# Schützen Sie sich vor Kartentests

Erfahren Sie mehr über diese betrügerische Aktivität und wie Sie sich dagegen schützen können.

Kartentests sind eine Art betrügerischer Aktivität, bei der jemand die Gültigkeit gestohlener Kartendaten zu ermitteln versucht, um sie anschließend für Einkäufe zu verwenden. Betrüger/innen können das tun, indem sie gestohlene Kreditkartendaten kaufen und dann versuchen, mit diesen Karten Einkäufe zu tätigen. So stellen sie fest, welche Karten noch gültig sind. Andere gebräuchliche Begriffe für Kartentests sind „Carding“, „Kontotests“, „Enumeration“ und „Kartenprüfungen“.

Betrügerische Aktivitäten wie Kartentests sind ein unvermeidlicher Teil des Online-Handels. Kartentests haben jedoch Konsequenzen für das gesamte Zahlungsökosystem, sodass Händler, Kartennetzwerke und Stripe gemeinsam dafür verantwortlich sind, diese zu verhindern. Bei Stripe verbessern wir ständig unsere Tools und Systeme, um Betrug zu erkennen und zu reduzieren, aber Sie müssen in Bezug auf Betrug wachsam bleiben.

## So funktionieren Kartentests

Kartentester bestimmen sowohl anhand der Karteneinrichtung als auch anhand von Zahlungen, ob die von ihnen erlangten gestohlenen oder aufgezählten Karteninformationen gültig sind oder nicht. Um eine hohe Anzahl an Kartennummern schnell zu validieren, verwenden Betrüger/innen Scripts, mit denen sie viele Karteninformationen auf einmal testen und 3DS-Antworten oder Antworten von Ausstellern erfassen. Anhand dieser Antworten validieren sie, welche Karteninformationen gültig sind. Nachdem sie gültige Karten ermittelt haben, können sie sie bei Händlern nutzen oder die Informationen im Darknet weiterverkaufen.

- **Karteneinrichtung**: Betrüger/innen nutzen diese Methode am häufigsten, da die Validierung und Autorisierungen einer Karte während der Karteneinrichtung in der Regel nicht auf den Kreditkartenabrechnungen der Karteninhaber/innen angezeigt werden. Das verringert die Wahrscheinlichkeit, dass Karteninhaber/innen die betrügerischen Aktivitäten bemerken und melden.
- **Zahlungen**: Kartentester erstellen Zahlungen in geringer Höhe, die von Karteninhaberinnen und Karteninhabern weniger wahrscheinlich bemerkt und als betrügerisch gemeldet werden.

## Konsequenzen von Kartentests

Kartentests haben viele negative Ergebnisse, von denen sich einige mit der Zeit verschlechtern, wenn die Kartentests fortgesetzt werden:

- **Angefochtene Zahlungen**: Bei vielen Arten von Kartentests handelt es sich um Zahlungen, von denen einige erfolgreich sind. Kundinnen/Kunden bemerken erfolgreiche Zahlungen und melden sie als Betrug. Dies führt zu [frühzeitigen Betrugswarnungen](https://docs.stripe.com/disputes/measuring.md#early-fraud-warnings) oder sogar [betrügerischen Zahlungsanfechtungen](https://docs.stripe.com/disputes.md), die Sie Zeit und Geld kosten.
- **Höhere Ablehnungsquoten**—Kartentests führen in der Regel dazu, dass eine hohe Anzahl an Ablehnungen mit Ihrem Unternehmen in Verbindung gebracht wird. Ein hoher Anteil abgelehnter Zahlungen kann dem Ruf Ihres Unternehmens bei Kartenausstellern und Kartennetzwerken schaden, wodurch alle Ihre Transaktionen riskanter erscheinen. Dies kann zu einer erhöhten Ablehnungsquote legitimer Zahlungen führen, selbst wenn keine Kartentests mehr stattfinden.
- **Zusätzliche Gebühren** – Für Kartentests können zusätzliche Gebühren anfallen, z. B. Autorisierungsgebühren für benutzerdefinierte Preispläne und Anfechtungsgebühren.
- **Belastung der Infrastruktur** – Kartentests führen in der Regel zu zahlreichen Netzwerkanfragen und Vorgängen. Dieser zusätzliche Datenverkehr kann Ihre Infrastruktur überlasten und legitime Aktivitäten unterbrechen.
- **Schädigung des Ecosystem**: Kartentests wirken sich negativ auf das gesamte Finanzsystem aus. Stripe und unsere Finanzpartner möchten Sie deshalb dabei unterstützen, solche Tests zu verhindern. Durch eine große Anzahl von Kartentests, die zu frühen Betrugswarnungen oder Zahlungsanfechtungen führen, könnten es sein, dass Sie in ein [Kartenüberwachungsprogramm](https://docs.stripe.com/disputes/monitoring-programs.md) aufgenommen werden.
- **Qualität der Daten reduzieren, damit Ihr Unternehmen gut funktioniert**: Einnahmen aus Kartentests können wie gut gesinnte, neue Kundinnen/Kunden in Ihren Daten erscheinen. Es ist für Sie daher schwierig, wirklich zu wissen, wie sich Ihr Unternehmen tatsächlich im Laufe der Zeit weiterentwickelt.

## Checkliste für aktive Kartentests

Wenn Ihre Integration von Kartentestern missbraucht wird, empfehlen wir Ihnen, sofort folgende Maßnahmen zu ergreifen:

- [Identifizieren](https://docs.stripe.com/disputes/prevention/card-testing.md#identify-card-testing) Sie die Kartentestaktivität.
- [Rückerstattung](https://docs.stripe.com/refunds.md) betrügerischer Zahlungen, um Anfechtungen zu vermeiden.
- [Verwenden Sie eine von Stripe empfohlene Integration](https://docs.stripe.com/disputes/prevention/card-testing.md#optimize-integration) oder fügen Sie [Gegenmaßnahmen](https://docs.stripe.com/disputes/prevention/card-testing.md#control-implementation) hinzu, um Kartentests abzuwenden.
- Überwachen Sie Ihre Integration, um sicherzustellen, dass Ihre Gegenmaßnahmen wirksam sind.

## Tests zur Identifizierung von Karten

Einen Großteil der Kartentests können Sie anhand eines massiven Anstiegs an fehlgeschlagenen Autorisierungen und Zahlungen ermitteln. Die meisten Angriffe erkennen Sie in Ihrem Stripe-Dashboard klar als solche. Die häufigsten Vorkommnisse, auf die Sie achten sollten, sind:

- **Ein Anstieg fehlgeschlagener oder blockierter Zahlungen.** Sie können die Trends auf der [Dashboard-Startseite](https://dashboard.stripe.com/dashboard), der Listenansicht für [Transaktionen](https://dashboard.stripe.com/payments) und die Blockierungsgründe auf der Seite mit den Zahlungsdetails einsehen.
- **Ein Anstieg der Anfragen mit 402-Fehlern**. Den Volumenanstieg können Sie auf der Seite [Entwickler/innen](https://dashboard.stripe.com/developers) und den 402-Fehler auf der Seite [Fehlgeschlagene Logs](https://dashboard.stripe.com/logs?error_type=card_error) anzeigen. Außerdem können Sie Webhooks und API-Antworten überwachen, insbesondere wenn das [Ergebnis „generic_decline“ lautet](https://docs.stripe.com/declines/codes.md).
- **Ein Anstieg verdächtiger Zahlungen** mit niedrigen Transaktionsbeträgen, oft im Zusammenhang mit unsinnigen Kundennamen und E-Mail-Adressen. Um Zahlungsanfechtungen zu vermeiden, empfehlen wir, diese verdächtigen Transaktionen zu erstatten, wenn sie es durch die bestehenden Schutzmaßnahmen geschafft haben.

## Kartentests verhindern

Kartentester verwenden eine Vielzahl von Techniken, um die Blockierung ihrer betrügerischen Aktivitäten zu erschweren. Daher reichen einfache Firewall-Regeln oder Filter, die auf einer einzigen Heuristik wie IP-Adressen basieren, in der Regel nicht aus, um Kartentests zu verhindern.

Kartentester können Ihren veröffentlichbaren Schlüssel verwenden und damit eine große Anzahl von Zahlungen auf Ihrer Website erneut versuchen. Es gibt zwei Hauptstrategien dafür, wie Sie solche Angriffe abwenden:

- **Verwenden Sie eine von Stripe empfohlene Integration**: Wählen Sie eine von Stripe empfohlene Integration, um unseren erprobten Kartentest-Schutz zu nutzen.
- **Implementierung kontrollieren**: Investieren Sie in eine Reihe von Betrugskontrollen, die Kartentester davon abhalten, anfällige Endpoints anzugreifen.

Zusätzlich zur Implementierung von Strategien zur Risikominimierung sollten Sie stets Ihre Schlüssel sicher aufbewahren und Ihren Geheimschlüssel nicht öffentlich zugänglich machen. Wenn Ihre Anmeldedaten offengelegt oder gestohlen wurden, können Kartentester Zahlungen erstellen und Karten mit Ihrem Geheimschlüssel einrichten.

> Wenn sie kein/e Entwickler/in sind oder ein Plugin oder eine Plattform nutzen, sind zum Verhindern oder Minimieren von Kartentests in der Regel Änderungen auf Code-Ebene erforderlich. Sie müssen diese Dokumentation daher dem/der Entwickler/in oder dem Anbieter vorlegen, der/die den Code geschrieben hat, um Kartentests in Zusammenarbeit mit der jeweiligen Person zu verhindern.

### Von Stripe empfohlene Integration verwenden

Wenn Sie die neueste Version von Stripe Payment Element oder Checkout nutzen, helfen Ihnen zahlreiche automatisierte und manuelle Kontrollen beim Minimieren von Kartentests. So bieten wir beispielsweise Begrenzer, KI-Modelle, Auslöser für CAPTCHA, laufende Überprüfungen und mehr. Wenn wir einen Kartentestangriff auf Sie feststellen, wählen wir Maßnahmen dynamisch aus, um den Angriff so gut wie möglich abzuwehren. Gleichzeitig geben wir legitimen Nutzerinnen und Nutzern jedoch mit minimalen Einschränkungen weiterhin die Möglichkeit, Transaktionen über das Konto zu tätigen. Ihnen werden die betreffenden Zahlungen als `Blocked by Stripe` angezeigt.

*Der Erfolg der Stripe-Kontrollen hängt jedoch von Ihrer Integration und den Risikofaktoren ab, die Sie an uns senden*. Wir verwenden viele Risikofaktoren, um zwischen Kartentests und legitimen Zahlungen zu unterscheiden. Während wir einige dieser Signale automatisch berechnen, sind viele davon auf die Informationen angewiesen, die Ihre Integration bereitstellt. Generell gilt: Je mehr Daten Ihre Integration liefert, desto erfolgreicher ist die Prävention von Kartentests.

Wir empfehlen Ihnen, eine der von Stripe [empfohlenen Integrationen](https://docs.stripe.com/payments/online-payments.md#compare-features-and-availability) zu nutzen, um den automatisierten [CAPTCHA](https://www.hcaptcha.com/)-basierten Schutz in Anspruch zu nehmen. Moderne CAPTCHA-Lösungen berücksichtigen mehrere Risikofaktoren, um die Hürden für risikoreiches Verhalten zu erhöhen. Für legitime Nutzer/innen Ihres Diensts bleiben Sie dabei weitgehend unsichtbar. Wenn Sie unsere CAPTCHA-Integration deaktivieren möchten, wenden Sie sich bitte an den [Stripe-Support](https://support.stripe.com/contact/login).

Die Nutzung einer unserer empfohlenen Zahlungsintegrationen gibt Ihnen die Möglichkeit, das volle Potenzial der Schutzmechanismen von Stripe gegen Kartentests auszuschöpfen. Wenn Sie keine der empfohlenen Integrationen verwenden können, fügen Sie so viele Daten wie möglich ein oder implementieren Sie Ihre eigenen Kontrollmechanismen. Die Kontrollen gegen Kartentests sind zwar unabhängig vom Schutz vor Anfechtungen aufgrund von Betrug durch Radar, sie profitieren jedoch [von denselben Risikofaktoren, die auch Radar nutzt](https://docs.stripe.com/radar/optimize-risk-factors.md).

Wenn Sie folgende Informationen in Ihren Zahlungsvorgang aufnehmen, kann sich das erheblich auf die Leistung der Kartentestmodelle von Stripe auswirken. Mit unseren empfohlenen Integrationen können Sie diese Informationen einfach erfassen, wogegen die Daten bei einer direkten Integration möglicherweise gesondert aufgenommen werden müssen.

- [Erweiterte Betrugserkennung](https://docs.stripe.com/disputes/prevention/advanced-fraud-detection.md) (Höchste Wirkung)
- IP-Adresse
- Kunden-E-Mail
- Kundenname
- Rechnungsadresse

### Kontrollimplementierung

Durch das Hinzufügen von Einschränkungen zu bestimmten Endpoints können Sie Kartentests abwenden und verhindern. Die Einschränkungen, die Sie implementieren, sollten das Testen von Karten unmöglich machen und sich gleichzeitig gar nicht oder in sehr geringem Maße auf Ihren legitimen Datenverkehr auswirken.

Endpoints, auf die Kartentester abzielen, ermöglichen in der Regel Folgendes:

- Karte speichern.
- Eine Zahlung zu tätigen.

Die spezifischen Sicherheitsmaßnahmen, die Sie zu Ihrer Integration hinzufügen, variieren je nach Ihrer Situation und den Anforderungen Ihres Unternehmens. Im Folgenden beschreiben wir einige gängige Ansätze.

### CAPTCHA implementieren

Kartentester verwenden häufig automatisierte Skripte, die CAPTCHA blockieren kann. Die Skripte sind besonders effektiv, wenn Sie keine der empfohlenen Integrationen verwenden, die CAPTCHA unterstützen. Moderne CAPTCHA-Lösungen bieten je nach Bedarf Optionen für sichtbare und unsichtbare CAPTCHAS. Wenn Sie ein CAPTCHA zu Ihrer Integration hinzugefügt haben, aber die Kartentests nicht gestoppt wurden, überprüfen Sie Folgendes:

- Stellen Sie sicher, dass das CAPTCHA bei allen Anfragen, die Kartenvalidierungen oder Zahlungen mit Stripe ermöglichen, eine Validierung erfordert.
- Überprüfen Sie die Captcha-Dokumentation, um sicherzustellen, dass Sie sie serverseitig implementiert haben.
- Wenn Sie ein CAPTCHA-Lösung mit einer Punktzahl verwenden, passen Sie den Schwellenwert für die erfolgreiche Ausführung von Anfragen an.
- Probieren Sie eine andere CAPTCHA-Lösung aus, wechseln Sie z. B. von einer unsichtbaren CAPTCHA-Lösung zu einer sichtbaren oder verwenden Sie eine komplett andere CAPTCHA-Lösung.

### Zugriff auf Ihr Zahlungsformular einschränken

Je einfacher es für betrügerische Akteurinnen und Akteure ist, zu Ihrem Bezahlformular zu gelangen (z. B. über den Bezahlvorgang als Gast), desto einfacher können sie Kartentests durchführen. Sie können Kartentesterinnen und -testern ihre Absichten erschweren, indem Sie verlangen, dass sich diese vor einer Zahlung auf Ihrer Plattform anmelden oder die Sitzung validieren müssen. Einige der [Sicherheitsvorkehrungen zum Schutz vor CSRF-Angriffen (Cross-Site Request Forgery)](https://owasp.org/www-project-cheat-sheets/cheatsheets/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html) sind auch gegen einige Arten von Kartentests, wie CSRF-Token effektiv.

### Ratenbegrenzungen hinzufügen

In einigen Fällen können Sie Kartentests reduzieren, indem Sie Netzwerkratenbegrenzungen hinzufügen (z.&nbsp;B. in Ihrem Webshop-Frontend). Passen Sie diese Ratenbegrenzungen an, um die spezifische Art von Kartentests zu stoppen, mit denen Angriffe auf Ihre Systeme unternommen werden. Wenn Kartentester beispielsweise Ihre Integration verwenden, um Karten zu validieren, indem sie diese neuen Kundinnen/Kunden zuordnen, kann es abschreckend wirken, die Anzahl neuer Kundinnen/Kunden zu begrenzen, die an einem Tag über eine einzige IP-Adresse erstellt werden können.

Zusätzlich zu den Ratenbegrenzungen der Netzwerke können Sie Ratenbegrenzungen zu Ihren Zahlungen und dem Warenkorb hinzufügen, um selbst nach der Anmeldung oder Registrierung [ungewöhnliches Verhalten zu erkennen und zu verhindern](https://docs.stripe.com/disputes/prevention/card-testing.md#prevent-unusual-behavior).

### Ungewöhnliches Verhalten erkennen und verhindern

Verwenden Sie das Dashboard, [Webhooks](https://docs.stripe.com/webhooks.md) oder eine kontinuierliche Überwachung mit [Stripe Sigma oder Data Pipelines](https://stripe.com/guides/improve-fraud-management-with-radar-for-fraud-teams-and-stripe-data), um Anomalien in Ihrem Datenverkehr zu verfolgen. Sie können Kartentests mit typischem legitimem Datenverkehr vergleichen und anschließend Filter erstellen, die ausschließlich die Kartentests einschränken oder verhindern.

Zum Beispiel können Sie Änderungen an Ihrem System vornehmen, die:

- Anzahl der Karten einschränken, die zu einem Konto hinzugefügt werden können
- Begrenzen Sie die Anzahl der Kund/innen, die mit einer einzigen IP-Adresse erstellt werden können
- Anzahl der Käufe einschränken, die mit demselben Produkt getätigt werden können
- Anzahl der Kundinnen/Kunden desselben Typs einschränken, die erstellt werden können
- Anfragen mit bestimmten User Agents oder anderen Parametern herausfiltern

Dazu können Sie [benutzerdefinierte Regeln](https://docs.stripe.com/radar/rules/reference.md#velocity-rules) in Radar verwenden, wenn [Ihr Plan](https://docs.stripe.com/radar/how-radar-works.md#compare-plans) diese Funktion unterstützt.

### Verwenden Sie eine Kombination aus Risikominderungen

Es könnte sinnvoll sein, mehrere Ansätze zu kombinieren, um Kartentests zu reduzieren und so die Auswirkungen auf betrügerische Aktivitäten zu maximieren, ohne den legitimen Datenverkehr zu beeinträchtigen. Sie können beispielsweise CAPTCHAS und Ratenbegrenzungen kombinieren, damit der erste Zahlungsversuch von einer IP-Adresse ohne Einschränkung erfolgt, nachfolgende Anfragen, die in den nächsten Stunden von derselben IP-Adresse gestellt werden, jedoch eine Captcha-Überprüfung erfordern, um erfolgreich zu sein.

### Vorsichtig sein mit Wiederholungsversuchen

Übermäßige Wiederholungsversuche (Dunning) von Zahlungen können wie Kartentests aussehen, wenn sie mit extremen Spitzen und geringer Erfolgsquote einhergehen. Dunning und echte Kartentestangriffe haben unter Umständen ähnliche Auswirkungen auf Ihr Unternehmen. Beispielsweise können sie dazu führen, dass Aussteller ihre Risikobereitschaft senken. Stellen Sie sicher, dass Sie nach einem Kartentestangriff keine Wiederholungsversuche für Karten unternehmen, die für betrügerische Kundinnen und Kunden eingerichtet wurden. Das wäre eine Wiederholung des ursprünglichen Angriffs. Bei [Smart Retries](https://docs.stripe.com/billing/revenue-recovery/smart-retries.md#non-retryable-decline-codes) von Stripe wird das bereits berücksichtigt.

### Schutz an Ihre Risikobereitschaft anpassen

Abgesehen von den implementierten Gegenmaßnahmen können Sie Ihren Schutz mithilfe von Radar weiter optimieren. Radar enthält integrierte Regeln zum Blockieren auf der Grundlage von [Banküberprüfungen](https://docs.stripe.com/radar/rules.md#traditional-bank-checks), wie zum Beispiel *CVC-Prüfungen* (The card verification code (CVC) or card verification value (CVV) is a three- or four-digit number printed directly on a card used to verify the entered card number).

Wenn Sie das Verhalten Ihrer Kundinnen und Kunden verstehen und die Zahlungsgeschwindigkeit im Detail anpassen möchten, können Sie [benutzerdefinierte Regeln](https://docs.stripe.com/radar/rules/reference.md#velocity-rules) in Radar erstellen, wenn [Ihr Plan](https://docs.stripe.com/radar/how-radar-works.md#compare-plans) diese Funktion unterstützt.

Beispiele finden Sie im [Radar&nbsp;101-Leitfaden](https://stripe.com/guides/radar-rules-101#rules-that-help-prevent-card-testing-or-card-cashing).

## See also

- [Erweiterte Betrugserkennung](https://docs.stripe.com/disputes/prevention/advanced-fraud-detection.md)
- [Ihre Radar-Integration optimieren](https://docs.stripe.com/radar/optimize-risk-factors.md)
- [Ihre Schlüssel sicher aufbewahren](https://docs.stripe.com/keys-best-practices.md)
- [Radar&nbsp;101-Leitfaden](https://stripe.com/guides/radar-rules-101)
