不少跨境卖家在拒付率上升之后,第一反应是把3D Secure(3DS)验证全面打开,觉得“多一道验证,就多一层保险”。这个直觉可以理解,但放到实际数据里看,往往不成立——验证步骤加得越多,真正被拦下的顾客里,大部分其实是本该成交的好客户,而不是欺诈分子。这篇文章想说清楚一件事:3DS本身没问题,问题出在“要不要用、什么时候用”这个判断上,尤其是对跨境电商来说,这个判断错了,代价比想象中大。

发光锁形盾牌托起信用卡,两条路径分别通向无感通行与身份验证节点,象征跨境支付风控的智能分流

3DS到底解决了什么问题

3DS是由EMVCo统一维护的行业标准,目的是让发卡行在交易发生时对持卡人身份进行实时核实。按照EMVCo官方说明,现行的EMV 3DS协议设计了两条路径:一条是“无感流程”(Frictionless Flow),发卡行基于实时风险评估直接放行交易,顾客完全不需要额外操作;另一条是“验证流程”(Challenge Flow),当交易被判定为高风险或需要顾客确认时,才会触发一次性验证码、生物识别或银行APP确认等二次验证。

也就是说,3DS的设计初衷本来就不是“人人过一遍验证”,而是把大多数正常交易放进无感通道,只对真正存疑的那一小部分交易加验证。如果商家不管三七二十一,把所有跨境订单、所有大额订单都强制推进验证流程,其实是在用一种更笨重的方式,替代了3DS协议本来就内置的风险判断能力。

“越多越安全”错在哪:误拒的代价被低估了

多加一道验证,确实能拦下一部分欺诈订单,但同时也会拦下相当数量的真实顾客——这批被误伤的订单,行业里叫“误拒”(false decline)。第三方风控研究机构Datos Insights的电商反欺诈研究长期跟踪这类数据,一个反复被验证的发现是:多数商户对自己“错误拒绝率”的估算,普遍低于系统实际发生的比例,也就是说,误拒问题往往比商户自己以为的更严重。

结账环节多一步操作,流失的顾客比例并不低。Baymard Institute基于50项独立研究汇总的数据显示,电商网站的平均购物车放弃率高达70.22%,其中“结账流程太长或太复杂”是被反复提到的主要原因之一。对本就存在语言、时区、支付习惯差异的跨境订单来说,一道额外的身份验证,很容易成为压垮购买决定的最后一根稻草。

Riskified自己在2025年的Ascend大会上做过一次现场调研,调研结果显示,85%的与会电商从业者把“在不增加欺诈风险的前提下减少好客户的购物阻力”列为当下最大的挑战之一;接近一半的受访者估计,自己有多达5%的正常订单被误判为欺诈——按这个比例换算,对应的营收损失并不是一个小数目。

跨境场景下,问题会被进一步放大

如果说验证流程设置不当,在本土市场已经是个问题,跨境支付会让这个问题更明显。发卡行在评估一笔交易风险时,会参考持卡人的历史行为、常用收货地址、惯用设备等信息——跨境订单天然在这些维度上显得“不寻常”:收货地址在境外、设备IP和账单地址所在国家不一致、消费金额可能高于持卡人日常消费水平。这些特征本身不代表欺诈,但如果商家的风控策略比较粗放,很容易让相当一部分跨境订单被系统判定为“存疑”,从而触发验证流程,进一步拉低订单通过率。

对独立站卖家来说,这意味着同样一套验证规则,用在本土市场和跨境市场上,实际效果并不对等——跨境订单被误拦的概率天然更高,如果风控策略没有针对性调整,通过率会被系统性地拖累。

该怎么做:让风控系统自己判断什么时候用3DS

比较现实的思路,不是简单地把3DS全开或全关,而是让电商支付风控方案具备动态判断能力——基于每笔订单的风险画像,自动决定它该走无感通道,还是该触发验证。这正是Adaptive Checkout这类方案的核心逻辑:结合下单人的历史交易记录、商家网络中的交易数据以及订单本身的风险特征,对每笔订单实时打分,明显低风险的订单(哪怕是跨境订单)直接放行,风险不明的订单再路由到一次性验证码、短信验证或3DS验证等二次确认手段,真正把“要不要验证”这个判断,还给数据本身,而不是一刀切的规则。

这背后依赖的是大数据风控反欺诈能力——不是孤立地看单笔交易,而是把同一商家、乃至整个商家网络里积累的历史交易数据作为判断依据。判断维度越丰富,模型对“这笔看起来异常的跨境订单,到底是不是真的有风险”这个问题,才能给出更准确的答案,而不是简单地把“跨境”本身当成风险信号。

写在最后

3DS是一套有用的工具,但用得对不对,取决于商家有没有能力区分“高风险”和“看起来不寻常但其实没问题”这两类订单。对跨境电商来说,风险管理电商反欺诈这件事,不该止步于“验证越多越放心”的直觉,而应该建立在真实的数据判断上——减少误拒、提高订单通过率,跟守住拒付率,本来就不是一道单选题。如果想具体聊聊自己的结账流程和跨境订单通过率现状,可以联系Riskified的团队。


推荐阅读