Skip to main content
Blog
Blog

Software de deteção de fraude em transações e pagamentos: a lacuna de provas no checkout

O software de deteção de fraude em pagamentos tem de capturar provas da sessão do browser no checkout, não depois, para vencer disputas de chargeback.

Aug 11, 2026 7 min read
Software de deteção de fraude em transações e pagamentos: a lacuna de provas no checkout
Índice

Resumo: software de detecção de fraude de pagamento

  • A lacuna: Há uma lacuna de evidência no checkout. Pontuações de risco server-side perdem a continuidade de dispositivo client-side que a Visa CE 3.0 exige.
  • Os números: 60-80% dos chargebacks de e-commerce são friendly fraud, não criminal. Evidência padrão ganha 15-20%. Evidência CE 3.0 ganha 40-60%.
  • A solução: Fingerprinting de dispositivo no checkout captura o conjunto de sinais CE 3.0. Mesmo dispositivo em pedidos anteriores não contestados cria presunção de legitimidade.

Sem tempo? Veja as ferramentas de prova de chargeback da cside. Cobre tudo o que se segue numa única implementação.

Payment fraud — the four common attack shapes

A lacuna de provas na fraude em pagamentos

Uma transação fraudulenta e uma legítima parecem idênticas na base de dados. O número do cartão passou na validação, a morada de faturação correspondeu, o CVV estava correto e a encomenda foi enviada. A diferença só surge quando o verdadeiro titular do cartão levanta uma disputa, normalmente 30 a 90 dias mais tarde.

Nessa altura, a sessão do browser já desapareceu. A impressão digital do dispositivo, o estado de VPN ou de proxy e a forma como o formulário de checkout foi preenchido existiram apenas no browser durante esses poucos minutos. Se nada o registou na altura, não pode ser reconstruído. Os comerciantes perdem disputas que deviam vencer, não porque a transação fosse genuína, mas porque não conseguem apresentar as provas da sessão que a resolveriam.

O que captar no momento da transação

Cinco sinais existem no browser durante uma sessão de checkout, e nenhum deles sobrevive no registo da transação. Todos importam tanto para a decisão em tempo real como para a disputa posterior.

  • Impressão digital do dispositivo. Um identificador estável do dispositivo que persiste através do modo de navegação anónima, do uso de VPN e da limpeza de cookies. Permite correlacionar a transação com atividade anterior do mesmo dispositivo. Vale a pena agir sobre um dispositivo sem histórico para este titular de cartão, ou um que já esteja associado a disputas anteriores.
  • Sinalizador de agente de IA. Uma parte crescente do teste de cartões e da fraude em pagamentos é executada por agentes autónomos, em vez de por uma pessoa a digitar números de cartão à mão. Se um checkout foi ou não conduzido por uma ferramenta automática é um facto relevante numa disputa, e só é visível no browser.
  • Estado de VPN e proxy. Os fraudadores mascaram a sua localização através de VPNs e proxies residenciais. O fingerprinting de TLS expõe uma ligação anonimizada durante a sessão; o endereço IP no registo da transação não o faz.
  • Comportamento da sessão. Um humano faz uma pausa para reler um número de cartão, hesita antes de confirmar e move o cursor com uma imprecisão orgânica. Um checkout automatizado por script não o faz. Essa diferença é mensurável no browser e invisível no registo do pagamento.
  • Repetição da sessão. Um registo com marca temporal do que aconteceu no ecrã é a forma mais diretamente legível por humanos de prova do momento da transação.

Como estas provas são usadas em disputas

A framework Compelling Evidence 3.0 da Visa aceita dados de impressão digital do dispositivo e provas da sessão em disputas de chargeback. Isso dá às provas ao nível do browser captadas no momento da transação um caminho definido para o processo formal de disputa.

Uma impressão digital do dispositivo que mostra que o dispositivo conhecido do titular do cartão estava presente no momento da transação contestada pode ser decisiva contra uma alegação de fraude amigável. Uma repetição da sessão que mostra interação humana natural sustenta o mesmo argumento. Um sinalizador de VPN ou uma deteção de agente de IA reforça a posição de um comerciante quando a transação foi realmente fraudulenta. O requisito é o mesmo em todos os casos: as provas têm de ser captadas durante a sessão e ser exportáveis num formato que o processo de disputa aceite. Uma exportação CE 3.0 que reúne o ID do dispositivo, a repetição da sessão e a marca temporal é o resultado que realmente faz avançar uma disputa.

Where cside adds signal to a payment stack

Como funciona a deteção ao nível do browser na prática

Uma ferramenta de fraude em pagamentos ao nível do browser é executada como um script em conformidade com o PCI na página de checkout. Carrega com a página, recolhe os cinco sinais acima durante a sessão e disponibiliza-os em tempo real e para exportação posterior. Um pacote de provas CE 3.0 com ID do dispositivo, repetição da sessão e marca temporal pode ser gerado em segundos.

A mesma abordagem cobre o teste de cartões, em que os atacantes executam pequenas transações automáticas para validar números de cartão roubados antes de uma compra maior. Essas execuções são ferramentas automáticas, detetáveis pelo seu comportamento de sessão mesmo quando cada cobrança individual é demasiado pequena para acionar uma regra de velocidade.

A cside funciona segundo este modelo. Combina mais de 250 sinais por sessão num score de risco em tempo real e devolve um veredicto que sinaliza sessões de agentes de IA e automáticas, incluindo ferramentas nomeadas como OpenAI Operator, Claude for Chrome, Playwright, Puppeteer e Selenium. A cside integra-se com o Chargebacks911, e os comerciantes que usam ambos podem obter um pacote de provas CE 3.0 por disputa. Veja como a cside aborda isto na página de provas de chargeback.

PCI DSS 4.0.1 e a sobreposição de conformidade

As páginas de pagamento estão abrangidas pelo PCI DSS 4.0.1. O Requisito 6.4.3 exige um inventário e controlos de integridade para cada script carregado numa página de pagamento, e o Requisito 11.6.1 exige deteção de adulteração para o conteúdo da página de pagamento. Ambos passaram a ser obrigatórios em 2025-03-31.

Um script ao nível do browser validado para PCI cumpre ambas as tarefas ao mesmo tempo. Capta sinais de fraude e provas de disputa e, ao mesmo tempo, satisfaz os controlos de monitorização de scripts e de deteção de adulteração que o PCI DSS 4.0.1 impõe às páginas de checkout. As equipas gerem muitas vezes a deteção de fraude e a conformidade com o PCI como fluxos de trabalho separados, com ferramentas separadas, e um script ao nível do browser validado reúne isso numa única implementação. A cside é executada como um script validado para PCI e ajuda os comerciantes a cumprir os Requisitos 6.4.3 e 11.6.1 (ver a página de conformidade com o PCI).

Para contextualizar o custo da exposição da página de checkout, a IBM situou o custo médio global de uma violação de dados em 4.88 milhões de dólares em 2024, acima dos anos anteriores:

AnoCusto médio global de uma violação de dados
2022$4.35M
2023$4.45M
2024$4.88M

Fonte: IBM Cost of a Data Breach Report 2024. O skimming de páginas de pagamento e a fraude no checkout representam uma parte significativa dessa exposição para os comerciantes.

O que a deteção de fraude em pagamentos não resolve

A deteção ao nível do browser não consegue impedir, à partida, que um cartão roubado seja usado. Uma vez comprometido um número de cartão, alguém pode tentá-lo. O que a camada do browser faz é criar as provas que decidem o que acontece a seguir.

No caso de transações genuinamente fraudulentas, essas provas estabelecem os factos da sessão e sustentam quer o bloqueio em tempo real quer uma defesa de disputa após a transação. No caso de alegações de fraude amigável, em que um titular de cartão real contesta uma compra que efetivamente fez, as mesmas provas mostram que o dispositivo do titular estava presente e que a sessão era humana. Não substitui as regras de fraude, as verificações de velocidade ou a monitorização das redes de cartões. Preenche a única lacuna que todas elas deixam aberta: a própria sessão.

Payment fraud verdict — full explanation

Leitura adicional

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

O software de deteção de fraude em pagamentos identifica transações fraudulentas no momento do pagamento ou antes dele. As ferramentas ao nível do browser fazem-no executando um script na página de checkout que capta a impressão digital do dispositivo, o comportamento da sessão, o estado de VPN e os sinais de agentes de IA durante a transação. Isto cria um registo de provas em tempo real, usado tanto para sinalizar sessões suspeitas no momento como para apoiar a resolução de disputas de chargeback mais tarde. A diferença face às abordagens antigas é que as ferramentas ao nível do browser captam as provas durante a sessão, não depois de esta terminar.

A maioria das disputas de chargeback falha porque o comerciante não tem provas ao nível da sessão, não porque a sua posição esteja errada. Uma impressão digital do dispositivo que mostra que o dispositivo conhecido do titular do cartão estava presente no momento da transação, combinada com uma repetição da sessão que mostra interação humana natural, dá ao comerciante provas específicas e com registo temporal que contradizem uma alegação de fraude amigável. Sem isso, o comerciante depende apenas do registo da transação, que não distingue uma compra legítima de uma contestada.

O Compelling Evidence 3.0 é uma framework da Visa que define as categorias de provas que os comerciantes podem apresentar em disputas de chargeback. Inclui explicitamente os dados de impressão digital do dispositivo e as provas da sessão como prova aceitável. Para os comerciantes, isso significa que as provas ao nível do browser captadas no momento da transação, incluindo um ID de dispositivo estável, a repetição da sessão e um registo de checkout com marca temporal, têm um lugar definido no processo formal de disputa. Uma exportação no formato CE 3.0 torna estas provas utilizáveis em disputas sem processamento adicional.

Sim. A deteção de VPN faz parte do que as ferramentas ao nível do browser captam. Uma transação encaminhada através de uma VPN ou de um proxy residencial é detetável no momento da sessão através de fingerprinting de TLS, que lê características da ligação que não são visíveis apenas no endereço IP. Se o uso de VPN é ou não um sinal de fraude depende do contexto, uma vez que alguns utilizadores legítimos navegam através de VPNs, mas sinalizar e registar o estado de VPN no momento da transação mantém essa informação disponível para a decisão de risco e para qualquer disputa posterior.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário