Herramientas Antifraude
Filtrado antifraude automático en cada pago con tarjeta que recibes en línea - verificación de dirección, código de seguridad, límites de gasto y reglas de velocidad.
- Qué protegen las Herramientas Antifraude
- Las cuatro acciones, en palabras simples
- Verificación de dirección (AVS)
- Verificación del código de seguridad (CVV)
- Requerir código postal y CVV
- Límites de gasto
- Reglas de velocidad - frenar el abuso rápido
- Reglas de direcciones IP
- La cola de revisión
- Cómo leer tu reporte de Actividad Antifraude
- Para desarrolladores
Qué protegen las Herramientas Antifraude
Las Herramientas Antifraude vigilan cada pago con tarjeta que pasa por tus herramientas de cobro: la terminal virtual, enlaces de pago, facturas, cobros recurrentes, tus páginas de checkout y todo lo que una integración cobre por la API. No cambian nada de tu actividad en la terminal física; esta protección es específicamente para pagos donde la tarjeta no está presente, que es donde realmente ocurre el fraude.
Tú eliges las reglas; el gateway las aplica automáticamente en cada transacción, a toda hora. Encuéntralas en Herramientas de Cobro → Herramientas Antifraude. La barra de estado arriba siempre te dice dónde estás: Filtro Activado, Filtro Desactivado o Sin Configurar.

Las cuatro acciones, en palabras simples
Cada regla que configuras elige una de cuatro respuestas cuando un pago la activa:
- 1Permitir - el pago procede normalmente. Úsala para resultados que no te preocupan.
- 2Permitir y reportar - el pago procede, pero queda registrado en tu reporte de Actividad Antifraude para que detectes patrones.
- 3Autorizar y retener para revisión - el pago se aprueba pero queda en una cola de revisión en esta página. Lo revisas y lo apruebas o lo reviertes. Si no decides en 5 días, se reembolsa automáticamente al tarjetahabiente - un cargo sospechoso nunca se queda con el dinero en silencio.
- 4Rechazar - el cargo se rechaza y la tarjeta nunca queda cobrada. El cliente ve un rechazo normal.
Verificación de dirección (AVS)
Cuando un cliente paga en línea, las redes de tarjetas comparan la dirección y el código postal que escribió contra lo que su banco tiene registrado, y reportan el resultado. El filtro AVS te deja decidir qué pasa con cada resultado.
Ejemplo: una tienda en línea que envía mercancía normalmente quiere RECHAZAR cuando ni la calle ni el código postal coinciden (código N) - esa combinación es la firma clásica de una tarjeta robada. Una página de donativos quizá solo lo reporte, porque los donantes se equivocan al escribir y no hay nada que enviar.
La tabla de arriba cubre situaciones generales (sin dirección, banco que no soporta la verificación, sistema caído). La de abajo es la matriz de coincidencias - cada fila muestra en verde y rojo exactamente qué coincidió y qué no.

Empieza con Reportar en las filas que no tengas claras. Tras un par de semanas, lee tu reporte de Actividad Antifraude y sube a Rechazar las filas que solo muestren fraude.
Verificación del código de seguridad (CVV)
El CVV es el código de 3 o 4 dígitos impreso en la tarjeta - quien robó un número de una base de datos normalmente no lo tiene. Cuando el código coincide, el pago siempre se permite. Cuando no coincide, no se procesó, o la tarjeta debería tener uno y no se dio, tú decides.
Ejemplo: para no aceptar nada excepto una coincidencia confirmada de CVV, marca cada fila de esta tabla como Rechazar. Es la postura más estricta y muy eficaz para negocios 100% en línea.
Requerir código postal y CVV
Dos interruptores simples: requerir el código postal de facturación y requerir el código de seguridad. Cuando están activos y se ingresa una tarjeta nueva sin ellos, el pago se rechaza antes de llegar a las redes de tarjetas. Las tarjetas ya guardadas no se ven afectadas - una tarjeta almacenada no puede llevar código de seguridad, por regla de las redes.
Límites de gasto
Fija un techo y/o un piso para una sola transacción. Ejemplo: la página de pagos de una cafetería no tiene por qué aceptar un cargo de $2,000 - configura 'Si una transacción supera $500' en Rechazar. El piso atrapa el patrón contrario: defraudadores probando tarjetas robadas con cargos de $1 - configura 'menor a $2' en Rechazar y rebotan.
Reglas de velocidad - frenar el abuso rápido
Las reglas de velocidad vigilan con qué frecuencia, y por cuánto, se usa una misma tarjeta en tus herramientas de cobro. Un cliente legítimo quizá compre dos veces en un día; un defraudador con una tarjeta robada la martillará.
Ejemplo: 'Si el número diario de transacciones intentadas de una tarjeta supera 5 - Rechazar' frena en seco una tarjeta robada a su quinto intento, automáticamente. 'Si el monto semanal aprobado de una tarjeta supera $5,000 - Retener para revisión' deja pasar a los grandes compradores pero los pone frente a ti primero.
Intentado cuenta cada intento incluidos los rechazos (lo mejor para detectar pruebas de tarjetas); aprobado cuenta solo cargos exitosos (lo mejor para topes de gasto). Puedes apilar hasta 8 reglas en ventanas diaria, semanal, mensual y anual.
La regla de mismos-primeros-dígitos vigila muchos intentos de tarjetas que comparten sus primeros 6 dígitos en un día - la firma de un 'ataque BIN', donde un defraudador genera números de tarjeta de un mismo banco y los prueba en masa.

Reglas de direcciones IP
Cada pago en línea llega desde una dirección de internet. Dos patrones valen la pena: una dirección probando muchas tarjetas DIFERENTES en un día (alguien probando una lista robada), y una dirección disparando transacciones sin parar.
Ejemplo: 'Si una IP usa más de 3 tarjetas diferentes en 24 horas - Rechazar' corta las corridas de prueba de tarjetas. Y la lista de bloqueo rechaza direcciones específicas de plano - una por línea; termina una entrada con un punto para bloquear todo un rango.
La cola de revisión
Todo lo que tus reglas retuvieron para revisión aparece arriba en la página: el monto, la tarjeta, qué activó la retención y la fecha en que se reembolsará automáticamente si no actúas. Aprobar libera el pago - se liquida normalmente. Revertir reembolsa al cliente ahora.
El reembolso automático a los 5 días es tu red de seguridad: un cargo sospechoso sin revisar nunca se queda cobrado en silencio.
Cómo leer tu reporte de Actividad Antifraude
El reporte en la parte superior muestra los últimos 50 pagos sobre los que actuaron tus reglas, con totales de 30 días de marcados, retenidos y rechazados. Cada fila dice en lenguaje claro qué lo activó.
Recuerda: este reporte cubre solo tus pagos del gateway. Tus reportes de procesamiento normales (lotes, depósitos, estados de cuenta) viven en sus propias páginas y no se ven afectados por estas reglas.
Para desarrolladores
Todo lo de esta página también está disponible por la API de Merchant360: lee y actualiza tu configuración antifraude en /v1/fraud-settings con tu llave de API. Los filtros aplican automáticamente a los cargos por API - un cargo rechazado por tus reglas devuelve un rechazo con la razón en lenguaje claro.
Llaves de API y herramientas de desarrollador