在整筆交易裡,卡號通常是曝險最低的那個東西。現代的付款流程就是特意設計成讓商家看不到它 —— 而在遵循這個模式的平台上,就算整個網站被攻破,也拿不到一份可用的卡片資料庫。
商家真正握著的是其他所有東西:你註冊用的電子郵件、綁在卡片上的姓名與郵遞區號、你連線用的 IP 位址,以及你看了什麼、買了什麼的逐筆紀錄。對讀到這裡的大多數人來說,後面這一組才是真正的風險,而它偏偏是最少被討論的。
你的卡號實際上會經過誰的手?
三到五方,其中只有一方是你眼前這個網站。
| 角色 | 做什麼 | 看得到完整卡號嗎? |
|---|---|---|
| 商家(網站本身) | 賣訂閱、訂價 | 流程設計正確的話就看不到 |
| 金流服務商 | 渲染刷卡表單、把卡號權杖化 | 會 —— 這就是它的功能 |
| 收單銀行 | 保管商家的帳戶、路由交易 | 傳輸過程中會經手 |
| 卡片組織 | 在收單行與發卡行之間路由授權 | 傳輸過程中會經手 |
| 發卡銀行 | 你的銀行,決定核准或拒絕 | 會 —— 卡是它發的 |
整套安排的設計目標,就是把商家排除在這份名單之外。由金流商代管的表單,回傳給商家的是一個權杖 —— 一個可以再次扣款、但對其他任何人都毫無價值的參照值,因為它只在那個商家搭配那個金流商時才有效。
有兩個從外部看得到的跡象,表示事情正是這樣運作:刷卡欄位坐在一個由不同網域提供的 iframe 裡,或者按下「訂閱」之後你整個被送到一個支付網域去。這兩者都不等於做法良好的證明,但它們的缺席 —— 刷卡表單直接送到網站自己的網域 —— 是一個有意義的負面訊號。
從外面實際上能查證到什麼?
比你希望的少,這件事值得直說,而不是暗示一份檢查清單就解決了。
平台的儲存做法、保存期限或內部存取控制,都沒辦法從外面稽核。你能觀察到的是:
- 刷卡表單是從哪裡送出來的。 看網頁原始碼或用開發者工具,確認那些輸入欄位是不是屬於一個第三方框架。
- 有沒有出現加強驗證的步驟。 被導向你自己銀行的驗證畫面,表示這筆交易跑過 3-D Secure,這會移轉詐欺責任,也表示這個商家走的是主流的處理路徑。
- 有沒有指名一個真實的法律主體。 條款與帳務頁面上寫出公司、管轄地與地址,是個薄弱的正面訊號;帳務頁上誰都沒寫,則是個強烈的負面訊號。
- 隱私政策有沒有寫保存期限。 含糊的政策很常見;什麼都沒指明的政策,本身就透露了這些資料被怎麼對待。
- 取消是不是自助的。 要求寄信才能取消的平台,往往整體帳務衛生也不好。
實際上有哪幾類風險?
把它們分開很重要,因為防禦手段不同,而最糟的那個風險並不是最顯眼的那個。
| 風險 | 長什麼樣子 | 什麼能降低它 |
|---|---|---|
| 卡號被竊 | 卡上出現盜刷 | 由金流商代管的表單;訂閱專用的卡號 |
| 商家資料外洩 | 電子郵件、姓名、購買紀錄外流 | 專用的信箱別名;把個人資料填到最少 |
| 帳單名稱曝光 | 共用帳單上冒出一行你沒預期的紀錄 | 訂閱前先弄清楚帳單顯示名稱;用獨立帳戶 |
| 不想要的循環扣款 | 你以為取消了,扣款還在繼續 | 消費上限;把取消的確認留著 |
| 代收業者重複請款 | 出現一筆你不認得的名稱的扣款 | 確認條款裡指名的收款主體是誰 |
| 註冊後的釣魚 | 模仿平台帳務通知的郵件 | 絕不從郵件連結進去重新輸入卡片資料 |
大家錯過的那個相關性:支付衛生最差的網站,通常也是資料衛生最差的那些,因為兩者反映的是同一件事 —— 這個業者是被主流金流商接受了,還是只能繞著它們搭建。
為什麼循環扣款是最常出錯的那一塊?
因為訂閱與卡片是兩個獨立的物件,取消其中一個並不會取消另一個。
存起來的權杖,可以一直被扣款到商家停止扣款為止。如果你是用關閉帳號頁面的方式取消,但訂閱紀錄還活著,扣款就會繼續。如果你反過來把卡片停掉、訂閱卻仍然有效,扣款會失敗,但契約義務可能還在,而有些商家會把未繳的餘額送去催收。
可靠的順序是:在帳號裡取消、把確認畫面或確認信留著,然後才考慮把卡號退役。到下一個計費日再驗證一次,不要用猜的。
外洩被公布之後該做什麼?
卡片曝光與資料曝光需要不同的應對,而通常需要處理的是後者。
卡片方面:聯絡發卡行,要求換一組新卡號。有爭議的扣款一般是可以申訴的,不過期限與確切規則要看你的發卡行、你的卡片組織與你的國家 —— 去問他們,不要自己假設。
資料方面:改掉帳號密碼,以及任何重複使用過同一組密碼的地方;預期會收到指名這個平台的針對性釣魚郵件;並且對之後任何一封「安全通知」信件,都要比平常更懷疑,因為外洩公告之後跟著來的就是模仿它的假信。如果你用的那個電子郵件在別的地方綁著你的真實身分,那條關聯現在就存在於一份你控制不了的資料集裡,而且沒有任何動作能逆轉它 —— 這正是「在你需要它之前就先用一個專用別名」的理由。