这三位决定了交易的安全等级——进而影响费率档位和欺诈责任归属。
| 码 | 含义 |
|---|---|
00 | 未知 |
01 | 手工输入 |
02 | 磁条读取 |
03 | 条码 |
04 | OCR 识别 |
05 | 接触式芯片 |
07 | 非接触芯片 |
10 | 已存凭证 |
80 | 芯片降级为磁条 |
81 | 电子商务 |
90 | 磁条完整读取 |
91 | 非接触磁条 |
95 | 芯片但 CVV 不可靠 |
| 码 | 含义 |
|---|---|
0 | 未指定 |
1 | 具备 PIN 输入能力 |
2 | 不具备 PIN 输入能力 |
8 | 保留 |
9 | 具备能力但本次未用 |
DE22 前两位说明卡号是怎么进入系统的:磁条刷卡、芯片插卡、手工键入、非接触、还是电商无卡。第三位说明终端有没有 PIN 输入能力。
这几位数字直接关系到两件真金白银的事:费率档位(安全等级越高的输入方式,交换费通常越低)和欺诈责任归属(chargeback liability shift)。同样一笔争议交易,芯片交易和手工输入的责任判定可能完全相反。
80(芯片降级为磁条)意味着卡片有芯片但读取失败,退回用磁条完成。这是欺诈的经典手法——伪卡的芯片是坏的,逼迫终端降级。风控系统通常会对降级交易加严规则,很多发卡行直接拒绝境外的降级交易。
95(芯片但 CVV 不可靠)也需要注意:数据来自芯片,但校验值不可信,处理时应当参照磁条交易的风险等级,而不是芯片交易。
80,说明终端读芯片失败降级了,问题在终端或卡片,不在发卡行。
DE22 在 ISO 8583 的 1987 版里是 n-3 —— 两位 PAN 输入方式加一位 PIN 能力,
也就是上面这个解析器预期的形式。1993 版起这个域是 an-12、名字叫 point of
service data code:十二个字符承载十二个独立子域,读卡方式只是其中一个。
两者同时在用。授权报文是 1987 格式,所以授权那一腿看到的是三字符的 DE22; 清算记录是 1993 格式,同一笔交易在那里带的是十二字符版本。 一个看起来格式不对的值,往往是另一个版本被按错的预期读了,而不是数据坏了。
对排查的影响:你不能把授权日志里的 DE22 和清算文件里的 DE22 按位置逐位对比。 读卡方式在短格式里是前两个字符,在长格式里在另一个偏移上。 两种格式的每个取值,以及哪种读卡方式会转移欺诈责任,在 DE22 进入方式码完整对照。