網購付款時,除了信用卡號碼和到期日,網站通常還會要求輸入一組3位或4位數字,這就是俗稱的「信用卡安全碼」。你可能見過它被稱為CVV、CVC甚至CID,名稱不同,用途其實相近。
信用卡安全碼主要用於網購、電話付款等沒有實體信用卡在場的交易,協助商戶確認付款者掌握該張信用卡的資料。由於安全碼屬敏感信用卡資料,平日應妥善保管,但在可信的網上付款頁面輸入安全碼,本身就是正常的付款程序。以下整理信用卡安全碼的位置、CVV與CVC的分別,以及安全碼外洩後應如何處理。
信用卡安全碼CVC/CVV是甚麼?
信用卡安全碼通常是一組3位或4位數字,與信用卡號碼分開。Visa一般稱為CVV2(Card Verification Value 2),Mastercard常稱為CVC2(Card Validation Code 2),American Express則使用CID(Card Identification Number)這個名稱。
對一般持卡人而言,毋須特別記住這些技術名稱。當網購付款頁面要求輸入「CVV」、「CVC」、「Security Code」或「Card Security Code」時,通常都是指信用卡上的安全碼。Visa指出,Visa卡背面的CVV2為3位數字,可用於網上或電話交易,協助商戶確認付款者掌握實體信用卡的相關資料。
信用卡安全碼在哪裏?
不同信用卡的安全碼位置略有分別:
| 信用卡 | 常見名稱 | 位數 | 常見位置 |
| Visa | CVV/CVV2 | 3位 | 卡背 |
| Mastercard | CVC/CVC2 | 3位 | 卡背 |
| American Express | CID | 4位 | 卡面 |
Visa卡的安全碼一般是卡背面的3位數字;American Express香港則列明,安全碼是實體卡正面、信用卡號碼上方的4位數字。不過,近年的信用卡設計開始有所不同。部分虛擬信用卡或「無卡號」實體卡,不會把信用卡號碼、到期日和安全碼全部印在卡面。例如Mastercard與Mox在香港推出的無卡號銀行卡,相關資料需要以數碼方式查看。
因此,如果找不到信用卡安全碼,可先查看發卡銀行App或網上銀行。
甚麼時候需要輸入信用卡安全碼?
信用卡安全碼最常見於沒有實體信用卡在場的付款,例如:
- 網上購物
- 網上購買機票或預訂酒店
- 電話付款
- 首次在部分網購平台加入信用卡
- 將信用卡加入部分流動支付服務
商戶要求輸入安全碼並不代表網站有問題。PCI Security Standards Council指出,商戶可以在網上購物或電話付款等交易中要求顧客提供信用卡安全碼,用作交易驗證。真正要留意的是在哪裏輸入安全碼,以及由誰要求你提供資料。
為甚麼有些網站不用輸入CVV都可以付款?
不少人都有類似經驗:第一次在網店付款要輸入CVV,但選擇「儲存信用卡」後,下次結賬只需按一下便可以付款。Netflix、Spotify等定期收費服務亦不會每個月要求重新輸入安全碼。
這並不代表商戶把你的CVV保存下來。
按照PCI DSS支付卡安全標準,商戶在交易獲授權後,不可保存CVV、CVC或CID等信用卡安全碼,即使將資料加密亦不可以。這項限制同樣適用於已儲存信用卡及定期付款。
網站可以保存部分信用卡資料,或透過付款系統以其他安全方式處理之後的付款,因此未必需要每次重新要求CVV。換句話說,下次付款不用輸入安全碼,不等於商戶秘密保存了安全碼。
CVV、OTP及信用卡密碼有甚麼分別?
幾種信用卡保安資料經常同時出現,但用途並不一樣。
- CVV/CVC信用卡安全碼:通常印在信用卡上,或顯示於銀行App內。它主要用於網上及其他非實體卡交易。
- OTP一次性密碼/銀行App確認:部分網購交易會再要求輸入銀行發出的驗證碼,或在銀行App內確認交易。這屬額外的身分驗證。
- PIN信用卡密碼: PIN主要用於ATM提款,以及部分實體信用卡交易,不應與CVV混淆。
因此,即使網店已要求輸入CVV,銀行仍有可能再要求OTP或App確認。兩者是不同的安全程序。以American Express為例,香港的SafeKey網購保安服務會視乎交易情況,要求持卡人透過App或一次性驗證碼進一步確認交易。
別人知道我的CVV,就可以盜用信用卡嗎?
CVV外洩會增加信用卡被盜用的風險,但不代表任何人取得CVV後都一定可以成功付款。
網上交易除了信用卡號碼、到期日及CVV外,銀行亦可能要求額外驗證,並利用風險監察系統攔截異常交易。
問題是同商戶及不同交易的驗證要求並不完全相同。因此,一旦信用卡號碼、到期日和安全碼同時外洩,便不應假設「反正銀行還有OTP,所以沒有問題」。持卡人應將信用卡號碼及卡背3位CVV2保密。
甚麼情況可以輸入CVV?
在正規商戶的付款頁面輸入信用卡安全碼,是正常網購程序。例如你在航空公司官網、酒店訂房網站或大型網店結賬時,付款系統要求輸入CVV,一般毋須過度擔心。
真正需要提高警覺的是一些與付款無關的要求,例如有人透過電話、WhatsApp、SMS或電郵要求你提供完整信用卡資料,尤其要避免在以下情況提供安全碼:
- 陌生人透過WhatsApp或其他即時通訊程式索取CVV
- SMS或電郵內的可疑連結要求重新輸入信用卡資料
- 自稱銀行職員的人要求你讀出整套信用卡資料
- 網址或商戶身分有可疑的付款頁面
- 對方同時要求信用卡號碼、CVV及銀行發出的OTP
CVV本來就是用來付款的資料,所以重點並非「任何時候都不能輸入」,而是只應在自己確認可信的正式付款流程內使用。
信用卡安全碼外洩怎麼辦?
如果曾在可疑網站輸入信用卡資料,或懷疑卡號及CVV已經外洩,不宜等到真的出現大額盜刷才處理。你可先採取以下措施:
- 立即停止在可疑網站繼續操作,不要再輸入OTP或其他銀行資料。
- 查看近期信用卡交易紀錄,留意自己不認識的交易,包括金額很小的交易。
- 如銀行App提供鎖卡或暫停信用卡功能,可先暫停信用卡。
- 儘快聯絡發卡銀行,說明信用卡資料可能外洩,由銀行評估是否需要換卡。
- 發現未經授權交易應立即向銀行申報。
香港金融管理局提醒,持卡人有責任檢查信用卡月結單及申報未經授權交易。根據《銀行營運守則》,一般建議是客戶應在月結單日期起計不遲於60日向發卡銀行申報。60日是申報期限,並非建議等待時間,發現可疑交易後越早聯絡銀行,越容易及時停卡及防止進一步損失。
更多信用卡安全碼常見問題
很多可用於網上付款的Visa或Mastercard扣賬卡同樣設有CVV或CVC,位置一般與信用卡相近。不過,實際設計視乎發卡銀行而定。
補發或換發信用卡後,新卡一般都會有有新的安全碼和到期日。如果信用卡曾因資料外洩而需要補發,收到新卡後亦應更新合法商戶的付款資料。
部分新式實體卡會刻意減少印在卡面的敏感資料。持卡人可能需要登入銀行App才可查看卡號、到期日及安全碼。
按照PCI DSS支付卡安全標準,商戶在交易獲授權後不可保存CVV、CVC或CID等安全碼,即使持卡人同意亦不可以。
在部分情況可以。已儲存信用卡、定期付款或部分其他交易未必需要每次重新輸入CVV。是否需要安全碼,取決於交易方式、商戶及發卡銀行的驗證安排。
不是。CVV通常是信用卡本身的3位或4位安全碼;OTP則是銀行因應某次交易而發出的臨時驗證碼。即使已輸入CVV,部分交易仍可能需要再輸入OTP或在銀行App確認。信用卡安全碼只有幾個數字,看似簡單,背後的作用卻很實際。日常網購時,在可信付款頁面輸入CVV毋須過分擔心;真正重要的是保護整套信用卡資料,並對突然出現的資料索取、可疑連結及不明交易保持警覺。只要發現資料可能外洩,及早停卡及聯絡銀行,通常比事後追查損失更穩妥。
⭐精選:信用卡迎新優惠及簽賬獎賞
購物時想慳到盡,甚至邊買邊賺?精明的你,不妨按個人消費習慣,選用適當的扣賬卡或信用卡,賺取迎新獎賞、現金回贈及其他優惠。立即了解以下信用卡、扣賬卡及消費分期計劃的迎新優惠及獎賞!














