Ödeme Altyapıları

3D Secure, PCI DSS ve Tokenizasyon: Güvenli Ödeme Altyapısı Nasıl Kurulur?

3D Secure nasıl çalışır, PCI DSS uyumu neyi gerektirir, tokenizasyon ve chargeback yönetimi nedir? Güvenli ödeme altyapısı için teknik kontrol listesi.

3D Secure doğrulama ekranı ve güvenli ödeme akışı

Özetle

  • 3D Secure, kart sahibini banka tarafında doğrular ve dolandırıcılık sorumluluğunu (liability) büyük ölçüde karta/bankaya taşır.
  • PCI DSS, kart verisiyle temas eden herkesi bağlar; ödeme sayfasını sağlayıcının çözümüyle sunarsanız kapsamınız en alt seviyeye iner.
  • Kart numarasını asla kendi veritabanınızda saklamayın — tekrarlayan tahsilat için tokenizasyon kullanın.
  • Chargeback riskini azaltmanın yolu: 3D Secure + net politikalar + teslimat kanıtı + tanınabilir ekstre adı.

Online tahsilat almaya başlamak teknik olarak birkaç günlük iştir; güvenli almaya başlamak ise bir dizi kararı doğru vermeyi gerektirir. Bu rehberde ödeme güvenliğinin üç ayağını — doğrulama, uyum ve veri saklama — pratik biçimde ele alıyoruz.

3D Secure nasıl çalışır?

3D Secure, kart sahibinin ödemeyi gerçekten kendisinin yaptığını bankaya doğrulatan protokoldür. Adı, işleme dahil olan üç alandan (issuer, acquirer ve altyapı) gelir. Güncel sürümü 3D Secure 2, eski statik parola mantığını bırakıp cihaz, konum, alışveriş geçmişi gibi 100’den fazla sinyali değerlendirerek risk temelli çalışır.

Tipik akış

  1. Müşteri kart bilgisini ödeme sayfasına girer.
  2. İşlem, doğrulama sunucusuna yönlendirilir; risk değerlendirmesi yapılır.
  3. Risk düşükse doğrulama arka planda tamamlanır (frictionless flow) — müşteri hiçbir ek adım görmez.
  4. Risk yüksekse bankanın ekranı açılır: SMS kodu, mobil bankacılık onayı veya biyometrik doğrulama istenir.
  5. Doğrulama sonucuyla birlikte işlem provizyona gider ve tamamlanır.

Neden 3D Secure kullanmalısınız?

  • Sorumluluk aktarımı: 3D Secure ile yapılan bir işlemde dolandırıcılık iddiası çıkarsa zarar genellikle üye iş yerinin üzerinde kalmaz.
  • Onay oranı: Bankalar doğrulanmış işlemleri daha yüksek oranda onaylar.
  • Uyum: Kart kuruluşlarının ve düzenleyicilerin beklentisi bu yöndedir; non-secure işlem yalnızca özel izinlerle ve sınırlı senaryolarda mümkündür.
Yaygın yanlış

“3D Secure kapalı olsun, müşteri kolay ödesin” yaklaşımı kısa vadede dönüşümü artırıyor gibi görünür; ilk ciddi ters ibrazda oluşan zarar, kazanılan tüm ek satışı silebilir.

PCI DSS: kim, hangi seviyede sorumlu?

PCI DSS (Payment Card Industry Data Security Standard), kart verisini işleyen, ileten veya saklayan tüm taraflar için kart kuruluşlarının belirlediği güvenlik standardıdır. Yasal bir mevzuat değil, sözleşmesel bir zorunluluktur — ancak uyulmaması sözleşme feshine ve ceza kesintilerine yol açar.

Kapsamı belirleyen tek soru

Kart verisi sizin sisteminize dokunuyor mu?

Ödeme sayfası modeliKart verisi nereden geçer?Uyum yükü
Sağlayıcının sayfasına yönlendirme (redirect)Hiç sizde değilEn düşük (SAQ A)
iframe / hosted alanlarHiç sizde değilEn düşük (SAQ A)
Kendi formunuz, JS ile doğrudan sağlayıcıyaTarayıcıda; sunucunuzda değilOrta (SAQ A-EP)
Kart verisi sunucunuza gelirTamamen sizdeYüksek (SAQ D + denetim)

Küçük ve orta ölçekli işletmeler için doğru karar nettir: kart verisini hiç görmeyin. Sağlayıcının hazır ödeme sayfasını veya iframe çözümünü kullanın; hem uyum maliyetinden hem de olası bir ihlalin sorumluluğundan büyük ölçüde kurtulursunuz.

Kapsam dışı kalsanız bile yapmanız gerekenler

  • Tüm sitede HTTPS ve güncel TLS sürümü
  • Yönetim paneline erişimde çok faktörlü doğrulama
  • Ödeme sayfasında çalışan üçüncü parti script’lerin sıkı kontrolü (CSP ile kısıtlama)
  • Erişim kayıtlarının tutulması ve düzenli gözden geçirilmesi
  • Yazılım ve eklentilerin güncel tutulması
Gözden kaçan risk: ödeme sayfasındaki script’ler

Kart verisi sunucunuza gelmese bile, ödeme adımında çalışan bir analitik veya reklam script’i ele geçirilirse kart bilgisi tarayıcıdan çalınabilir (dijital sıyırma / Magecart). Ödeme sayfasında yalnızca zorunlu script’leri çalıştırın ve Content-Security-Policy ile kaynakları kısıtlayın.

Tokenizasyon: kart saklamadan tekrarlayan tahsilat

Abonelik, üyelik ya da “kartımı kaydet” özelliği sunuyorsanız kart numarasını saklamanız gerekmez — gerekmemelidir. Tokenizasyon, kart bilgisinin sağlayıcının kasasında tutulup size yalnızca anlamsız bir referans (token) verilmesidir.

  • Token yalnızca sizin üye iş yeri hesabınızda geçerlidir; çalınsa bile başka yerde kullanılamaz.
  • Bir sonraki tahsilatta token ile işlem başlatırsınız; kart numarasını hiç görmezsiniz.
  • Veritabanınız sızsa bile kart verisi kaybı yaşanmaz.

Asla saklamayın: kartın tam numarası (PAN), son kullanma tarihi ile birlikte tutulan açık veriler ve özellikle CVV/CVC. CVV’nin işlem sonrasında saklanması, PCI DSS’in en net yasaklarından biridir.

Dolandırıcılık ve chargeback yönetimi

Önleyici kurallar

  • Hız sınırı: Aynı IP veya karttan kısa sürede çok sayıda deneme engellensin (kart deneme saldırıları).
  • Tutar eşiği: Belirli tutarın üstündeki işlemler manuel onaya düşsün.
  • Uyumsuzluk kontrolü: Fatura ülkesi, teslimat adresi ve IP konumu arasındaki tutarsızlıklar puanlansın.
  • Sağlayıcının risk motorunu açın: Çoğu PSP’de ücretsiz gelen bu filtreler kapalı unutulur.

İtiraz geldiğinde elinizde olması gerekenler

  • 3D Secure doğrulama kaydı
  • Sipariş ve işlem logları (tarih, IP, cihaz bilgisi)
  • Teslimat kanıtı: kargo takip numarası ve teslim imzası
  • Müşteriyle yazışma geçmişi
  • Yayımlanmış iade ve teslimat politikalarınızın ekran kaydı
Basit ama etkili

Kart ekstresinde görünen işletme adınızın tanınabilir olmasını sağlayın. Ters ibrazların önemli bir kısmı dolandırıcılık değil, müşterinin ekstredeki adı tanımamasından kaynaklanır.

Yayın öncesi ödeme güvenliği kontrol listesi

  • Ödeme sayfası sağlayıcının hosted/iframe çözümüyle sunuluyor
  • 3D Secure varsayılan olarak açık
  • Site genelinde HTTPS; ödeme adımında karma içerik yok
  • Ödeme sayfasında CSP tanımlı, gereksiz üçüncü parti script yok
  • Kart verisi hiçbir yerde loglanmıyor (hata kayıtları dahil!)
  • Tekrarlayan tahsilatlar token ile yapılıyor, CVV saklanmıyor
  • Webhook/callback bildirimleri imza doğrulamasıyla kontrol ediliyor
  • Aynı bildirimin tekrarı çift tahsilat üretmiyor (idempotans)
  • İade ve kısmi iade akışı test edildi
  • Mesafeli satış sözleşmesi, iade ve teslimat politikaları yayında
  • Mutabakat: PSP raporu ile banka hesabı düzenli karşılaştırılıyor

Sık yapılan beş hata

  1. Ödemenin başarısına tarayıcıdan gelen bilgiyle karar vermek. Kullanıcı tarafındaki her veri değiştirilebilir; tek doğru kaynak sunucudan sunucuya gelen doğrulanmış bildirimdir.
  2. Hata loglarına tam kart bilgisi düşürmek. Geliştirme sırasında eklenen bir log($request) satırı, üretimde ciddi bir ihlale dönüşebilir.
  3. Test ortamını yayına almak. Test anahtarlarıyla canlıya çıkan siteler her yıl karşımıza çıkıyor.
  4. İade sürecini planlamamak. İade nasıl yapılacağını satış başlamadan önce belirleyin; müşteri memnuniyetsizliği chargeback’e dönüşmeden çözülmelidir.
  5. Mutabakatı ihmal etmek. Sağlayıcı raporu ile banka hesabınızı düzenli karşılaştırmazsanız eksik yatan tutarları aylar sonra fark edersiniz.

Sonuç

Güvenli ödeme altyapısının özeti üç cümledir: 3D Secure’u açık tutun, kart verisine hiç dokunmayın, her işlemi kanıtlanabilir biçimde kaydedin. Bu üçünü sağlayan bir işletme, hem dolandırıcılık zararının hem de uyum yükünün büyük bölümünden korunur.

Hangi sağlayıcının size uygun olduğuna karar vermek için ödeme altyapıları karşılaştırmamıza göz atın; e-ticaret sisteminizin kurulumu ve güvenli ödeme entegrasyonu için bize ulaşın.

Sık sorulan sorular

Türkiye’de kartlı ödemelerde 3D Secure’suz (non-secure) işlem yalnızca belirli koşullarda ve sağlayıcı onayıyla mümkündür. Sorumluluğun karta geçmesi (liability shift) nedeniyle 3D Secure kullanılması güçlü şekilde önerilir.

Kart verisi sizin sunucunuzdan geçiyorsa evet. Ödeme sayfasını sağlayıcının iframe/hosted çözümüyle sunarsanız kapsam büyük ölçüde daralır ve SAQ-A gibi en hafif uyum seviyesine düşersiniz.

Kart numarasını, son kullanma tarihini ve özellikle CVV’yi kendi sisteminizde saklamayın. Tekrarlayan ödemeler için sağlayıcının tokenizasyon hizmetini kullanın.

3D Secure kullanın, teslimat kanıtlarını saklayın, açık iade politikası yayımlayın, ekstrede tanınabilir bir firma adı görünmesini sağlayın ve şüpheli işlemler için hız/limit kuralları tanımlayın.

Dijital dönüşüme bugün başlayın

Yazıdaki adımları işletmenizde hayata geçirmek için tek bir görüşme yeterli.