Métodos de Verificación del Titular (CVM)
En el ecosistema Tarjeta Presente, el Método de Verificación del Titular (CVM) es el intercambio de seguridad (handshake) crítico utilizado para confirmar que la persona que presenta la tarjeta es el dueño legítimo. A diferencia de la simple verificación de CVV utilizada en el comercio electrónico, los CVM en el mundo físico utilizan una jerarquía de protocolos de seguridad, desde firmas físicas hasta sofisticados PIN cifrados, para mitigar el riesgo de fraude.
El papel del CVM en la Integración de Hardware
Cuando inicia una transacción a través de la Regional API, el campo cardholder_verification_method informa a la pasarela de Getnet qué proceso de verificación fue realizado por el terminal de hardware. El método de verificación utilizado se determina mediante la intersección de la lista de prioridades interna de la tarjeta y las capacidades del terminal.
La ejecución con éxito de un CVM de alta seguridad es lo que activa el Liability Shift, protegiendo al comercio de reclamaciones de chargeback por fraude.
Métodos de Verificación Soportados
La Regional API admite los siguientes enums de CVM, que deben mapearse correctamente en su objeto card:
online_pin
El método más seguro para la verificación en tiempo real. El cliente introduce su PIN en el teclado seguro (PIN pad) del terminal.
- Requisito Técnico: Requiere la transmisión de un
pin_blockcifrado y unksn(Key Serial Number). - Cifrado: Utiliza el esquema de gestión DUKPT (Derived Unique Key Per Transaction) para garantizar la seguridad de extremo a extremo (E2EE).
offline_pin
El PIN es validado localmente por el chip de la tarjeta sin comunicación con el emisor.
- Requisito Técnico: El terminal gestiona la verificación localmente. En la solicitud de la API, simplemente se define el CVM como
offline_pin. - Caso de Uso: Ideal para entornos con conectividad intermitente donde la tarjeta admite la verificación local.
signature
Un método de verificación legado en el que el cliente proporciona una firma física en un recibo de papel o una firma digital en la pantalla del terminal.
- Requisito Técnico: El comercio es responsable de almacenar la firma para posibles disputas de chargeback.
- Implementación: Se utiliza principalmente cuando la tarjeta no admite un PIN o el terminal carece de PIN pad. En las solicitudes de API, esto suele ser implícito para los modos de entrada
magnetic_stripe.
no_cvm
La verificación se omite por completo.
- Casos de Uso Comunes: Pagos sin contacto (NFC) de bajo valor o entornos de “Pago Rápido” como los tornos de transporte público.
- Nota de Riesgo: Estas transacciones suelen tener límites más bajos y pueden no contar con el mismo nivel de protección contra el fraude que las ventas verificadas por PIN.
Tabla de Mapeo Técnico
Enum CVM (cardholder_verification_method) | Campos de Seguridad Requeridos | Mejor Modo de Entrada |
|---|---|---|
online_pin | pin_block, ksn | chip |
offline_pin | Ninguno (Lado de la pasarela) | chip |
| (Omitido) | signature implícito | magnetic_stripe |
no_cvm | Ninguno | chip_contactless |
Lógica de Selección de CVM (La Jerarquía)
Durante una transacción, el terminal y la tarjeta “negocian” el mejor método de verificación posible basándose en un conjunto de reglas:
- Capacidad de la Tarjeta: El chip contiene una lista de CVM que admite en orden de preferencia (PIN Online, Firma, Sin CVM).
- Capacidad del Terminal: El hardware informa lo que es capaz de hacer (“Tengo un PIN pad y una pantalla”).
- El Resultado: El terminal selecciona el CVM de mayor prioridad que admitan tanto la tarjeta como el hardware.
Profundización Técnica: El resultado de esta negociación se registra en la EMV Tag 9F34 (CVM Results). El terminal utiliza esta etiqueta para completar el enum correcto en la solicitud de la API.
Leer más
- Validación de PIN: Análisis detallado de DUKPT, formatos ISO-0 y construcción de PIN blocks.
- Modos de entrada de tarjeta: Entienda cómo los modos de entrada como
chipymagnetic_stripeinfluyen en la disponibilidad de CVM. - Guía de inicio rápido: Ejecute su primera transacción con
online_pinen Sandbox.