Skip to main content

कार्ड टेस्टिंग हमले आपके स्टोरफ़्रंट को छोड़ देते हैं और सीधे चेकआउट पर जाते हैं।

2026 की शुरुआत में कार्ड टेस्टिंग हमले 175% बढ़े, और बॉट उन पेजों को छूते तक नहीं जिनकी ज़्यादातर मर्चेंट रक्षा करते हैं। वे सीधे चेकआउट URL पर पोस्ट करते हैं, जो अब आपके अपने डोमेन पर बैठा है, इसलिए एज उन्हें आख़िरकार देख सकता है। यहाँ वह है जो मर्चेंट बताते हैं, हर चार्ज डिक्लाइन होने पर भी इसमें पैसा क्यों जाता है, और वह Visa क्लॉज़ जो इसे कंप्लायंस की समस्या बना देता है।

मिट्टी का बना एक चेकआउट टर्मिनल जिसमें एक जैसे कार्डों की क़तार डाली जा रही है, जबकि बग़ल का स्टोरफ़्रंट अछूता खड़ा है
संक्षेप में
  1. बॉट उन पेजों को लोड ही नहीं करते जिनकी आप रक्षा कर रहे हैं। मर्चेंट बताते हैं कि हमला सीधे चेकआउट URL पर आता है और स्टोरफ़्रंट को पूरी तरह छोड़ देता है। यही वजह है कि प्रोडक्ट पेज का कैप्चा, देश ब्लॉक करने वाला ऐप और पूरे हुए ऑर्डर पढ़ने वाला फ़्रॉड स्कोर, तीनों हमले के दौरान साफ़ रिपोर्ट देते रहते हैं।
  2. हर एक चार्ज डिक्लाइन होने पर भी यह आपका पैसा ले जाता है। नाकाम ऑथराइज़ेशन की लहर उन बैंकों के सामने आपकी साख गिरा देती है जो उन्हें मंज़ूरी देते हैं, इसलिए असली ग्राहक हफ़्तों बाद डिक्लाइन होने लगते हैं और आपके पास इसकी कोई व्याख्या नहीं होती। Shopify अपने संरक्षित मर्चेंट के लिए ऑथराइज़ेशन दर में 13% सुधार बताता है, और जो गँवाया जा रहा है उसका आकार भी यही है।
  3. Visa अब एन्युमरेशन की निगरानी अपनी अलग श्रेणी के तौर पर करता है। Visa Acquirer Monitoring Program के तहत एन्युमरेशन की अपनी सीमाएँ हैं, जो निपटाए गए ऑर्डर के बजाय ऑथराइज़ेशन प्रयासों के हिस्से के रूप में मापी जाती हैं। छोटा स्टोर किसी ट्रांज़ैक्शन गिनती तक पहुँचने से बहुत पहले प्रतिशत की सीमा पार कर लेता है, इसलिए कम वॉल्यूम उतना बचाव नहीं है जितना सुनने में लगता है।
  4. चेकआउट अब आपके डोमेन पर रहता है, इसलिए एज उसे आख़िरकार देख सकता है। Shopify चेकआउट आपके अपने प्राइमरी डोमेन पर रिज़ॉल्व होता है, यानी ऑरेंज-क्लाउडेड ज़ोन ठीक उसी पाथ पर रेट लिमिट और चैलेंज लगा सकता है जिसका हमला इस्तेमाल करता है। जब यह सलाह लिखी गई थी कि Cloudflare को चेकआउट से दूर रखिए, तब यह सच नहीं था।

कार्ड टेस्टिंग हमला देख रहे मर्चेंट को हर बार एक ही चीज़ दिखती है। कैटलॉग की सबसे सस्ती चीज़ के ऑर्डर, झुंड में आते हुए, हर एक में अलग नाम, अलग कार्ड और वही एक शिपिंग पता। रोज़ सैकड़ों छोड़े गए चेकआउट, जिन्हें किसी इंसान ने नहीं बनाया। इनमें से लगभग कोई भी सफल नहीं होता, और यही वह हिस्सा है जिसकी वजह से लोग मान लेते हैं कि यह किसी और की समस्या है।

Signifyd ने जनवरी से अप्रैल 2026 के बीच कार्ड टेस्टिंग हमलों को 2025 के उन्हीं महीनों की तुलना में 175% बढ़ा हुआ मापा, और इस बढ़ोतरी का कारण स्वचालित क्रेडेंशियल वैलिडेशन बताया। इसी अवधि में वह उत्तर अमेरिका में फ़्रॉड का दबाव 33% ऊपर और अकाउंट टेकओवर के प्रयास 78% ऊपर रखता है।

Shopify पर इसे रोकना इतना मुश्किल क्यों है, इसका बचाव की गुणवत्ता से कोई लेना-देना नहीं है। सवाल यह है कि बचाव कहाँ बैठा है।

हमलावर असल में कर क्या रहा है

उलझन इरादे को लेकर है। कोई आपके स्टोर से सैकड़ों ऑर्डर चला रहा है और उनमें से लगभग सब छोड़ रहा है, जो तब तक तोड़फोड़ जैसा लगता है जब तक आप यह न समझ लें कि ऑर्डर कभी मक़सद थे ही नहीं।

बहुत से कार्ड नंबर किसी से चुराए ही नहीं गए थे। वे अनुमान से बनाए गए थे। कार्ड नंबर बेतरतीब नहीं होता। पहले छह से आठ अंक Bank Identification Number होते हैं, जो जारीकर्ता बैंक की पहचान बताते हैं, और वे रेंज सार्वजनिक हैं। आख़िरी अंक Luhn फ़ॉर्मूले से निकला चेक डिजिट है, जो कोई भी लगा सकता है। हमलावर किसी ऐसे बैंक का BIN चुनता है जिसे निशाना बनाना फ़ायदेमंद हो, बीच के अंकों में उम्मीदवार भरता है, और आख़िरी अंक इस तरह निकालता है कि हर नंबर संरचना के हिसाब से सही हो। इससे ऐसे नंबरों की अनंत आपूर्ति बनती है जो शक्ल जाँचने वाले किसी भी फ़ॉर्म को असली लगते हैं।

संरचना के हिसाब से सही होना काम आने से बहुत दूर है। उनमें से ज़्यादातर नंबर किसी खाते के हैं ही नहीं, और जो हैं उनमें से ज़्यादातर एक्सपायर, फ़्रीज़ या पहले ही रद्द हो चुके हैं। किसी सेंधमारी में चुराए गए नंबरों का हाल भी यही है, जो किसी के हाथ लगने से पहले महीनों किसी डंप में पड़े रहते हैं।

तो हमलावर के पास उम्मीदवार नंबरों का ढेर है और यह पता नहीं कि कौन सा ज़िंदा है। पता लगाने का ठीक एक ही तरीक़ा है, और वह है किसी बैंक से पूछना। बैंक से सीधे पूछना किसी अपराधी के बस की बात नहीं। मर्चेंट से पूछना बेहद आसान है, क्योंकि दुनिया का हर ईकॉमर्स चेकआउट इसीलिए बना है कि कार्ड को पेमेंट प्रोसेसर तक पहुँचाए और जवाब लौटाए।

वही जवाब उत्पाद है। जो कार्ड दो डॉलर का चार्ज मंज़ूर कर देता है वह चालू एक्सपायरी और सही सिक्योरिटी कोड वाला ज़िंदा कार्ड है, और पुनर्विक्रय बाज़ार में वह बिना आज़माए नंबर से कई गुना क़ीमती है। सामान से कोई मतलब नहीं। हमलावर खरीदारी करने नहीं आया।

आपका स्टोर ही क्यों, कोई और क्यों नहीं

इसमें आपके स्टोर ने कुछ नहीं किया। कार्ड टेस्टिंग उन चेकआउट पर चलती है जहाँ पहुँचना सस्ता हो, और Shopify स्टोर तक पहुँचना सस्ता है क्योंकि Shopify हर जगह एक जैसा है। वही URL पैटर्न प्लेटफ़ॉर्म के हर स्टोर पर काम करते हैं, इसलिए एक स्टोर के लिए लिखी स्क्रिप्ट बिना बदले सब पर चल जाती है।

छोटे चार्ज इसे शांत रखते हैं। हमलावर एक-दो के हिसाब से काम करते हैं, कैटलॉग के सबसे सस्ते प्रोडक्ट पर, क्योंकि छोटी रक़म रिस्क सिस्टम का ध्यान कम खींचती है और कभी-कभार पास हो जाने पर भी लगभग कुछ नहीं लगता। गिफ़्ट कार्ड और शून्य मूल्य वाली चीज़ें इससे भी बेहतर हैं, और मर्चेंट बताते हैं कि सबसे पहले उन्हीं को निशाना बनाया जाता है।

वे आपके स्टोर में घूमे बिना चेकआउट तक कैसे पहुँचते हैं

यही हिस्सा लोगों को चौंकाता है, और इसमें कोई सेंधमारी नहीं है।

Shopify कार्ट परमालिंक का समर्थन करता है, एक प्रलेखित सुविधा जिसे हर मर्चेंट विज्ञापन लिंक और ईमेल कैंपेन के लिए इस्तेमाल करता है। /cart/{variant_id}:{quantity} रूप वाला URL कार्ट बनाता है और विज़िटर को सीधे चेकआउट भेज देता है, जिसमें प्रोडक्ट पेज, कार्ट पेज और बाक़ी सब छूट जाता है। यह इसलिए है ताकि Black Friday का ईमेल किसी को एक टैप में चेकआउट पर पहुँचा सके।

बॉट इसे उसी वजह से इस्तेमाल करता है जिस वजह से मार्केटर करता है। एक रिक्वेस्ट कार्ट बनाती है और चेकआउट पर उतार देती है, और स्टोरफ़्रंट पूरी तरह छूट जाता है। इसमें पेमेंट स्टेप चलाने वाला एक स्वचालित ब्राउज़र जोड़िए, ट्रैफ़िक को रेज़िडेंशियल प्रॉक्सी पतों पर बाँट दीजिए ताकि कोई एक पता अलग न दिखे, और पूरा काम बिना किसी निगरानी के चलता रहता है।

इस क्रम में कुछ भी टूटा या असामान्य नहीं है। हमलावर एक समर्थित सुविधा को ठीक उसी तरह इस्तेमाल कर रहा है जैसे वह बनी थी, बस उस वॉल्यूम और उस मक़सद से जो किसी के मन में नहीं था।

हमला उन पेजों को कभी लोड नहीं करता जिनकी आप रक्षा कर रहे हैं

Shopify के अपने कम्युनिटी फ़ोरम में इन हमलों का ब्योरा देने वाले मर्चेंट बताते हैं कि ट्रैफ़िक सीधे चेकआउट URL पर आता है, वहाँ तक पहुँचने के लिए स्टोरफ़्रंट में घूमे बिना। यही एक ब्योरा बता देता है कि आम उपाय साफ़ रिपोर्ट क्यों देते हैं।

प्रोडक्ट पेज पर लगा कैप्चा उस पेज की रखवाली करता है जिसे बॉट कभी माँगता ही नहीं। देश या पते ब्लॉक करने वाला ऐप उन स्टोरफ़्रंट सेशन को छानता है जिन्हें बॉट कभी खोलता ही नहीं। Shopify का फ़्रॉड विश्लेषण पूरे हुए ऑर्डर को स्कोर करता है, और डिक्लाइन हो जाने वाला कार्ड टेस्टिंग प्रयास कभी ऑर्डर बनता ही नहीं, इसलिए जिस टूल को फ़्रॉड पकड़ना है उसके सामने कुछ आता ही नहीं। उसी थ्रेड का एक मर्चेंट बताता है कि reCAPTCHA को पार कर लिया गया और बॉट फिर भी चेकआउट तक पहुँचते रहे।

बताया गया पैटर्न इतना एक जैसा है कि पहचाना जा सके: हर प्रयास पर एक नया कस्टमर अकाउंट, बदलते ईमेल पते जो अक्सर सेंधमारी से लिए गए असली पते होते हैं, और उन सबके नीचे एक ही दोहराया गया शिपिंग पता। निशाना वह है जो सबसे सस्ता हो। मर्चेंट हाल में जोड़े गए कम दाम वाले प्रोडक्ट का नाम लेते हैं, और जहाँ स्टोर में हों वहाँ गिफ़्ट कार्ड या शून्य मूल्य वाली चीज़ों का।

इसे नज़रअंदाज़ करना वॉल्यूम की वजह से महँगा पड़ता है। एक मर्चेंट रोज़ सैकड़ों धोखाधड़ी वाले छोड़े गए चेकआउट बताता है, दूसरा जून 2025 से लगातार चल रहा हमला, और तीसरे ने चार हफ़्तों में छोड़े गए चेकआउट 18.4% बढ़े हुए मापे।

हर डिक्लाइन हुआ चार्ज भी आपसे कुछ न कुछ लेता है

यही हिस्सा मर्चेंट कम आँकते हैं, और यही वजह है कि शून्य धोखाधड़ी वाले ऑर्डर वाला स्टोर भी किसी हमले से बुरी तरह नुक़सान उठा सकता है।

नाकाम हुई ऑथराइज़ेशन रिक्वेस्ट आपके बारे में एक डेटा पॉइंट है, जो उसे डिक्लाइन करने वाले बैंक को भेजा गया है। ऐसी काफ़ी रिक्वेस्ट, काफ़ी पास-पास, और आपका स्टोर उन संस्थाओं को बुरा जोखिम लगने लगता है जो तय करती हैं कि आपके ग्राहकों को मंज़ूरी मिले या नहीं। Shopify नतीजे का सीधा ब्योरा देता है: नाकाम ट्रांज़ैक्शन बैंकों के सामने मर्चेंट की साख गिरा देते हैं, और जायज़ ग्राहक हमला ख़त्म होने के लंबे समय बाद तक डिक्लाइन होते रहते हैं, साथ में ऑथराइज़ेशन दरों में टिकी हुई गिरावट रहती है।

Shopify बताता है कि उसकी सुरक्षा के दायरे में आने वाले मर्चेंट की जायज़ बिक्री में से 13% ज़्यादा मंज़ूर होती है। इसे किसी सुविधा के बजाय उस छेद के आकार के रूप में पढ़िए, क्योंकि यह वही आँकड़ा है जो दूसरी तरफ़ से देखा गया है।

एक दूसरी लागत है जिसमें कोई फ़ायदा है ही नहीं। धोखाधड़ी वाले छोड़े गए चेकआउट के रिकॉर्ड हटाए नहीं जा सकते, और मर्चेंट बताते हैं कि उन्होंने यह Shopify Flow, एडमिन और API, तीनों से पक्का किया। उन हफ़्तों की हर कन्वर्ज़न दर, कार्ट छोड़ने का आँकड़ा और फ़नल रिपोर्ट हमेशा के लिए ग़लत है।

Visa अब एन्युमरेशन की निगरानी अलग श्रेणी के तौर पर करता है

Visa Acquirer Monitoring Program ने पुराने फ़्रॉड और डिस्प्यूट प्रोग्राम को एक में मिला दिया, जिसकी सीमाएँ 1 जून 2025 से प्रभावी हुईं और सलाहकार अवधि 30 सितंबर 2025 को बंद हुई।

मुख्य पैमाना निपटाए गए ट्रांज़ैक्शन के मुक़ाबले फ़्रॉड और डिस्प्यूट का अनुपात है:

VAMP Ratio = Count of [Fraud (TC40) + Disputes (TC15)] / Count of Settled Transactions (TC05)

अमेरिका, कनाडा, यूरोपीय संघ और एशिया प्रशांत के मर्चेंट के लिए Excessive सीमा 220 बेसिस पॉइंट या उससे ऊपर का VAMP अनुपात थी, साथ में एक महीने में कम से कम 1,500 फ़्रॉड और डिस्प्यूट घटनाएँ। 1 अप्रैल 2026 को वह सीमा घटकर 150 बेसिस पॉइंट हो गई।

इसके नीचे वह क्लॉज़ बैठा है जो ख़ास तौर पर कार्ड टेस्टिंग पर लागू होता है। Visa अक्वायरर से अपेक्षा करता है कि वे मर्चेंट को दो एन्युमरेशन सीमाओं से नीचे रखें:

पैमाना सीमा
Enumeration Ratio: एन्युमरेशन वाले ऑथराइज़ेशन को सभी ऑथराइज़ेशन से भाग दिया गया, मंज़ूर और डिक्लाइन दोनों समेत 2,000 बेसिस पॉइंट, यानी 20%
Enumeration Transaction Count: एक महीने में एन्युमरेशन वाले ट्रांज़ैक्शन, मंज़ूर और डिक्लाइन दोनों समेत 300,000

पहली पंक्ति ध्यान से पढ़िए, क्योंकि भाजक पूरे हुए ऑर्डर नहीं बल्कि ऑथराइज़ेशन प्रयास हैं। मामूली वॉल्यूम वाला स्टोर किसी एक लंबे हमले के दौरान अपने ऑथराइज़ेशन प्रयासों का 20% पार कर सकता है और 300,000 ट्रांज़ैक्शन के आसपास भी नहीं पहुँचता। छोटे स्टोर यहाँ छोटे होने से सुरक्षित नहीं हैं। वे इसी वजह से उजागर हैं।

Visa इन स्तरों से जुड़ी फ़ीस की रक़म प्रकाशित नहीं करता। प्रोग्राम का ब्योरा देने वाले पेमेंट प्रोसेसर बताते हैं कि रियायत अवधि ख़त्म होने के बाद इस पैमाने में गिने गए प्रति ट्रांज़ैक्शन पर जुर्माना लगता है, और कम से कम एक ऐसा शुरुआती चेतावनी स्तर दर्ज करता है जिस पर कोई फ़ीस लगती ही नहीं। जिसे रक़म जाननी है उसे किसी ब्लॉग के आँकड़े पर भरोसा करने के बजाय अपने अक्वायरर से पूछना चाहिए, और इसमें वे आँकड़े भी शामिल हैं जो आत्मविश्वास भरी डॉलर रक़म के साथ घूम रहे हैं।

Shopify क्या करता है, और कहाँ रुक जाता है

Shopify ने जून 2026 में अपने बचावों का ब्योरा प्रकाशित किया, और उसमें दिए आँकड़े गंभीरता से लेने लायक हैं।

उसका मशीन लर्निंग मॉडल हर पेमेंट प्रयास को प्रोसेसर तक पहुँचने से पहले स्कोर करता है, और गेस्ट क्रेडिट कार्ड चेकआउट पर लगभग 90% कार्ड टेस्टिंग हमले रोक देता है। यह असली काम करता असली बचाव है, और अगर आप Shopify Payments पर हैं तो मुफ़्त है।

इस कवर की अपनी सीमाएँ हैं। यह गेस्ट क्रेडिट कार्ड चेकआउट के लिए है, और सिर्फ़ Shopify Payments इस्तेमाल करने वाले मर्चेंट के लिए। लगभग 90% का मतलब यह भी है कि हर दस में से क़रीब एक प्रयास निकल जाता है, जो मर्चेंट के बताए वॉल्यूम पर हर दिन आपकी दरों से टकराने वाले ऑथराइज़ेशन की भारी संख्या बनती है।

Shopify यह भी बताता है कि हमले कैसे बदले हैं, और वह ब्योरा प्रतिशत से ज़्यादा मायने रखता है। आधुनिक हमले हज़ारों मर्चेंट पर एक साथ बिखरे और कम वॉल्यूम वाले होते हैं, और रेज़िडेंशियल प्रॉक्सी से होकर आते हैं ताकि आम ट्रैफ़िक जैसे दिखें। यह ठीक उसी बचाव को हराने के लिए जान-बूझकर बनाई गई डिज़ाइन है जिस तक लोग सबसे पहले पहुँचते हैं।

एज अब चेकआउट देख सकता है, जो हमेशा सच नहीं था

बरसों तक मानक सलाह यही थी कि प्रॉक्सी को चेकआउट से दूर रखिए। आज भी घूम रही मार्गदर्शिकाएँ Shopify मर्चेंट से कहती हैं कि चेकआउट सबडोमेन को बिना प्रॉक्सी छोड़ दीजिए।

वह सलाह पुरानी पड़ चुकी है, और इसे परखने में एक मिनट लगता है। किसी चालू Shopify स्टोर पर चेकआउट URL माँगिए और वह आपके अपने प्राइमरी डोमेन पर रिज़ॉल्व होता है, yourdomain.com/checkouts/cn/<token> के रूप में। वह Shopify के अपने होस्टनेम पर नहीं है। Cloudflare से प्रॉक्सी किया हुआ ज़ोन उन रिक्वेस्ट को देखता है और उन पर कार्रवाई कर सकता है।

इससे आपके लिए उपलब्ध विकल्प बदल जाते हैं। रेट लिमिटिंग, मैनेज्ड चैलेंज और WAF नियम उस पाथ के लिए लिखे जा सकते हैं जिसे हमला असल में इस्तेमाल करता है, न कि उस स्टोरफ़्रंट के लिए जिसे वह छूता तक नहीं।

एक अपवाद बाद में पता चलने के बजाय अभी साफ़ कह देना बेहतर है। Shop Pay और दूसरे तेज़ चेकआउट Shopify के अपने डोमेन पर रीडायरेक्ट करते हैं जो आपके ज़ोन के बाहर है, और आपका कोई नियम उस पाथ तक नहीं पहुँचता।

वे नियम जो हमले से मेल खाते हैं

चेकआउट पाथ के लिए प्रकाशित मार्गदर्शन प्रति IP प्रति मिनट क़रीब 5 से 10 POST रिक्वेस्ट से शुरू होता है, और फिर कुछ मिनटों के लिए ब्लॉक या चैलेंज करता है। यह इतना नीचे है कि एंडपॉइंट पर हथौड़ा चला रहे बॉट को रोक दे और इतना ऊपर कि डिक्लाइन हुआ कार्ड दोबारा आज़मा रहे असली खरीदार को छेड़े नहीं।

सख़्ती हर जगह बढ़ाने के बजाय पाथ के हिसाब से स्तरों में रखिए। चेकआउट और पेमेंट पाथ प्रोडक्ट ब्राउज़िंग से सख़्त बर्ताव के हक़दार हैं, और एज पर नियम बनाने का पूरा फ़ायदा यही है, बजाय किसी ऐसे ऐप के भीतर नियम बनाने के जो दोनों में फ़र्क़ नहीं कर सकता।

ब्लॉक इस्तेमाल करने से पहले चैलेंज इस्तेमाल कीजिए। LexisNexis ने पाया कि 56% अमेरिकी रिटेलर और 54% अमेरिकी ईकॉमर्स मर्चेंट अपने ही एंटी-फ़्रॉड उपायों से जुड़ी ग्राहक छोड़ने की बढ़ी हुई दर बताते हैं, जो असली खरीदारों की चुकाई असली लागत है। मैनेज्ड चैलेंज किसी ग़लत पहचान पर एक सेकंड लेता है। ब्लॉक आपसे बिक्री ले लेता है।

चैलेंज और रेट लिमिट में से एक चुनने के बजाय दोनों साथ रखिए। चैलेंज फ़ॉर्म पर काम करता है। रेट लिमिट उन रिक्वेस्ट को पकड़ती है जो फ़ॉर्म रेंडर ही नहीं करतीं, और यहाँ प्रलेखित बर्ताव यही है।

जो प्रति-IP लिमिट नहीं कर सकती, उसे मान लीजिए। रेज़िडेंशियल प्रॉक्सी पर पतली-पतली बिखरी हुई किसी हमले के सामने प्रति-IP गिनती जवाब नहीं बल्कि फ़र्श है, और इस सलाह का ईमानदार रूप यही कहता है। उसी कम्युनिटी थ्रेड का एक मर्चेंट बताता है कि उसने WAF पर हज़ारों डॉलर ख़र्च किए और सफलता सीमित रही, जो तब होता है जब अच्छा औज़ार ग़लत परत पर ताना जाता है।

कुछ भी ट्यून करने से पहले निशाना हटा दीजिए

यहाँ सबसे सस्ती जीतें नियम हैं ही नहीं, और मर्चेंट बताते हैं कि वे काम करती हैं।

शून्य मूल्य वाले और गिफ़्ट कार्ड प्रोडक्ट अनपब्लिश कर दीजिए जिनकी स्टोर को ज़रूरत नहीं, क्योंकि बॉट सबसे पहले इन्हीं तक पहुँचते हैं। एक मर्चेंट बताता है कि इन्हें अनपब्लिश करने और साथ में तीन पेज वाले चेकआउट पर जाने से ज़्यादातर वॉल्यूम कट गया।

पेमेंट को अपने आप के बजाय मैन्युअल रूप से कैप्चर करने से वह तुरंत मिलने वाला ऑथराइज़ेशन संकेत हट जाता है जिसके लिए हमलावर आया था, जिससे आपका स्टोर परखने के लिए घटिया मशीन बन जाता है और हमलावर कहीं और चला जाता है।

इनमें से किसी के लिए न WAF चाहिए, न ऐप, न अपने अक्वायरर से बातचीत। दोनों निशाने का आकर्षण घटाते हैं, जो ऐसे हमलावर को ट्यूनिंग में हराने से ज़्यादा टिकाऊ जवाब है जो पते उससे तेज़ी से बदल सकता है जितनी तेज़ी से आप उन्हें सूचीबद्ध कर सकते हैं।

यह क्या है और क्या नहीं

यह लेख उन हमले के पैटर्न का ब्योरा देता है जो मर्चेंट ने सार्वजनिक रूप से बताए हैं और उन सीमाओं का जो Visa ने प्रकाशित की हैं। यह क़ानूनी या कंप्लायंस सलाह नहीं है, और आपके खाते से जुड़ी ख़ास फ़ीस, सुधार की शर्तें तथा रिपोर्टिंग की बाध्यताएँ आपके अक्वायरर से आती हैं।

अगर आपका स्टोर अभी हमले में है, तो कामों का क्रम छोटा है। सस्ते निशाने हटा दीजिए, चेकआउट पाथ पर चैलेंज और रेट लिमिट लगाइए, और अपनी ऑथराइज़ेशन दर अपने पेमेंट प्रोवाइडर के सामने रख दीजिए, इससे पहले कि डिक्लाइन का पैटर्न ठीक करने की चीज़ के बजाय सफ़ाई देने की चीज़ बन जाए।

FAQs

कार्ड टेस्टिंग हमला क्या होता है?

कार्ड टेस्टिंग का मतलब है चोरी किए गए कार्ड नंबरों को किसी मर्चेंट के चेकआउट पर चलाकर यह पता लगाना कि उनमें से कौन से अब भी चालू हैं। हमलावर को आपका प्रोडक्ट नहीं चाहिए। उसे ऑथराइज़ेशन का जवाब चाहिए, क्योंकि जो कार्ड दो डॉलर का चार्ज मंज़ूर कर देता है वह कहीं और बड़ी लिमिट पर इस्तेमाल करने लायक कार्ड है। हमले आम तौर पर कैटलॉग की सबसे सस्ती चीज़ को निशाना बनाते हैं, और जहाँ मौजूद हों वहाँ गिफ़्ट कार्ड या शून्य मूल्य वाले प्रोडक्ट को, क्योंकि मक़सद सबसे छोटा ऐसा ट्रांज़ैक्शन है जो जारीकर्ता बैंक से हाँ या ना निकलवा दे।

मेरे Shopify फ़्रॉड फ़िल्टर कार्ड टेस्टिंग क्यों नहीं रोकते?

Shopify का फ़्रॉड विश्लेषण उन ऑर्डर को स्कोर करता है जो पूरे होते हैं, और ज़्यादातर कार्ड टेस्टिंग में ऑर्डर कभी पूरा होता ही नहीं। प्रयास ऑथराइज़ेशन पर नाकाम हो जाता है, जो हमलावर को चाहिए वही जवाब है, और फ़्रॉड टूल के पास स्कोर करने को कुछ बचता ही नहीं। मर्चेंट चेकआउट कैप्चा और देश ब्लॉक करने वाले ऐप के साथ भी यही खाई बताते हैं, क्योंकि ट्रैफ़िक उस स्टोरफ़्रंट से होकर आने के बजाय सीधे चेकआउट URL पर पहुँचता है जिसकी वे टूल रक्षा करते हैं।

क्या Cloudflare Shopify पर कार्ड टेस्टिंग रोक सकता है?

वह उस पाथ पर कार्रवाई कर सकता है जिसका हमला इस्तेमाल करता है, और यह हमेशा सच नहीं था। Shopify चेकआउट अब आपके अपने प्राइमरी डोमेन पर रिज़ॉल्व होता है, इसलिए प्रॉक्सी किया हुआ ज़ोन उन रिक्वेस्ट को देखता है और उन पर रेट लिमिट या चैलेंज लगा सकता है। दो बातें मायने रखती हैं। Shop Pay और दूसरे तेज़ चेकआउट Shopify के अपने डोमेन पर रीडायरेक्ट करते हैं जो आपके ज़ोन के बाहर है, और आधुनिक हमले जान-बूझकर कई पतों में बाँटे जाते हैं, इसलिए अकेली प्रति-IP लिमिट उस धीमे और बिखरे पैटर्न को चूक जाएगी जिसका ज़िक्र खुद Shopify करता है।

अगर कोई ऑर्डर पूरा नहीं होता तो क्या कार्ड टेस्टिंग से मेरे स्टोर को नुक़सान होता है?

हाँ, तीन तरीक़ों से, और तीनों हमले के बाद भी टिके रहते हैं। नाकाम ऑथराइज़ेशन जारीकर्ता बैंकों के साथ आपकी मंज़ूरी दर गिरा देते हैं, इसलिए जायज़ ग्राहक डिक्लाइन होने लगते हैं। ये प्रयास Visa के अक्वायरर प्रोग्राम के तहत एन्युमरेशन निगरानी में गिने जाते हैं, जिसे पूरी हुई बिक्री के बजाय ऑथराइज़ेशन प्रयासों के सापेक्ष मापा जाता है। Shopify पर धोखाधड़ी वाले छोड़े गए चेकआउट के रिकॉर्ड न Flow से, न एडमिन से और न API से हटाए जा सकते हैं, इसलिए उस अवधि की कन्वर्ज़न रिपोर्टिंग हमेशा के लिए बिगड़ जाती है।

किसी Shopify मर्चेंट को सबसे पहले क्या करना चाहिए?

बाक़ी कुछ भी छूने से पहले निशाने की क़ीमत घटाइए। अगर स्टोर को ज़रूरत नहीं है तो शून्य मूल्य वाले और गिफ़्ट कार्ड प्रोडक्ट अनपब्लिश कर दीजिए, क्योंकि बॉट इन्हीं तक पहुँचते हैं। स्टोरफ़्रंट के बजाय चेकआउट पाथ पर एज पर रेट लिमिट और चैलेंज लगाइए, और सख़्त ब्लॉक के बजाय चैलेंज रखिए ताकि कार्ड दोबारा आज़मा रहे असली खरीदार को असुविधा भर हो और उसे लौटाया न जाए। मर्चेंट यह भी बताते हैं कि तीन पेज वाले चेकआउट पर जाने से ज़्यादातर वॉल्यूम कट जाता है, और पेमेंट मैन्युअल रूप से कैप्चर करने से वह तुरंत मिलने वाला ऑथराइज़ेशन संकेत हट जाता है जिसकी हमलावर तलाश में है।