Resumen: software de detección de fraude de pago
- La brecha: Hay una brecha de evidencia en el checkout. Las puntuaciones de riesgo server-side pierden la continuidad de dispositivo client-side que Visa CE 3.0 requiere.
- Los números: El 60-80% de los chargebacks de e-commerce son friendly fraud, no criminales. La evidencia estándar gana 15-20%. La evidencia CE 3.0 gana 40-60%.
- La solución: La huella de dispositivo en el checkout captura el conjunto de señales CE 3.0. El mismo dispositivo en pedidos previos no disputados crea una presunción de legitimidad.
¿Poco tiempo? Consulta las herramientas de evidencia de chargebacks de cside. Cubre todo lo de abajo en un solo despliegue.
La brecha de evidencia en el fraude de pago
Una transacción fraudulenta y una legítima se ven idénticas en la base de datos. El número de tarjeta pasó la validación, la dirección de facturación coincidió, el CVV era correcto y el pedido se envió. La diferencia solo sale a la luz cuando el titular real de la tarjeta presenta una disputa, normalmente entre 30 y 90 días después.
Para entonces la sesión del navegador ya desapareció. La huella del dispositivo, el estado de VPN o proxy y la forma en que se rellenó el formulario de pago solo existieron en el navegador durante esos pocos minutos. Si nada lo registró en su momento, no se puede reconstruir. Los comercios pierden disputas que deberían ganar, no porque la transacción fuera genuina, sino porque no pueden aportar la evidencia de la sesión que la resolvería.
Qué capturar en el momento de la transacción
Cinco señales viven en el navegador durante una sesión de checkout, y ninguna sobrevive en el registro de la transacción. Todas importan tanto para la decisión en tiempo real como para la disputa posterior.
- Huella del dispositivo. Un identificador estable del dispositivo que persiste a través del modo incógnito, el uso de VPN y el borrado de cookies. Te permite correlacionar la transacción con actividad previa del mismo dispositivo. Un dispositivo sin historial para este titular de tarjeta, o uno ya vinculado a disputas pasadas, merece que actúes sobre él.
- Marca de agente de IA. Una parte creciente del card testing y el fraude de pago se ejecuta mediante agentes autónomos en lugar de una persona tecleando números de tarjeta a mano. Si un checkout lo condujo una herramienta automatizada es un hecho relevante en una disputa, y solo es visible en el navegador.
- Estado de VPN y proxy. Los defraudadores enmascaran su ubicación mediante VPN y proxies residenciales. La huella TLS expone una conexión anonimizada durante la sesión; la dirección IP en el registro de la transacción no lo hace.
- Comportamiento de la sesión. Un humano hace una pausa para releer un número de tarjeta, duda antes de confirmar y mueve el cursor con una imprecisión orgánica. Un checkout automatizado por script no. Esa diferencia es medible en el navegador e invisible en el registro del pago.
- Repetición de la sesión. Un registro con marca de tiempo de lo que ocurrió en pantalla es la forma más directamente legible por humanos de la evidencia del momento de la transacción.
Cómo se usa esta evidencia en las disputas
El marco Compelling Evidence 3.0 de Visa acepta datos de huella del dispositivo y evidencia de la sesión en las disputas de contracargos. Eso le da a la evidencia de la capa del navegador capturada en el momento de la transacción una vía definida hacia el proceso formal de disputa.
Una huella del dispositivo que muestre que el dispositivo conocido del titular de la tarjeta estuvo presente en el momento de la transacción disputada puede ser decisiva contra una reclamación de fraude amistoso. La repetición de la sesión que muestra una interacción humana natural respalda el mismo caso. Una marca de VPN o una detección de agente de IA refuerza la posición de un comercio cuando la transacción sí fue fraudulenta. El requisito es el mismo en todos los casos: la evidencia tiene que capturarse durante la sesión y ser exportable en un formato que el proceso de disputa acepte. Una exportación CE 3.0 que agrupa el ID del dispositivo, la repetición de la sesión y la marca de tiempo es el resultado que de verdad mueve una disputa.
Cómo funciona en la práctica la detección en la capa del navegador
Una herramienta de fraude de pago en la capa del navegador se ejecuta como un script conforme con PCI en la página de pago. Se carga con la página, recopila las cinco señales anteriores durante la sesión y las pone a disposición en tiempo real y para exportación posterior. Un paquete de evidencia CE 3.0 con ID del dispositivo, repetición de la sesión y marca de tiempo se puede generar en segundos.
El mismo enfoque cubre el card testing, donde los atacantes ejecutan pequeñas transacciones automatizadas para validar números de tarjeta robados antes de una compra mayor. Esas ejecuciones son herramientas automatizadas, detectables por su comportamiento de sesión incluso cuando cada cargo individual es demasiado pequeño para activar una regla de velocidad.
cside funciona con este modelo. Combina más de 250 señales por sesión en una puntuación de riesgo en tiempo real y devuelve un veredicto que marca las sesiones de agentes de IA y automatizadas, incluyendo herramientas con nombre como OpenAI Operator, Claude for Chrome, Playwright, Puppeteer y Selenium. cside se integra con Chargebacks911, y los comercios que usan ambos pueden extraer un paquete de evidencia CE 3.0 por disputa. Mira cómo cside aborda esto en la página de evidencia de contracargos.
PCI DSS 4.0.1 y el solapamiento de cumplimiento
Las páginas de pago entran en el alcance de PCI DSS 4.0.1. El Requisito 6.4.3 exige un inventario y controles de integridad para cada script cargado en una página de pago, y el Requisito 11.6.1 requiere detección de manipulación para el contenido de la página de pago. Ambos pasaron a ser obligatorios el 2025-03-31.
Un script validado por PCI en la capa del navegador cumple las dos funciones a la vez. Captura señales de fraude y evidencia para disputas mientras también satisface los controles de monitoreo de scripts y detección de manipulación que PCI DSS 4.0.1 impone a las páginas de pago. Los equipos a menudo gestionan la detección de fraude y el cumplimiento de PCI como flujos de trabajo separados con herramientas separadas, y un script validado en la capa del navegador reduce eso a un único despliegue. cside se ejecuta como un script validado por PCI y ayuda a los comercios a cumplir los Requisitos 6.4.3 y 11.6.1 (mira la página de cumplimiento de PCI).
Para dar contexto sobre lo que cuesta la exposición de la página de pago, IBM situó el coste medio global de una filtración de datos en $4.88 millones en 2024, por encima de años anteriores:
| Año | Coste medio global de una filtración de datos |
|---|---|
| 2022 | $4.35M |
| 2023 | $4.45M |
| 2024 | $4.88M |
Fuente: IBM Cost of a Data Breach Report 2024. El skimming de páginas de pago y el fraude en el checkout impulsan una parte significativa de esa exposición para los comercios.
Lo que la detección de fraude de pago no resuelve
La detección en la capa del navegador no puede evitar que una tarjeta robada se use en primer lugar. Una vez que un número de tarjeta está comprometido, alguien puede intentarlo. Lo que hace la capa del navegador es crear la evidencia que decide lo que pasa después.
Para transacciones genuinamente fraudulentas, esa evidencia establece los hechos de la sesión y respalda tanto el bloqueo en tiempo real como una defensa de la disputa posterior a la transacción. Para las reclamaciones de fraude amistoso, donde un titular real de la tarjeta disputa una compra que sí realizó, la misma evidencia muestra que el dispositivo del titular estaba presente y que la sesión fue humana. No reemplaza las reglas de fraude, los controles de velocidad ni la monitorización de la red de tarjetas. Rellena el único hueco que todos ellos dejan abierto: la sesión en sí.








