Actualizado el 5 min de lectura Por Namso Gen
CVV, CVC, CID y CVV2: qué significa realmente el código de seguridad de la tarjeta

CVV, CVC, CID y CVV2: qué significa realmente el código de seguridad de la tarjeta

Pocas cosas en los pagos generan más confusión que el código de tres dígitos que está en el reverso de la tarjeta. ¿Es CVV, CVC, CVV2 o CID? ¿Va al frente en el caso de Amex? ¿Puedes guardarlo? Este artículo aclara la terminología y las reglas que importan para los desarrolladores.

Muchos nombres, una misma idea

El código de seguridad impreso es un número corto que no está codificado en la banda magnética ni en el chip EMV. Como el skimming en transacciones con presencia de tarjeta no lo captura, pedirlo demuestra que quien paga tiene (o ha visto) la tarjeta física, lo que lo hace valioso para las transacciones sin presencia de tarjeta (CNP).

Término Significa Usado por Longitud Ubicación
CVV2 Valor de verificación de tarjeta 2 Visa 3 dígitos Reverso
CVC2 Código de verificación de tarjeta 2 Mastercard 3 dígitos Reverso
CID Número de identificación de tarjeta American Express 4 dígitos Frente
CID Identificación de tarjeta Discover 3 dígitos Reverso
CAV2 Valor de autenticación de tarjeta 2 JCB 3 dígitos Reverso
CVV1 / CVC1 Valor / código de verificación de tarjeta Visa / Mastercard — Codificado en la banda magnética, no impreso

CVV1 y CVV2 (o CVC1 y CVC2) son valores distintos. CVV1/CVC1 está codificado en la banda magnética y se verifica en las transacciones con presencia de tarjeta; CVV2/CVC2 se calcula por separado y se imprime en la tarjeta para los pagos sin presencia de tarjeta. El chip lleva otro valor más (iCVV). Los formularios de pago solo recogen el código impreso, y en el día a día del desarrollo "CVV" se usa como nombre genérico de ese campo en todas las redes de tarjetas.

Las dos cosas que realmente importan en el código:

  1. Amex usa 4 dígitos en el frente: cualquier campo de entrada que obligue a 3 dígitos va a fallar en las pruebas con Amex.
  2. Según PCI DSS, el código es un dato de autenticación sensible (SAD), con reglas más estrictas que el propio número de tarjeta.
Interactivo

¿Dónde está el código de seguridad?

Elige una red para ver dónde se imprime su código y cuántos dígitos tiene, y prueba un campo de entrada.

•••• 4242 4242 4242 4242 Visa
•••
Nombre
CVV2
Dígitos
3
Posición
Reverso

Las reglas de PCI DSS que no puedes ignorar

El CVV se clasifica como datos de autenticación sensibles. Según PCI DSS:

  • Puedes usarlo para procesar una transacción.
  • No puedes conservarlo una vez autorizada la transacción: ni en logs, ni en una base de datos, ni en un evento de analítica, ni en una captura de pantalla de soporte, ni siquiera cifrado (requisito 3.3.1 de PCI DSS v4.0).
  • Si lo guardas brevemente antes de la autorización, debe estar protegido con criptografía robusta (requisito 3.3.2).
  • Nunca puede almacenarse para tarjetas guardadas (card-on-file) ni para pagos recurrentes. Solo los emisores de tarjetas tienen una excepción limitada.

En la práctica, esto significa:

  • Nunca registres en logs payloads de solicitudes que contengan cvv, cvc, cid o security_code.
  • Marca el campo como sensible en tus herramientas de observabilidad y elimínalo en el borde de la red.
  • Cuando los proveedores devuelvan un resultado de verificación, guarda el resultado (por ejemplo, el cvc_check de Stripe: pass, fail, unavailable o unchecked), nunca el valor en sí.
  • Mantén el campo CVV fuera de tu propia API si el navegador puede enviarlo directamente al endpoint de tokenización de la pasarela de pago.
  • Nunca muestres el valor de nuevo al usuario después de enviarlo.

Cómo se comportan las verificaciones de CVV en la práctica

La verificación del CVV es una señal de autorización aparte, no una barrera absoluta. Cada emisor y cada pasarela de pago manejan una discrepancia de forma distinta:

  • Algunos rechazan la transacción directamente.
  • Otros la aprueban y devuelven un código CVC mismatch, dejando que el comercio decida.
  • Otros están configurados para omitir la verificación por completo en ciertas regiones.

Puedes probarlo de forma deliberada: la tarjeta 4000 0000 0000 0127 de Stripe devuelve un rechazo incorrect_cvc cada vez que se envía un CVC, ideal para ejercitar el manejo de errores sin tocar una tarjeta real. Consulta la lista completa de tarjetas de prueba para ver más.

Cómo generar CVV de prueba

Para trabajar en sandbox, Stripe y Braintree aceptan cualquier combinación de 3 dígitos (4 en el caso de Amex); algunas pasarelas de pago exigen valores específicos, como el 737 de Adyen. Nuestro generador de tarjetas puede adjuntar un CVV aleatorio o fijo a cada número generado y mostrar el resultado en un formato separado por barras verticales, fácil de convertir en fixtures:

4242424242424242|12|2030|123

Si necesitas generar números para un rango de emisor específico, el generador avanzado acepta patrones con comodines y el verificador de BIN te dice a qué red de tarjeta pertenece un prefijo.

Resumen

  • CVV2, CVC2, CID y CAV2 son los nombres propios de cada red de tarjeta para el mismo código de seguridad impreso.
  • Amex es la excepción: 4 dígitos, impresos en el frente.
  • Nunca guardes el código después de la autorización: PCI DSS lo trata como dato de autenticación sensible.
  • Trata una discrepancia de CVV como un resultado configurable y prueba tanto el rechazo como el camino de fallo suave.

Artículos relacionados