3D Secure ve Güvenlik

3D Secure 2.0 güvenlik: EMV friction-less flow, PCI DSS uyumu, SMS OTP, fraud kontrolu, IP/lokasyon analizi.

1 3D Secure Nedir?

3D Secure, online kart islemlerinde kart sahibinin gercekten o kisi oldugunu dogrulayan güvenlik protokoludur. Visa\'nin gelistirdigi standartlar (3 Domain Secure) Mastercard (SecureCode), American Express (SafeKey) tarafından da uyarlanmistir.

Iki versiyon vardir:

  • 3DS 1.0 (eski) → SMS ile gelen 6 haneli kod, %15-20 müşteri biraktirma
  • 3DS 2.0 / EMV 3DS (yeni, 2022 sonrası zorunlu) → akilli risk analizi, %60+ friction-less, bank uygulaması ile push notification

3D Secure aktif olan islemlerde:

  • Chargeback (fraud sebepli) sorumluluk bankaya gecer, satici korunur
  • Fraud orani %80+ azalir
  • Bazi musterilerde ekstra adım → abondon orani artabilir
3D Secure 2026 itibariyle tüm AB ve TR kart islemlerinde zorunludur (PSD2 ve BKM tebligi). Aktif degilse bankalar işlem reddetebilir.
Telafi izni bakiyesi
Telafi Izni
0 okunma
0 faydalı (0%)
Bu içerik faydalı oldu mu?

2 EMV 3DS 2.0 Friction-Less Flow

EMV 3DS 2.0 ile musteriyi rahatsiz etmeden onaylama yapılır (friction-less). Bunun için sistem 100+ veri parametresi bankaya gonderir:

  • Cihaz parmak izi (browser, OS, screen)
  • IP adresi ve lokasyon
  • Davranissal veriler (kac saniye site\'da kaldi)
  • Kart tarihcesi (bu kartla daha önce işlem yapılmış mi)
  • E-posta tarihcesi
  • Telefon dogrulamasi
  • Kargo adresi vs fatura adresi karşılaştırma

Banka risk skoru hesaplar:

  1. Düşük risk (skor 0-30) → friction-less, müşteri OTP girmeden onaylanir
  2. Orta risk (skor 30-70) → SMS OTP veya banka uygulaması push
  3. Yuksek risk (skor 70+) → işlem reddedilir veya manuel onay

Friction-less orani %60+ hedeftir. Yuksek friction-less = daha az terk = daha çok satış.

Yillik mesai raporu
Yillik Mesai Limit Takibi
0 okunma
0 faydalı (0%)
Bu içerik faydalı oldu mu?

3 PCI DSS Uyumu

PCI DSS (Payment Card Industry Data Security Standard), kart verisi tasiyan tüm sistemler için uluslararasi güvenlik standardidir. 12 ana gereklilik vardir:

  1. Firewall kur ve güncelle
  2. Varsayilan sifreleri değiştir
  3. Kart sahibi verisini koru
  4. Açık aglarda iletisimi sifrele
  5. Anti-virus kullan ve güncelle
  6. Güvenli sistem ve uygulama geliştir
  7. Erişim kontrolu uygula (need-to-know)
  8. Tüm kullanicilara unique ID ver
  9. Fiziksel erişim kontrolu
  10. Network erişim takibi (log)
  11. Duzenli güvenlik testi (penetration test)
  12. Bilgi güvenlik politikasi oluştur

Sertifika seviyeleri:

  • Level 1 → yıllık 6M+ işlem, on-site audit
  • Level 2 → 1M-6M işlem, self-assessment + scan
  • Level 3 → 20K-1M işlem, self-assessment
  • Level 4 → <20K işlem, self-assessment

Sistem iyzico/PayTR uzerinden tahsilat yapildigi için satici kart verisini hic tutmaz, sadece token tutar. Bu yöntem PCI DSS yukunu çok azaltir (SAQ A formu yeterli olur).

Bordro toplam raporu
Bordro Toplam
0 okunma
0 faydalı (0%)
Bu içerik faydalı oldu mu?

4 Fraud Kontrolu ve Risk Skoru

Iyzico/PayTR için built-in fraud detection sistemi vardir. Sistem her islemde risk skoru hesaplar ve yuksek risklileri otomatik reddeder veya manuel onaya gonderir.

Fraud kontrol parametreleri:

Lokasyon mismatch+30 puan
VPN/Proxy tespiti+25 puan
Yeni kart (ilk kullanım)+15 puan
Yuksek tutar (>5000 TL)+10 puan
Saat 02:00-06:00 işlem+10 puan
Birden çok kart denemesi+40 puan
Kara liste e-posta/telefon+100 puan (red)
İyi müşteri (>5 önceki basarili)-20 puan

Sistem ayarları:

  1. E-Tahsilat → Ayarlar → Fraud Kurali
  2. Esik değerleri belirleyin (orn. >70 manuel onay, >90 red)
  3. Kara liste yönetimi (e-posta, telefon, IP)
  4. Beyaz liste yönetimi (VIP müşteriler)
  5. Whitelist saatleri (orn. 24/7 açık)

Manuel onay gerektigi durumda yetkili e-posta ve sistem ici bildirim alir, onaylayinca işlem devam eder.

Gelir vergisi dilimleri
GVK 103 Dilimleri
0 okunma
0 faydalı (0%)
Bu içerik faydalı oldu mu?

5 Güvenlik Best Practices

Özet:

  • 3D Secure 2.0 (EMV 3DS) zorunlu, friction-less hedef %60+
  • PCI DSS uyumu → iyzico/PayTR tokenizasyon ile yuk azalir
  • Fraud detection 100+ parametre, risk skoru
  • IP/lokasyon analizi, VPN tespit, kara liste yönetimi
  • SMS OTP veya banka uygulaması push ile 2FA

Önerilen güvenlik ayarları:

  1. 3D Secure her zaman aktif (zorunlu)
  2. Yuksek tutar (>5000 TL) için manuel onay
  3. Yabanci IP\'den işlemleri farklı kural
  4. Birden fazla basarisiz deneme → geçici blok
  5. SSL sertifikasi Let\'s Encrypt yerine EV SSL (firma onayli)
  6. Yillik penetrasyon testi
  7. Personel egitimi (sosyal muhendislik bilinci)
Güvenli sistem = az chargeback = düşük komisyon. Banka güvenli sistemli isletmeleri prim olarak %0.20 - %0.50 indirimle odullendirir.
0 okunma
0 faydalı (0%)
Bu içerik faydalı oldu mu?

Sık Sorulanlar

Teknik olarak iyzico/PayTR ayarindan kapatilabilir AMA kesinlikle onerilmez. 3D Secure devre disi ise:
1) Tüm fraud sorumlulugu size kalir (chargeback)
2) Bazi bankalar işlem reddeder
3) Komisyon orani yukseltilir
4) 2026 itibariyle yasal aykiri olabilir

3DS aktif tutun, friction-less optimizasyonu ile müşteri rahatsizligini en aza indirin.

0 faydalı (0%)
Cevap faydalı oldu mu?

Iyzico/PayTR uzerinden tahsilat yapiyorsaniz SAQ A formu doldurmaniz yeterli (müşteri kart verisini bunlar tutar, siz token). SAQ A self-assessment formdur, ücretsiz, online doldurulur. Yilda 6M+ işlem yapan şirketler full PCI DSS Level 1 sertifikasi (yıllık 50-150 bin TL maliyet) gerekir.

0 faydalı (0%)
Cevap faydalı oldu mu?

1) Iyzico/PayTR\'de fraud sinyal verilerini eksiksiz gonderin (e-posta, telefon, adres)
2) Müşteri profilini doldurun (yas, cinsiyet, ülke)
3) Tekrar müşteri saglayin (>5 işlem)
4) SSL EV sertifikasi kullanın (firma adi yesil cubukta)
5) HTTPS her sayfada aktif olsun
6) Cookie consent ve KVKK açıklaması açık

Bu yontemlerle friction-less %40\'tan %70\'e cikabilir.

0 faydalı (0%)
Cevap faydalı oldu mu?

E-Tahsilat → Fraud → Kara Liste ekraninda 4 liste:
1) E-posta → bu e-postayla yapılan işlem otomatik red
2) Telefon → aynı mantik
3) IP → belirli IP\'den gelen işlemler red
4) Kart numara hash → tam kart numarası gozukmez, hash ile karsilastirir

Sahtekarlik tespit edildiginde otomatik kara listeye eklenebilir veya manuel ekleme yapılır.

0 faydalı (0%)
Cevap faydalı oldu mu?

Yuksek risk skorlu işlemler manuel onay kuyruguna girer:
1) Musteriye siparis alindi, onay bekleniyor mesaji gösterilir
2) Yetkili kullanıcıya e-posta + sistem bildirimi gider
3) Yetkili müşteri detaylarini inceler (geçmiş, fatura adresi, IP)
4) Onayla → işlem tamamlanır, müşteriye onay mesaji
5) Reddet → tutar iade edilir, müşteri bilgilendirilir

Genellikle 24 saat içinde onay verilmesi gerekir, yoksa işlem otomatik iptal olur.

0 faydalı (0%)
Cevap faydalı oldu mu?
Bu konuda başka sorunuz var mı?
Cevabını bulamadıysanız bize yazın.