de e-ticaret hacmi her yıl rekor kırarken, dolandırıcılık girişimleri de aynı oranda artış gösteriyor. İşte tam bu noktada devreye giren 3D Secure teknolojisi, kartlı ödemelerde kimlik doğrulamanın altın standardı olarak kabul ediliyor. Ancak teknoloji geliştikçe, bu protokolün de yenilenmesi kaçınılmaz oldu. Bu kapsamlı rehberde, 3D Secure 2.0 ile 3D Secure 1.0 arasındaki temel farkları, güvenlik yeniliklerini, kullanıcı deneyimine etkilerini ve Türkiye'deki mevzuat uyum süreçlerini derinlemesine inceliyoruz. payments.tr olarak, bağımsız ve tarafsız bir bilgi platformu olmanın verdiği sorumlulukla, bu kritik konuyu tüm yönleriyle ele alıyoruz.

3D Secure Nedir ve Neden Bu Kadar Önemli?

3D Secure (Three-Domain Secure), kartlı ödemelerde kimlik doğrulama yapmak için geliştirilmiş bir XML tabanlı protokoldür. İlk kez 2001 yılında Visa tarafından "Verified by Visa" adıyla hayata geçirilmiş, ardından Mastercard'ın "SecureCode" uygulamasıyla yaygınlaşmıştır. Protokolün temel amacı, online alışverişlerde kart sahibinin gerçekten o kartı kullanan kişi olduğunu doğrulamaktır.

Türkiye'de Bankalararası Kart Merkezi (BKM) tarafından yönetilen ve zorunlu tutulan bu sistem, özellikle BDDK (Bankacılık Düzenleme ve Denetleme Kurumu) ve TCMB (Türkiye Cumhuriyet Merkez Bankası) düzenlemeleri çerçevesinde şekillenmektedir. 2020 yılında yayınlanan Ödeme Hizmetleri Kanunu ve ilgili tebliğler, 3D Secure kullanımını neredeyse tüm online kart ödemelerinde zorunlu kılmıştır.

3D Secure sisteminin temel mantığı, üç ana alan (domain) üzerine kuruludur:

  • Kart Sahibi Alanı: Banka tarafından kart sahibine sunulan doğrulama arayüzü
  • İşyeri Alanı: Satıcının bankası (alıcı banka) ve sanal POS altyapısı
  • Birlikte Çalışma Alanı: Kart kuruluşları (Visa, Mastercard) ve ödeme ağları

Bu üçlü yapı, kart sahibinin kimlik bilgilerinin doğrulanmasını, işlemin onaylanmasını ve üç taraf arasında güvenli veri iletişimini sağlar. Ancak 1.0 sürümü, mobil internetin henüz emekleme aşamasında olduğu 2000'li yılların başında tasarlandığı için günümüzün ihtiyaçlarına tam olarak cevap verememektedir.

3D Secure 1.0'ın Sınırlamaları ve Yaşanan Sorunlar

3D Secure 1.0, özellikle son kullanıcı deneyimi açısından ciddi eleştirilere maruz kalmıştır. En büyük sorunlardan biri, alışveriş sırasında kullanıcının bankanın doğrulama sayfasına yönlendirilmesi ve burada statik bir şifre (veya SMS ile gönderilen tek kullanımlık şifre) girmesidir. Bu durum, alışveriş sürecini kesintiye uğratmakta ve dönüşüm oranlarını düşürmektedir.

Ayrıca 3D Secure 1.0'ın teknik altyapısı, mobil uygulamalar ve modern web tarayıcılarıyla tam uyumlu değildir. Özellikle iframe kullanımındaki kısıtlamalar, yönlendirme sırasında yaşanan hatalar ve yavaş yanıt süreleri, kullanıcıların alışverişi yarıda bırakmasına neden olmaktadır. İstatistiklere göre, 3D Secure 1.0 doğrulama adımına gelen kullanıcıların yaklaşık %20-30'u bu aşamada alışverişi terk etmektedir.

Güvenlik tarafında ise, 1.0 sürümü yalnızca "sahip olduğun şey" (SMS şifresi) veya "bildiğin şey" (statik şifre) doğrulamasına dayanmaktadır. Bu da phishing (oltalama) saldırılarına karşı zafiyet oluşturmaktadır. Saldırganlar, sahte banka sayfaları oluşturarak kullanıcıların şifrelerini ele geçirebilmektedir.

3D Secure 2.0: Yeni Nesil Doğrulama Protokolünün Getirdikleri

EMVCo tarafından geliştirilen 3D Secure 2.0 (kısaca 3DS2), bu sorunlara çözüm bulmak amacıyla 2016 yılında tanıtılmış ve 2019'dan itibaren dünya genelinde yaygın olarak kullanılmaya başlanmıştır. Türkiye'de ise BKM'nin altyapı çalışmaları ve bankaların entegrasyon süreçleri sayesinde 2021 itibarıyla büyük ölçüde geçiş tamamlanmıştır.

Gelişmiş Veri Paylaşımı ve Risk Tabanlı Kimlik Doğrulama

3DS2'nin en büyük yeniliği, işlem anında kart sahibine ait 100'den fazla veri noktasının toplanıp analiz edilmesidir. Bu veriler arasında cihaz bilgileri (IP adresi, cihaz kimliği, işletim sistemi), alışveriş alışkanlıkları (teslimat adresi, fatura adresi, sipariş geçmişi) ve davranışsal biyometrik veriler (yazma hızı, fare hareketleri) yer almaktadır. Bu sayede bankalar ve kart kuruluşları, işlemin risk seviyesini gerçek zamanlı olarak değerlendirebilmektedir.

Risk tabanlı kimlik doğrulama sayesinde, düşük riskli işlemler (örneğin, daha önce aynı cihazdan ve aynı kartla yapılmış alışverişler) ek doğrulama adımı gerektirmeden tamamlanabilmektedir. Yüksek riskli işlemler ise ek doğrulama yöntemlerine (SMS, mobil bankacılık onayı, parmak izi) yönlendirilmektedir. Bu, hem güvenliği artırır hem de kullanıcı deneyimini iyileştirir.

Geliştirilmiş Kullanıcı Deneyimi ve Mobil Uyumluluk

3DS2, mobil öncelikli bir tasarım anlayışıyla geliştirilmiştir. Artık kullanıcılar bankanın ayrı bir sayfasına yönlendirilmek yerine, alışveriş yaptıkları uygulama veya web sitesi içinde doğrulama adımlarını tamamlayabilmektedir. Bu, iframe ve SDK entegrasyonları sayesinde mümkün olmaktadır. Özellikle mobil uygulamalarda, doğrulama işlemi uygulama içinde açılan bir pencere veya bankanın mobil uygulamasına otomatik yönlendirme ile gerçekleştirilir.

Bu yeni nesil protokol, biyometrik doğrulama yöntemlerini de desteklemektedir. Parmak izi, yüz tanıma veya cihaz PIN'i gibi yöntemlerle kullanıcılar, şifre yazma zahmeti olmadan güvenli bir şekilde kimlik doğrulaması yapabilmektedir. Bu da hem güvenliği artırmakta hem de alışveriş sürecindeki sürtünmeyi azaltmaktadır.

3D Secure 2.0 ve 1.0 Karşılaştırma Tablosu

Özellik 3D Secure 1.0 3D Secure 2.0
Doğrulama Yöntemi Statik şifre veya SMS ile gönderilen tek kullanımlık şifre Biyometrik doğrulama, mobil bankacılık onayı, risk bazlı doğrulama, cihaz PIN'i
Veri Paylaşımı Sınırlı (sadece kart ve işlem bilgisi)
Tüm Blog Yazılarına Dön
Faydalı buldunuz mu? Paylaşın: Twitter/X LinkedIn
P

payments.tr Editöryal Ekibi

Türkiye'nin bağımsız ödeme sistemleri bilgi ve karşılaştırma platformu. Lisanslı bir ödeme kuruluşu, banka veya finansal danışman değildir.

İş Ortaklarımız

Sponsorlu tanıtım
SEPA.tr — Türkiye'nin Euro Ödeme Rehberi

SEPA.tr, Türkiye'nin bağımsız SEPA, IBAN ve euro transfer rehberi. Avrupa'ya para gönderme, IBAN/BIC doğrulama, banka SEPA desteği ve transfer maliyeti konularında 30'dan fazla ücretsiz araç ve kapsamlı rehber sunar.

sepa.tr sepaturkiye.com sepaturkey.com (English)

İşletmeler için gerçek kullanıcılardan Google yorumu ve sosyal medya etkileşimi; kullanıcılar için telefondan görev yaparak internetten ek gelir platformu.

Offerqo

Diş klinikleri için teklif oluşturma platformu: diş bazında tedavi planı, hastanın dilinde markalı teklif ve okunma anında bildirim. 30 gün ücretsiz deneme.