Getnet DocsGetnet Docs

Métodos de Verificación del Titular (CVM)

En el ecosistema Tarjeta Presente, el Método de Verificación del Titular (CVM) es el intercambio de seguridad (handshake) crítico utilizado para confirmar que la persona que presenta la tarjeta es el dueño legítimo. A diferencia de la simple verificación de CVV utilizada en el comercio electrónico, los CVM en el mundo físico utilizan una jerarquía de protocolos de seguridad, desde firmas físicas hasta sofisticados PIN cifrados, para mitigar el riesgo de fraude.

El papel del CVM en la Integración de Hardware

Cuando inicia una transacción a través de la Regional API, el campo cardholder_verification_method informa a la pasarela de Getnet qué proceso de verificación fue realizado por el terminal de hardware. El método de verificación utilizado se determina mediante la intersección de la lista de prioridades interna de la tarjeta y las capacidades del terminal.

La ejecución con éxito de un CVM de alta seguridad es lo que activa el Liability Shift, protegiendo al comercio de reclamaciones de chargeback por fraude.

Métodos de Verificación Soportados

La Regional API admite los siguientes enums de CVM, que deben mapearse correctamente en su objeto card:

online_pin

El método más seguro para la verificación en tiempo real. El cliente introduce su PIN en el teclado seguro (PIN pad) del terminal.

  • Requisito Técnico: Requiere la transmisión de un pin_block cifrado y un ksn (Key Serial Number).
  • Cifrado: Utiliza el esquema de gestión DUKPT (Derived Unique Key Per Transaction) para garantizar la seguridad de extremo a extremo (E2EE).

offline_pin

El PIN es validado localmente por el chip de la tarjeta sin comunicación con el emisor.

  • Requisito Técnico: El terminal gestiona la verificación localmente. En la solicitud de la API, simplemente se define el CVM como offline_pin.
  • Caso de Uso: Ideal para entornos con conectividad intermitente donde la tarjeta admite la verificación local.

signature

Un método de verificación legado en el que el cliente proporciona una firma física en un recibo de papel o una firma digital en la pantalla del terminal.

  • Requisito Técnico: El comercio es responsable de almacenar la firma para posibles disputas de chargeback.
  • Implementación: Se utiliza principalmente cuando la tarjeta no admite un PIN o el terminal carece de PIN pad. En las solicitudes de API, esto suele ser implícito para los modos de entrada magnetic_stripe.

no_cvm

La verificación se omite por completo.

  • Casos de Uso Comunes: Pagos sin contacto (NFC) de bajo valor o entornos de “Pago Rápido” como los tornos de transporte público.
  • Nota de Riesgo: Estas transacciones suelen tener límites más bajos y pueden no contar con el mismo nivel de protección contra el fraude que las ventas verificadas por PIN.

Tabla de Mapeo Técnico

Enum CVM (cardholder_verification_method)Campos de Seguridad RequeridosMejor Modo de Entrada
online_pinpin_block, ksnchip
offline_pinNinguno (Lado de la pasarela)chip
(Omitido)signature implícitomagnetic_stripe
no_cvmNingunochip_contactless

Lógica de Selección de CVM (La Jerarquía)

Durante una transacción, el terminal y la tarjeta “negocian” el mejor método de verificación posible basándose en un conjunto de reglas:

  1. Capacidad de la Tarjeta: El chip contiene una lista de CVM que admite en orden de preferencia (PIN Online, Firma, Sin CVM).
  2. Capacidad del Terminal: El hardware informa lo que es capaz de hacer (“Tengo un PIN pad y una pantalla”).
  3. El Resultado: El terminal selecciona el CVM de mayor prioridad que admitan tanto la tarjeta como el hardware.

Profundización Técnica: El resultado de esta negociación se registra en la EMV Tag 9F34 (CVM Results). El terminal utiliza esta etiqueta para completar el enum correcto en la solicitud de la API.

Leer más

  • Validación de PIN: Análisis detallado de DUKPT, formatos ISO-0 y construcción de PIN blocks.
  • Modos de entrada de tarjeta: Entienda cómo los modos de entrada como chip y magnetic_stripe influyen en la disponibilidad de CVM.
  • Guía de inicio rápido: Ejecute su primera transacción con online_pin en Sandbox.