今日/搜索/Corpay
A1 · 官方一手证据完整中文译文支付强相关影响 · 持续观察可信度 · 已确认

Corpay

虚拟卡安全性:PCI DSS和控制措施解析

虚拟卡安全性如何运作:替代卡号、网络令牌化、支出和商户控制,以及PCI DSS v4.0.1对卡片项目的要求。撰写对象为评估虚拟卡的财务团队。

虚拟卡安全性:PCI DSS和控制措施解析
来自官方页面的原始图片
日期核验已核验: 2026年7月28日
采集方式直接抓取 · 7月31日 08:43
标题证据verified · captured_page
正文指纹83582ffb96c84e7604
3326原文词数1张原图24个标题12个链接
阅读模式

中文页按照英文原文结构提供完整中文译文,并保留原始图片、链接与追溯信息。切换到英文可查看采集到的官方原文;中文译文可能需要人工复核,版权仍归官方来源所有。

虚拟卡安全性:PCI DSS和控制措施解析

证据等级:A1 证据类型:官方一手信息 来源:Corpay Corporate Newsroom 官方发布日期:2026-07-28 采集时间:2026-07-31T12:43:43.590Z

Official source image

虚拟卡安全基于一个简单的替代原理。你提供给商家的号码并不是真正的账户号码,而且通常会有金额上限、限定商家、设定到期日期,并在到达支付终端之前由卡网络进行令牌化处理。

这种替代改变了泄露的价值。当商家的系统被攻破,攻击者带走存储的卡数据时,他们得到的凭证可能已经失效、可能仅能在某个商家使用,并且可能有几百美元的上限。

关于虚拟卡安全性的绝大多数已发布文章都是针对担心在不熟悉的网站输入卡号的消费者。控制器所关心的问题则不同。你想知道安全模型是什么,它的边界在哪里,以及在你在供应商基础上标准化支付方式之前,你能验证其中多少。

关键要点

  • 虚拟卡号是针对你的账户发放的替代凭证,而不是账户本身的号码,因此暴露它所造成的风险远低于暴露真实卡或银行账户。

  • 网络令牌化在号码下面添加了第二层替代,用商户和设备特定的令牌替换它,而该令牌在其他地方没有价值。

  • 最重要的控制措施是在发卡时设置的,而不是事后设置的:包括金额上限、商户或类别范围、到期日期,以及在最严格的情况下单次使用设置。

  • PCI DSS v4.0.1 是当前的标准,对于买家来说,实际问题是哪个实体持有认证以及覆盖的范围是多少。

  • 虚拟卡能减少支票和自动清算系统(ACH)结构上无法减少的风险,因为使用卡支付从来不需要你将银行账户和路由号码交给供应商。

  • 没有任何控制措施可以完全消除欺诈。虚拟卡是通过缩小成功攻击的价值来降低风险,而不是防止所有企图。

虚拟卡安全吗?

是的,而且通常比财务团队已经在使用的替代方案更安全,因为虚拟卡设计为一次性使用,这是银行账户或实体卡无法做到的。其安全性来自四个共同作用的特性:号码替换、支出上限、限制号码使用范围的范围以及关闭使用窗口的到期时间。

这些特性在支票上不存在,在共享公司卡上也仅存在弱化版本。这才是真实的比较。虚拟卡并非在绝对意义上安全,任何以绝对安全方式推销虚拟卡的人都是过度宣传。它的安全性体现在特定意义上,即即使凭证被泄露,其影响范围也很小。

信用卡承担了企业和消费者支出的大部分,这也是它们吸引大量攻击的原因之一。根据美联储2025年《联邦储备支付研究》,美国非现金支付在2024年达到2366亿笔交易,价值140.01万亿美元,其中信用卡在非现金交易中按数量计算约占五分之四。如此巨大的交易量总会吸引欺诈。设计上的问题在于,一旦凭证被盗,它的价值究竟是多少。

虚拟卡号与您的真实账户号码有什么不同?

虚拟卡号是一个独立的16位凭证,它在发卡机构的系统中映射到你的基础账户,因此商户永远不会收到真实的账户号码。可以把它看作带有规则的别名。发卡机构知道它属于哪个账户;商户只知道这个别名。

这种映射关系使得可以在不干扰其他事务的情况下停用卡。取消一个被入侵的虚拟卡号时,底层账户、针对它发出的其他卡以及这些卡上的所有定期付款都会继续运行。取消一张实体公司卡则会破坏与其相关的每一项订阅、旅行预订和供应商自动付款,这就是为什么许多团队会推迟执行这一操作的原因。

相同的逻辑支撑了在虚拟银行卡出现之前,财务团队所构建的旧解决方案。例如,分配给一家旅行社的存放账户号码,就是相同理念的原始版本,幽灵卡是什么解释了这种模式在何处仍然有其存在价值及其不足之处。

有人拿到被盗的虚拟卡号码能做什么?

通常比他们预期的要少得多,而且很多情况下根本做不了什么。窃贼能做什么完全取决于卡片的配置方式:

  • 已经消费过的一次性号码在使用时会立即失效。

  • 限定于单一商户的卡在其他地方都无法使用。

  • 即使在最坏情况下,设有4000美元上限的卡也会在达到4000美元时停止使用。

  • 过期的数字只是没有账户支持的一串数字。

剩余的风险是仍然有效、仍然有资金支持,并且范围足够宽松以便有用的数字。这是真正的风险,也是你的发行纪律可以控制的风险。那些因为有人急于处理而设定了慷慨额度且没有进行商户范围限制的卡,才会出现在欺诈报告中。

大规模信用卡欺诈不是假想问题。根据Nilson Report在2026年1月发布的全球信用卡欺诈损失研究,2024年全球信用卡欺诈损失达到334.1亿美元,其中美国占全球损失的41.87%,而其信用卡交易量仅占26.31%。美国所占份额不成比例,主要是因为美国的无卡交易量极大,而虚拟卡正是为这种交易类型设计的。

PCI DSS 如何适用于虚拟卡支付?

PCI DSS 对虚拟卡的适用方式与任何卡支付相同,因为该标准规定了卡持有者数据的存储、处理和传输方式,无论是否存在实体塑料卡。发卡机构、支付平台以及存储您卡信息的任何商家,都属于该标准的适用范围。

当前版本是 PCI DSS v4.0.1,自 2025 年 1 月 1 日起成为该标准唯一受支持的版本,根据 PCI 安全标准委员会的规定,该版本 64 项新要求中的 51 项自 2025 年 3 月 31 日起变为强制执行。2025 年的截止日期使一些之前为可选的措施成为必需,包括更严格的认证以及对脚本和持卡人数据流的更明确的盘点。

这是问题的实务版。在这个市场中,合规声明往往表述的范围不正确,供应商若说“我们符合 PCI”,在你不知道哪一个法律实体持有此认证以及该认证涵盖什么之前,几乎不能告诉你任何实质性信息。请要求提供合规认证书,检查实体名称和评估日期,并确认范围与您实际购买的服务相符。Comdata,一家 Corpay 公司,是 PCI DSS 一级服务提供商,这就是您应期望能够从任何供应商验证的那种具体、以实体为范围的声明。

PCI DSS 对一个卡计划有什么要求?

在高层次上,它要求任何处理持卡人数据的人在数据传输过程中和静止状态下保护数据,限制谁可以访问数据,监控访问情况,并按照计划测试控制措施。该标准将这些要求组织成一组覆盖网络安全、数据保护、漏洞管理、访问控制、监控和书面安全策略的需求组。

对于财务采购人员来说,在与供应商交谈时,三点最为重要:

  • 范围。 哪些系统和实体包含在内,以及你的具体服务是否在此范围内。

  • 评估级别。 处理大量交易的服务提供商需接受最严格的验证,包括由合格评估员每年进行的现场评估,而非自我问卷。

  • 货币。 合规性证明是一份时点性文件。一份三年前的证明只能告诉你一个已经不存在的系统情况。

当你不再自己处理卡片数据时,你的 PCI 范围会缩小。一个平台生成并存储卡号,而你的团队从不将银行卡号录入电子表格的方案,相比 AP 文员通过电子邮件将卡信息发送给供应商的方案,会让你更多的环境脱离合规范围。实现这一点部分取决于流程问题,部分取决于 虚拟卡支付在 B2B 交易中的工作方式

令牌化如何减少暴露内容?

标记化使用一个替代值替换卡号,在发行的特定环境之外毫无用途,因此商户泄露时流出的将是标记而非可用的凭证。该标记绑定到某个商户、某个设备或两者,映射回真实号码的过程仅存在于网络的安全库中。

这里的规模值得关注。Visa 报告称,其第 100 亿个支付标记于 2024 年 6 月发出,截至当年 4 月,其 29% 的交易使用了标记,并估计标记化可以将欺诈减少多达 60%。这种减少并非应用于假设的营销数字,而是反映了当被盗数据无法再被使用时实际发生的情况。

代币化还悄悄地提升了您的卡项目的数据质量,因为基于代币的交易会将更丰富的商户标识符带回报告。这与二级和三级卡数据中涵盖的增强数据字段相交,这些数据字段对于对账和交换处理都很重要。

哪些内置控制可以限制虚拟卡欺诈?

限制欺诈的控制是在卡创建时应用的控制,因为这是唯一可以在任何人滥用之前决定凭证可以做什么的时点。之后应用的所有措施都是检测,而检测意味着资金已经移动。

欺诈行为几乎无处不在,因此你不能因为认为自己太小而不会成为目标就忽视防御。AFP2025年支付欺诈与控制调查报告发现,2024年有79%的组织遭遇过支付欺诈尝试或实际欺诈,其中63%的组织将企业电子邮件攻击列为主要途径。

一次性号码和消费限额有什么帮助?

一次性号码在一次授权后就会过期,因此被盗凭证有价值的时间是以小时计而不是以年计。消费限制则通过限制任何成功滥用能提取的金额来完成互补的工作。

它们一起将一个开放式负债变成有限负债。存储在供应商计费系统中的可重复使用号码会在号码保持激活期间,暴露于该供应商遭受的每一次数据泄露中,这可能会持续数年。而在结算时失效的号码仅会在失效前的狭窄时间窗口内,暴露于数据泄露风险中。

精确金额匹配是这个过程中被低估的部分。当卡片发行为12,340美元,而商家尝试处理13,400美元时,交易会被拒绝。这像识别欺诈一样可靠地捕捉到数字颠倒错误和默默的过度收费,这也是为什么一次性虚拟卡在重复支付讨论中出现的频率与在欺诈讨论中一样高的一个重要原因。

商家和到期控制如何缩小攻击面?

它们缩小了凭证有效的地点范围和时间跨度,这是相同概念的二维版本。商户类别限制允许一张卡在酒店和航空公司授权,而在其他所有地方拒绝。指定商户锁定则将其缩小到单一供应商。

到期日期处理时间维度。为一个在九月结束的项目发放的卡片应该在九月停止使用,而设定真实结束日期的纪律是卡片项目中最容易取得的成就之一。大多数团队在这里过度预留,并将到期日期设置在一年以后,因为这可以省去一次沟通,但这却悄悄重建了他们本打算用虚拟卡解决的长期责任问题。

商户类别代码并不精确,说清楚这一点是值得的。代码由收单机构分配,并不总是能描述一个企业销售的商品或服务,因此合法的购买可能会被拒绝,而且必须有人能够迅速扩大卡的使用范围。将这种响应路径纳入你的流程和控制措施本身一样重要,卡片控制和支出政策涵盖了政策层和平台层是如何协同工作的。

虚拟卡在欺诈风险方面与ACH和支票相比如何?

虚拟卡的结构性风险比前两者都要低,因为使用卡支付从不要求你透露一个长期的金融标识符。ACH(自动清算系统)则需要向商家提供你的账号和路由号码,这些都是永久性的,无法限制使用范围或设定过期时间。支票则需要邮寄一份显示相同号码和签名的文件到一个你无法控制的地址。

当人们按方式比较欺诈率时,这种不对称性往往被忽视。信用卡欺诈在数据中更为明显,部分原因是信用卡网络会检测并报告它,而受到入侵的银行账户通常会在数周后通过对账差异显现出来。美国联邦贸易委员会(FTC)2025年发布的2024年《消费者哨兵网络数据手册》发现,当年信用卡欺诈仍然是最普遍的身份盗用形式,共有超过458,000起报告,报告的总欺诈损失达125亿美元,同比增长了25%。

这些方法在实际操作中的区别在于每种方法迫使你透露多少信息,以及事后剩下什么补救途径:

  • 支票:在文件上透露你的账号、路由号码、签名和地址,而在文件离开后你无法追踪它。

  • ACH:披露账户和路由号码,这些号码长期有效,无法限定范围或日期。

  • 共享实体卡:一个固定号码,有效多年,通常有几个人知道。

  • 虚拟卡:一个替代号码,有消费上限、商户使用范围、到期日,并享有网络拒付权。

为什么支票仍然是最容易成为攻击目标的支付方式?

因为支票披露了攻击者所需的一切信息,并且几乎没有内置验证。账户号码、路由号码、授权签名和付款人地址都在一张纸上流转,经过的送达链条没有人监控。

支票交易量几十年来一直在下降,而支票欺诈并未随之减少,这说明攻击者正集中攻击一个不断缩小的目标。商务电子邮件诈骗正好利用了这一点,因为当付款指示是文件而不是受控交易时,重定向付款最为容易。联邦调查局互联网犯罪投诉中心(FBI Internet Crime Complaint Center)2024年互联网犯罪报告记录显示,2024年有21,442起投诉中报告的商务电子邮件诈骗损失高达27.7亿美元。处理这一问题的团队通常从流程入手,而如何防范公司支付欺诈介绍了与支付工具相关的操作控制措施。

虚拟卡在哪些方面能够降低买家无法在其他地方控制的风险?

在你们的控制系统和供应商之间的空间里,这里是大多数支付欺诈发生的地方。你可以加强自己的系统,培训你的应付账款团队,并要求回电验证,但这些都无法保护你免受供应商邮箱被入侵或账单数据库被泄露的影响。

虚拟卡是少数几种可以限制来自外部区域损害的工具之一。如果供应商的系统泄露了您存储的凭证,该凭证的使用范围会受到限制,甚至可能失效。如果欺诈者冒充该供应商请求付款,针对真实供应商的商户身份发出的卡不会为冒充者的商户账户授权。

这种遏制正是虚拟卡不断出现在应付账款欺诈项目中,而不仅仅是卡片项目的原因。虚拟卡和自动化如何减轻欺诈的机制,与更广泛的应付账款欺诈模式并存,而这些欺诈大多数都针对支付组合中最薄弱的工具,而不是最强的。

Corpay 如何保障虚拟卡支付安全

促使大多数此类评估的情况是具体的。一家供应商的电子邮件被入侵,银行信息被篡改,一笔付款被发出,三周后在对账时发现问题,但资金无法追回。Corpay 的虚拟卡旨在使这种结果更小、更少发生。

卡片可以按单次使用发放,金额与具体发票匹配,限定特定商户或类别,并设置到期日期与工作期限一致。网络令牌化在凭证与商户系统之间起到隔离作用。供应商的银行信息作为管理项目的一部分进行验证,而不是通过电子邮件信任,每张卡都带有自己的交易记录回到您的会计系统,因此差异会在结算时显现,而不是在关闭账目时。作为Mastercard的首要商业B2B发卡方,Corpay以高交易量运行这些项目,从而保持供应商接受度可行,这通常是实际上的限制,而不是安全性方面。

如果你正在评估供应商,有用的请求不是安全概述演示文稿。请请求实体范围的证明,询问哪些控制可以针对每张卡配置,哪些是针对每个项目配置,并询问当周五下午5点合法交易被拒时,运营上会发生什么。

常见问题解答

虚拟卡会被黑吗?

这个号码可以像任何银行卡号码一样被盗,通常是通过商户漏洞或受感染的设备,而不是对卡本身的攻击。不同的是回报。有限作用、范围受限或已使用过的号码给攻击者几乎没有可利用之处,而商户存储的代币化凭证在该商户关系之外无法使用。

虚拟卡比实体卡安全吗?

在大多数方面,是的。实体卡拥有一个静态号码,这个号码可以有效多年,放在某人的钱包里,并且通常在团队中共享。虚拟卡可以按每次购买、每个供应商或每个项目发放,取消其中一张不会影响账户上进行的其他操作。

如果虚拟卡号码被盗会怎样?

你只需取消那个单独的号码,计划中的其他内容不会受到影响。因为凭证是映射到你的账户,而不是账户本身,底层信用额度、其他活跃卡以及其上的任何定期支付都会继续工作。欺诈性收费通过卡网络的退款流程进行处理。

在虚拟卡计划中,谁负责 PCI DSS 合规性?

责任是共享的,分工取决于卡数据的存储位置。你的发卡机构和支付平台负责他们运营的系统,而你的组织则负责员工如何处理卡凭证。向每个提供商索取基于实体的合规性证明,而不是接受一般性声明。

令牌化如何保护虚拟卡?

它用与特定商户或设备相关联的替代值取代卡号,因此即使商户存储的数据被盗也没有价值。令牌和真实卡号之间的映射保存在卡网络的系统中,商户无法接触。

如果虚拟卡被泄露,你能锁定或取消它吗?

是的,而且要立即从发行该卡的平台上进行操作。大多数程序也允许你收紧一张卡而不是直接关闭,通过降低额度、缩小商户范围或提前到期,这在你怀疑有问题但尚未确认时非常有用。

虚拟卡在商务付款中足够安全吗?

对于大多数B2B支出来说,它们是当前最强大且被广泛接受的选项,这也是采用率持续上升的一个重要原因。根据Juniper Research的《2024年虚拟卡市场研究报告2025-29》,虚拟卡交易额预计将从2024年的约3万亿美元增长到2028年的11万亿美元,成为增长最快的B2B支付方式。接受度而非安全性通常是限制因素,这正是像发展虚拟卡计划中描述的此类计划所要解决的问题。

大卫·卢瑟

产品营销项目经理

大卫·卢瑟,工商管理硕士,是一位产品营销项目经理,在商业银行、金融和技术领域拥有多年的经验,他的研究和撰写作品曾出现在金融出版物中。

虚拟卡

风险管理

商业卡