核验清单

  • 收到的到底是银行发来的"请完成验证"短信/App推送(需要你主动点开确认),还是直接的"扣款失败/续费未成功"通知(说明验证挑战已经自动失败),这两种情况处理方式完全不同
  • 如果是需要点击确认的验证请求,有没有认真核对短信里的商户名称、金额是否和自己的AI订阅一致,确认无误后再点确认,而不是看到验证码就习惯性忽略或随手输入
  • 登录发卡行的手机银行App,查一下是否有"受信任商户/免验证名单"这类功能入口,能不能主动把这个AI服务商户加进去,减少后续每次续费都被要求二次验证的概率
  • 如果续费频繁被拒,是否已经查过自己首次订阅时是否完整走完了3D Secure验证流程(而不是被自动豁免跳过),因为跳过首次验证也可能导致后续MIT标记缺失
  • 是否已经联系发卡行客服说明"这是订阅制自动续费、不是陌生盗刷",明确要求对方在系统里为这个商户放宽后续的二次验证要求,而不是每次续费失败后被动重新绑卡

1. 现象:首次扣款要验证码,为什么续费还要再来一次

不少用户第一次订阅海外AI服务时都遇到过这样的流程:填完卡号,银行随即发来一条包含验证码的短信,或者手机银行App弹出一个需要指纹/面容确认的推送,确认完这一步交易才真正扣款成功。这是符合预期的——欧盟支付服务指令第二版(PSD2)要求持卡人的银行对远程电子支付实施SCA(Strong Customer Authentication,强客户认证),3D Secure(3DS)正是承载这套认证流程的技术协议。但让人困惑的是,同样这张卡,下个月自动续费的时候,有些人会发现银行又发来一条验证请求,需要重新点开确认;而另一些人则完全没有感知,续费悄无声息地成功了。这个差异不是随机的,背后是一套明确但容易在实现中出错的技术机制。

2. 正常机制:自动续费本该被归为MIT,豁免二次验证

PSD2配套的监管技术标准(RTS,欧盟委员会授权条例2018/389)把支付交易分为持卡人发起交易(Cardholder-Initiated Transaction, CIT)和商户发起交易(Merchant-Initiated Transaction, MIT)两大类。CIT是持卡人本人在场、亲自触发的每一笔支付,通常需要SCA;MIT则是商户依据持卡人此前给出的一次性授权(mandate),在没有持卡人参与、没有持卡人在场触发的情况下自动发起的后续扣款,欧盟银行业管理局(EBA)明确把水电煤账单、电视和话费套餐、数字服务订阅这类场景列为MIT的典型例子,并确认card-based MIT不落入SCA的适用范围。具体到AI订阅场景:用户完成首次订阅时,如果这笔交易本身走完了3DS验证(拿到了issuer的强认证),并且商户的支付网关正确记录了这是一次"未来扣款已获授权"的凭证——在Visa体系里对应Stored Credential框架和MIT标识符、在其他卡组织体系里对应类似的协议标识——那么后续每月的自动续费理论上就可以作为MIT提交,不需要持卡人再次完成3DS挑战,直接扣款成功。这是官方规则本身设计的正常路径,不是某个平台的"特殊优待"。

3. 为什么会失效:MIT标记没传对,或者发卡行主动升级验证

问题通常出在两个环节。第一个环节是商户这边的支付网关技术实现:MIT要被正确识别为"可豁免SCA",前提是首次交易时商户系统必须准确记录并在后续请求里正确回传对应的凭证标识(比如Visa要求的Stored Credential indicator、后续MIT请求里携带首次交易的transaction ID),如果AI服务商所用的支付服务商(PSP)或收单网关在这一步的对接实现有疏漏——没有正确标注这是一次已获MIT授权的续费请求,而是当成一笔普通的card-on-file续费提交——发卡行收到的请求就不会被识别为"可豁免"的MIT,会按普通远程交易的默认规则去判断是否需要SCA。第二个环节是发卡行自己的风控系统:即便商户正确传递了MIT标记,接不接受、要不要豁免验证,最终解释权仍在发卡行手里——按Visa官方PSD2实施指南的说法,是否使用/信任这个"MIT标记免检"的标志对发卡行而言仍然是可选的,如果发卡行的反欺诈引擎认为这笔续费涉及的商户类型、金额区间或地域组合风险偏高,即使收到了合规的MIT标记,也可能主动要求补一次验证。而续费本身是后台自动触发、没有持卡人此刻在场,一旦发卡行发起了需要持卡人交互确认的3DS挑战(Challenge Flow),这次交易几乎必然因为"无人应答"而失败,跟"用户操作有误"完全无关。

4. 两种信号:收到验证短信 vs 直接续费失败,含义完全不同

用户能观察到的表现主要分两种,背后的机制不一样,该做的事也不一样。第一种是收到银行发来的"请完成验证"短信或App推送,这说明这笔续费请求本身还处在等待持卡人交互确认的阶段——银行给了一次补救机会,只要在有效期内点开确认(前提是核对过商户名称和金额确实是自己订阅的AI服务,不是钓鱼短信),这笔续费大概率能继续走完并扣款成功。第二种是没有收到任何需要操作的验证提示,直接收到"续费失败/扣款未成功"的通知,这说明发卡行发起的3DS挑战在系统层面已经因为没有持卡人交互而直接超时判定失败,这种情况下再去等一条验证短信没有意义,因为这轮交易流程已经结束,需要的是下一步的补救动作(见下一节),而不是继续等验证码。分不清这两种信号,是很多人反复被拒付却摸不着头脑的关键原因。

5. 具体该怎么处理:验证短信要不要点,能不能设信任商户

如果收到的是需要点击确认的验证请求,且核对确认商户名称、扣款金额都和自己的AI订阅一致,通常应该及时点击确认完成验证,这不是钓鱼诈骗的典型模式(诈骗短信往往会要求你跳转到陌生链接输入完整卡号或密码,而正规的3DS验证只需要在银行自己的App或银行原生的短信验证页面操作)。如果已经反复出现"续费被拒后重新绑卡才能续上"的情况,更主动的做法是登录发卡行的手机银行App,查找是否提供"受信任商户""白名单商户""免验证商户"这类功能(不同银行叫法不同,有的银行也会在支持"trusted beneficiaries"名单的框架下提供类似入口),把这个AI服务商户加入其中,减少后续每次续费都被要求二次确认的概率;也可以直接联系发卡行客服,说明这是订阅制的自动续费而不是陌生盗刷,要求客服在其风控系统里为这个商户单独放宽验证要求。如果尝试过这些方法续费仍然反复失败,也可以考虑换一张卡(尤其是不同发卡行的卡,风控策略可能不同)重新完成一次带3DS验证的首次订阅,让新的MIT凭证重新建立。

6. 小结:这不是"哪里操作错了",而是一套豁免机制没接稳

AI订阅首次扣款要求验证码,是PSD2/SCA监管下的正常流程;后续自动续费本该按MIT规则豁免这道验证,这也是官方规则本身设计好的路径。续费又弹出验证请求或者直接续费失败,通常不是用户操作出了问题,而是商户支付网关没有正确传递MIT/Stored Credential标记,或者发卡行的风控系统主动选择不豁免这次续费——由于续费是系统自动发起、没有持卡人在场去应答验证挑战,一旦触发就几乎注定失败。收到验证短信时核对无误后及时确认,长期反复被拒时主动联系发卡行或在银行App里设置信任商户,是目前用户能做的最直接的应对方式。