3D Secure Nedir? Nasıl Çalışır ve WooCommerce’de Neden Önemli?

Online ödeme alırken en sık karşılaşılan güvenlik adımı 3D Secure‘dür: kart bilgilerini girdikten sonra bankanızın gönderdiği tek kullanımlık şifreyi (OTP) veya mobil onayı istediği o ekran. Peki 3D Secure tam olarak nedir, nasıl çalışır ve WooCommerce mağazanızda neden mutlaka açık olmalıdır? Bu yazıda teknik ayrıntıya boğmadan, e-ticaret işletmecisinin bilmesi gerekenleri anlatıyoruz.

Kısa cevap: 3D Secure (3DS), online kart ödemelerinde kart sahibinin kimliğini bankası üzerinden doğrulayan bir güvenlik protokolüdür. Ödeme sırasında müşteri, bankasının doğrulama ekranında bir SMS şifresi veya mobil uygulama onayıyla işlemi teyit eder. Bu adım, kartı fiziksel olarak elinde bulundurmayan birinin ödeme yapmasını zorlaştırır ve sahtekârlık kaynaklı ters ibraz (chargeback) riskini büyük ölçüde satıcının üzerinden alır.

3D Secure nedir?

3D Secure adındaki “3D”, Three-Domain Secure yani “Üç Alanlı Güvenlik” ifadesinden gelir. Bu üç alan (domain) ödeme sürecine dahil olan üç tarafı temsil eder:

  • Kartı veren banka (issuer): Müşterinin kartını çıkaran banka — kimliği o doğrular.
  • Ödemeyi alan taraf (acquirer): Satıcının anlaştığı banka veya ödeme kuruluşu.
  • Ara altyapı (interoperability): Visa, Mastercard gibi kart şemalarının iki tarafı buluşturan sistemi.

Kart markalarının bu teknolojiye verdiği ticari isimler farklıdır: Visa’da “Verified by Visa”, Mastercard’da “Mastercard Identity Check”, Troy’da ise kendi 3D Secure akışı. Hepsi aynı temel prensibe dayanır: ödemeyi kart sahibinin kendisi mi yapıyor? sorusunu bankaya sordurmak.

3D Secure nasıl çalışır? (adım adım)

  1. Müşteri sepetini onaylar ve ödeme sayfasında kart bilgilerini girer.
  2. Ödeme kuruluşu, işlemi kartı veren bankaya 3D Secure doğrulaması için yönlendirir.
  3. Banka, müşteriye kendi doğrulama ekranını gösterir: SMS ile gelen tek kullanımlık şifre (OTP) ya da bankanın mobil uygulamasından onay.
  4. Müşteri şifreyi girer / onayı verir; banka kimliği doğrular.
  5. Doğrulama sonucu satıcının sistemine imzalı olarak geri gönderilir. Ancak bundan sonra provizyon (para çekme) tamamlanır.
  6. Sipariş “Tamamlandı” durumuna geçer; doğrulama başarısızsa ödeme reddedilir ve para çekilmez.

3D Secure 1.0 ve 2.0 (EMV 3DS) farkı

Eski 3D Secure 1.0 her işlemde şifre isterdi ve bu, mobilde kötü bir deneyim yaratıyordu. Günümüzde yaygın olan 3D Secure 2.0 (EMV 3DS) ise risk bazlı çalışır: banka, işlemin risk skorunu değerlendirir. Düşük riskli işlemlerde müşteriyi hiç rahatsız etmeden (“frictionless” akış) onaylar; yalnızca şüpheli durumlarda ek doğrulama ister. Sonuç: hem daha güvenli hem de sepeti terk oranını düşüren daha akıcı bir ödeme deneyimi.

3D Secure neden önemli?

  • Sahtekârlığa karşı koruma: Çalıntı kart bilgileriyle yapılan işlemleri büyük ölçüde engeller.
  • Ters ibraz (chargeback) sorumluluğu: 3D Secure’lu işlemlerde “ben yapmadım” itirazının maliyeti genellikle satıcıdan bankaya/kart sahibine kayar. 3DS olmadan bu risk sizde kalır.
  • Müşteri güveni: Bankanın tanıdık doğrulama ekranı, müşteriye ödemenin güvende olduğunu hissettirir.
  • Uyumluluk: Türkiye’de kart ödemelerinde 3D Secure fiilen standarttır; birçok banka ve PSP güvenli akışı zorunlu tutar.

WooCommerce’de 3D Secure nasıl çalışır?

Invum POS ile 3D Secure, desteklenen tüm sağlayıcılarda (iyzico, PayTR, Param, banka sanal POS’ları ve aggregatörler) varsayılan olarak çalışır — ayrıca bir şey ayarlamanıza gerek yoktur. Güvenliği sağlayan en kritik nokta şudur: ödeme sonucu banka veya PSP tarafından geri gönderildiğinde eklenti, gelen verinin imzasını (hash) doğrular ve siparişi yalnızca sunucu taraflı provizyon onayıyla tamamlar. Yani tarayıcıdan gelen “ödeme başarılı” bilgisine körü körüne güvenilmez; onay her zaman sunucu-sunucu teyidiyle yapılır. Kart numarası ve CVV asla düz metin olarak saklanmaz veya loglara yazılmaz.

Kurulum tarafında tek gerçek gereksinim geçerli bir SSL/HTTPS sertifikasıdır: 3D Secure yönlendirmeleri ve banka geri dönüşleri güvenli bağlantı olmadan çalışmaz. Sağlayıcıya özel adımlar için hazır rehberlerimize bakabilirsiniz: WooCommerce iyzico kurulumu ve WooCommerce PayTR kurulumu. Hangi sağlayıcıyı seçeceğinize karar veremediyseniz iyzico mu PayTR mi? karşılaştırmamız yardımcı olur.

Sık karşılaşılan 3D Secure sorunları

  • 3D Secure ekranı hiç açılmıyor: Neredeyse her zaman eksik HTTPS’tir. Sitenizin tamamen HTTPS üzerinden çalıştığından emin olun.
  • Sipariş “beklemede” kalıyor: Müşteri doğrulamayı yarıda bıraktığında olur; para çekilmez, müşteriden tekrar denemesini isteyin.
  • OTP gelmiyor: Kartın internetten alışverişe ve 3D Secure’a açık olması, telefon numarasının bankada güncel olması gerekir — bu müşteri/banka tarafındadır.
  • Doğrulama sonrası hata: Genellikle callback (geri dönüş) adresi veya imza doğrulaması sorunudur; sağlayıcı kimlik bilgilerinizi kontrol edin.

Özet

3D Secure, online kart ödemelerinde kart sahibinin kimliğini bankası üzerinden doğrulayan ve sahtekârlık riskini satıcının üzerinden alan bir güvenlik protokolüdür. Modern 3D Secure 2.0, risk bazlı çalışarak hem güvenliği hem de ödeme deneyimini iyileştirir. WooCommerce mağazanızda 3D Secure’u açık tutmak artık bir tercih değil, standarttır. Invum POS ile 3D Secure tüm sağlayıcılarda otomatik, imza doğrulamalı ve sunucu taraflı onayla çalışır — tek yapmanız gereken geçerli bir SSL sertifikası. Toplam 20 ödeme entegrasyonunu güvenli akışlarla tek panelden yönetmek için Invum POS planlarını inceleyebilir, sorularınız için SSS sayfamıza göz atabilirsiniz.