51ff0c8c7f1cc1d130…中文页按照英文原文结构提供完整中文译文,并保留原始图片、链接与追溯信息。切换到英文可查看采集到的官方原文;中文译文可能需要人工复核,版权仍归官方来源所有。
虚拟卡 BIN:虚拟卡号的工作原理
证据等级:A1 证据类型:官方一手信息 来源:Corpay Blog 官方发布日期:2026-07-09 采集时间:2026-07-16T20:30:28.947Z
虚拟卡 BIN 是指银行识别号码(Bank Identification Number),即虚拟卡卡号的前几位数字,用于识别发卡银行、卡片网络和卡片类型。现在标准化为 IIN(发行者识别号码,Issuer Identification Number),它告诉支付系统一笔交易的路由方向以及背后支持机构。
这是简短的答案。更详细的答案对应付账款(AP)团队更有用,因为 BIN 并不是贴在卡上的独立代码。它是卡号本身的前几位,而虚拟卡号是根据发卡银行分配的 BIN 范围按需生成的真实、可在网络路由使用的号码。理解这个号码是如何构建的、其上附加了什么以及如何清算,这能让你回答团队内部关于卡片是否合法、BIN 为什么更改以及一次性号码如何与发票对账的问题。
关键要点
-
BIN(银行识别号码)是任何支付卡号码的前几位数字。它用于识别发行机构、卡网络和产品类型。ISO标准术语现在是IIN(发行者识别号码);这两个术语可以互换使用。
-
Mastercard 和 Visa 自2022年4月起将BIN从六位扩展到八位,因此仍然说“前六位数字”的说明是描述旧标准。
-
虚拟卡号是真实的主账户号码(PAN),包含16位数字、CVV码和有效期,由发行者从BIN范围按需生成,通常通过AP系统的API调用或控制器的点击生成。
-
一次性和预置(多次使用)计划可以来自不同的BIN范围,而加在卡号上的控制措施,包括金额上限、商户锁定和有效期窗口,使被盗的虚拟卡号几乎毫无价值。
-
同一层面的卡号数据不仅可以防止支付欺诈,还可以将支付信息清晰地带回发票,这是BIN从琐事变成对ERP对账有意义的信息的地方。
什么是BIN,它能告诉你什么?
BIN(银行识别号)是支付卡号前导的一组数字,用于识别发卡机构、卡片使用的网络以及产品类型。支付系统在授权时读取它,以将交易路由到正确的发行机构进行批准。
这些数字承担了令人惊讶的大量工作。仅凭BIN,商家的支付处理器就可以判断一张卡是Mastercard而不是Visa,是商业卡而不是消费卡,是信用产品而不是借记产品,以及将会被要求批准或拒绝交易的银行。没有任何账户具体的细节被暴露。BIN描述的是发行机构和产品,而不是持卡人。
有两个事实会让人困惑。首先,BIN 扩展了。Mastercard 和 Visa 自 2022 年 4 月起从六位数 BIN 转为八位数 BIN,采纳了 ISO 八位数标准,根据 Mastercard 2021 年关于 8 位 BIN 扩展和 PCI 标准的指南。许多旧的参考资料仍然描述“前六位”,在之前的方案下这是正确的,但现在已不完整。其次,这个术语本身已经发生了变化,这一点值得单独讨论。
BIN 和 IIN 是一样的吗?
是的——BIN 和 IIN 指的是相同的数字,这两个术语可以互换使用。IIN(发行者识别号)是国际标准使用的术语;BIN(银行识别号)是更老、更口语化的名称,在日常支付对话中沿用下来。
管理标准是ISO/IEC 7812,该标准定义了发卡机构的编号系统。发行者识别号码(Issuer Identification Numbers, IIN)是在该标准的注册计划下进行管理的,美国的注册机构是ANSI,根据ANSI在2024年对其管理注册计划的描述。因此,当供应商的支付运营团队说“BIN”,而你的发卡方文档说“IIN”时,他们指的是同一组前导数字。名称上的差异是历史原因,而非技术原因。
BIN在卡号中的位置是什么?
BIN位于卡号的最前面,其余的数字可以分为另外两个部分。支付卡号,正式称为主账号(Primary Account Number,PAN),根据ISO/IEC 7812-1:2017定义为三个组成部分:
-
IIN / BIN,即前导数字(现在最多可达八位),用于识别发行方、网络和产品类型。
-
个人账户标识符,中间的数字,用于区分同一发行方范围内的不同账户。
-
单个校验位,最后一位数字,通过卢恩算法计算,可以在错误号码进入网络之前捕捉大多数输入错误。
第一个数字本身的作用是作为主要行业标识符(Major Industry Identifier,MII),标记发卡方的广泛类别(对于用于B2B支付的主要卡片网络,这个首位数字位于这些网络分配的范围内)。如果你曾注意到大多数你处理的商业卡的开头都是同一个数字,那就是MII在发挥作用。这三个部分的组合方式是完全相同的,无论卡片是放在钱包里的实体卡,还是只存在一下午的虚拟卡。这一点值得记住,因为它解释了为什么虚拟卡在销售点的行为和其他卡一样。其机制与实体卡与虚拟卡的比较完全一致。
一个虚拟卡号码是如何构成和生成的?
虚拟卡号是真实的、可完全路由的支付卡号,具有与实体卡相同的16位数字、CVV码和有效期,它是从发卡机构的BIN范围按需生成的,而不是印在实体卡上。它不是令牌或占位符。它是一个实时的PAN,通过卡网络的清算方式与任何其他卡完全一样,这使得虚拟卡可以在接受该网络的任何商户使用。
区别在于它的来源以及持续时间。与银行打印卡片后邮寄不同,AP 系统会向发卡方的平台请求一个号码,平台会从发卡方分配的 BIN 范围中生成一个号码,并按照请求指定的任何控制条件生成。在 B2B 场景中,这种请求通常有两种方式之一。要么是当发票达到批准状态时,由 AP 或 ERP 系统自动触发的 API 调用;要么是由控制员在发卡方门户中手动为特定付款生成的卡。无论哪种方式,返回的号码结构与任何卡一样——BIN、账户标识符、Luhn 校验位——并且可以在几秒钟内进行支付。
虚拟卡有自己的 BIN 吗?
虚拟卡不会获得独立的唯一BIN。它使用发卡机构分配的BIN范围,与支持该网络的发卡机构其他卡片共享同一个池。BIN用来识别发卡机构和产品,因此每张发卡机构在某个项目下生成的卡片都会使用描述该项目的BIN。
它更复杂的地方在于,一个发行机构可以运行多个BIN范围,并将不同的项目类型映射到不同的范围。一种一次性使用的项目和一种已存储的项目可能位于不同的BIN范围,这也是同一提供商的两张卡的前几位数字可能不同的一个合理原因。如果你团队的某个人注意到一次性使用卡和定期供应商卡的BIN不同,这通常是项目设计,而不是错误。这是发行机构在号码层面上对卡类型进行的细分,这也可以使下游报告更清晰。
虚拟卡号码是如何用于支付的?
虚拟卡号码从请求到关闭经历一个短暂、明确定义的生命周期。在典型的应付账款工作流程中,它看起来像这样:
-
请求。 一旦发票批准付款,AP 或 ERP 系统会调用发卡方的 API(或控制器点击“生成”)。
-
生成。 发卡方从其 BIN 范围内生成一个 PAN,并加盖请求所带的控制——金额上限、商户或类别锁、有效期窗口。
-
交付。 号码通过供应商门户、汇款电子邮件或直接 API 传递到供应商或 AP 系统。
-
清算。 供应商刷卡,交易发送至发卡方授权,并像任何卡支付一样结算。
-
关闭。 一次性号码在清算后失效;存储号码在其控制范围内保持有效,直到过期或停用。
整个流程在发卡方只需几秒钟,在商户方看起来就像普通的刷卡,没有特别的支付通道,也不需要商户进行单独的注册步骤来处理支付。这个流程如何与其他应付账款流程相连接,在 B2B 虚拟卡支付如何工作 中有更详细的说明。在你确定一个项目之前,生成几张测试卡并观察 BIN 和控制数据在你的报告中实际落在哪里,这十分钟的时间是值得的。演示环境会掩盖生产环境中的细节。
一次性使用和固定 BIN 范围有什么区别?
一次性卡和存储卡(多次使用卡)在卡号有效时间和可处理的消费次数上有所不同,发卡机构通常会将这两种类型的项目映射到不同的BIN范围。一张一次性卡号是为一次交易生成的,并在交易完成时立即关闭。存储卡号则会存储在某个商户或类别中,并可用于多次消费,其使用受消费限额和有效期控制,而不是一次交易后终止。
<table><tbody><tr><td><p><b>维度</b></p></td><td><p><b>一次性 BIN 范围</b></p></td><td><p><b>提交/多用途 BIN 范围</b></p></td></tr><tr><td><p>号码寿命</p></td><td><p>一次交易后失效</p></td><td><p>在控制范围内几周、几个月或无限期</p></td></tr><tr><td><p>允许的收费</p></td><td><p>恰好一次</p></td><td><p>多次,直至上限 set</p></td></tr><tr><td><p>Natural fit</p></td><td><p>已批准的一次性发票</p></td><td><p>定期供应商、订阅、项目支出</p></td></tr><tr><td><p>对账</p></td><td><p>一张卡、一笔费用、一条总账本记录</p></td><td><p>每张卡多笔费用,在供应商层面进行对账</p></td></tr><tr><td><p>交易后欺诈风险</p></td><td><p>几乎为零;数字已关闭</p></td><td><p>到期前保持开启 或停用</p></td></tr></tbody></table>这两种卡类型通常位于同一发卡行的不同 BIN 范围内,这就是为什么不同卡片的首位数字可能不同。
两者都来自同一发卡行,都在相同的网络上运行,并且都可以设定商户限制和消费上限。将它们区分开来的是使用期限和是否可重复使用,而能将正确的卡匹配到眼前的支付需求上就是关键技能。关于一次性使用的情况的详细解析,请参阅一次性虚拟卡 分析。
AP 团队什么时候应该使用一次性卡号?
当在发卡前已知单一供应商、单一金额和单一支付窗口时,应该使用一次性卡号。这描述了大多数传统应付账款工作,即对已批准的发票,在可预测的时间内支付固定金额给已确认的供应商。
回报是精确。一名财务主管在一个月内支付60张发票,她不希望60个真实的卡号散落在供应商的邮箱里;她希望有60笔干净的支付,每笔支付都能对应一张已批准的发票,然后消失。一次性使用的卡号可以实现这一点。它还可以减少一个成本较高的应付账款错误,即支付错误金额或支付给错误的对象,因为该卡号仅在为其生成的商家和金额下有效。支付错误只会被拒绝。
什么时候使用挂账卡或多次使用的卡更有意义?
当为每笔交易重新发行一个号码会产生的摩擦比额外控制所值还要大时,使用已存储的卡号更有意义。周期性交易关系是明显的例子:按月收费的软件供应商,每次取件时收费的运输账户,一个单独存储的号码覆盖一系列预订的旅行计划。
在这里,你可以接受一个使用寿命较长的号码,以换取不必每个周期都去操作支付设置。控制措施负责管理,而不是靠卡片的到期日期。一个绑定到单个商家、设置了每月限额并在合同期结束时到期的号码,其行为很像该商家的专用账户,而无需交出可能被盗用并在其他地方重复使用的静态卡。已存储的卡片也与较早的共享部门卡的概念接近,因此在决定哪种模式适合某个支出类别之前,理解幽灵卡与虚拟卡的区别是值得的。
你可以对虚拟卡号码设置哪些控制?
虚拟卡号上的控制机制可以将一个真实的主账号(PAN)转化为只能执行一项特定操作的支付。它们在生成时设置,并在授权时由发卡机构强制执行,这意味着即使卡号在发出后被截获,这些控制仍然有效。主要的杠杆有:
-
金额上限。该卡号最多授权设定的金额,通常是精确的发票总额,超过该金额的交易将被拒绝。
-
商户或类别锁定。该卡号仅可在指定商户或允许的商户类别内使用,其他地方将被拒绝。
-
有效期窗口。该卡号在定义的小时、天数或合同期限内有效,然后停止授权。
-
一次性使用与多次使用。无论号码在首次成功充值后就失效,还是在上述上限内可持续使用多次。
将两个或三个这样的号码叠加使用,号码就变得用途狭窄。一个价值$8,432.17的卡片,仅绑定到某个商家的商户ID,有效期72小时,仅适合一次支付,其他用途几乎无效。这与管理塑料商业卡的控制界面相同,详细说明见卡片控制和支出政策指南。不同之处在于,在虚拟号码上,你可以为每张卡片重新设置这些控制。
这些控制如何减少欺诈?
这些控制措施通过缩小被盗号码可以使用的时间窗口和范围来减少欺诈。已经核准的一次性号码不会再授权其他操作,因此事后入侵供应商系统仅能获取一个已经失效的号码。将号码锁定给一个商户,它就无法在其他商户使用。设置严格的到期时间,泄露的号码在几天内就变得毫无价值。
数据与机制相符。根据金融专业人员协会(Association for Financial Professionals)2024 年 AFP 支付欺诈与控制调查,只有 5% 的机构报告了涉及虚拟卡的欺诈事件,远低于支票和 ACH 的风险。这并不是因为虚拟卡号有魔力,而是因为一个带有金额上限、商户锁定和短期有效期的号码,给攻击者可利用的空间非常有限。相比之下,一个在供应商计费系统中存储多年的静态卡号,如果泄露,一旦被发现之前都可以被利用。
你能把一张卡锁定到单个商户或类别吗?
是的——商户锁将虚拟卡号绑定到特定的商家,而类别锁则将其限制在允许的商户类别内。两者都在授权时执行,因此来自允许商家或类别之外的任何消费都会自动被拒绝。
类别版本依赖于商户类别代码,这是卡组织分配的四位数代码,用于分类商户销售的商品。将卡锁定到符合合法消费的代码——例如办公用品或运输费——即使在数量有效的情况下,在不相关的商户类型上进行的支付也无法通过。在设置类别规则时,了解这些代码的机制及其分配方式是很有价值的;商户类别代码说明介绍了它们的工作原理。商户级锁定则更加严格,将号码固定到单个商户的商户ID上。
虚拟卡的BIN如何影响对账?
虚拟卡的BIN以及附加在每个号码上的控制使对账更清晰,因为支付从头到尾都携带自己的识别数据。当为一次支付生成一张卡时,号码本身就成为将费用与发票、供应商以及批准授权关联起来的关键。应付账款团队通常手动进行的匹配在卡中已在很大程度上预先构建好了。
对账是话题不再停留在卡片琐事上的地方。大多数财务团队遇到的困难不是理解 BIN,而是在付款未能清晰匹配记录时的清理工作。正如一位应付账款从业者所说:“我们的 ERP 没有标记它,因为它只检查完全匹配。我们只是几周后在对账时才发现。” 每笔付款所发放的编号,携带其自身金额和商户数据,正是为了避免这种延迟。更广泛的对账工作流程——匹配、异常、结账——在支付对账概览中有所说明。
虚拟卡号码如何与发票对应?
一次性虚拟卡号可以对应到发票,因为它是为该发票而发行的,别无他用。一张卡,一笔费用,一条账目。卡上的金额被设定为发票总额,商户锁定被设为该供应商,汇款数据随交易传输,所以当费用结算时,系统已经知道这是用于什么的。
这种一对一映射是一个潜在的优势。无需费力去弄清供应商的多张发票中哪一张被一笔总费用覆盖,因为这笔费用从来不是总费用——它是一张专门设计的卡,只用于支付某一张发票。预置卡的对账方式有所不同,因为许多费用会汇总在一个编号下,然后在供应商层面使用每笔费用附带的交易明细和汇款数据进行匹配。不管哪种方式,数字级别的数据都完成了原本需要人工对照银行对账单和发票登记表才能完成的工作。
这对 ERP 用户为什么重要?
这对ERP用户很重要,因为ERP记录了负债,但并不是为了完成支付交付和结算匹配的最后一步而构建的。你的NetSuite、Microsoft Dynamics 365 Business Central、Sage Intacct或Acumatica实例知道你欠什么。将受控支付发出并使已清算的交易与该记录自动对账,是其中的缺口。
支票仍然是这里的拖累。根据AFP 2024年《支付欺诈与控制调查》,大约75%的组织仍在使用支票,34%的组织超过四分之一的付款是通过支票完成的——而每一张支票都需要手动对账,同时也是最容易受到欺诈的付款类型。一个预先与其发票匹配的虚拟卡号则恰好相反:它闭合了ERP未完成的环节,而不是在月底增加额外需要追踪的事项。
将虚拟卡作为管理项目运行,使用Corpay
上述内容都是操作机制。它真正成为可行的操作方案,是因为有一个项目能够生成卡号,使供应商接受它们,并将已清算的交易回馈用于对账,而无需你的团队手动拼凑。
这就是 Corpay 的虚拟卡计划的设计目的。我们从我们的 BIN 范围内发放一次性和挂账号码,并根据每笔支付设定控制,而我们的托管服务处理通常会阻碍卡计划的部分——即供应商注册以及让供应商首先接受卡支付的后续工作。控制、号码级数据和结算匹配会一起落地,因此同一张卡既能防欺诈支付,又能进行对账。作为 Mastercard 的首席商业 B2B 发卡机构,连接着超过 400 万个接受商户的网络,我们可以让更多你的支出通过卡进行支付,而不是你单独建立的计划。虚拟卡存在于我们更广泛的商业卡计划中,因此相同的控制和报告能够涵盖实体和虚拟支出。
当团队从了解机制转向实际操作时,通常会遇到两个决策。第一个是注册,即让供应商接受虚拟卡支付的实际操作,这是大多数项目价值得失的关键所在。第二个是提供商匹配,而区分不同卡项目的标准已在如何选择虚拟卡提供商指南中列出。这两点都会直接影响本文所述的对账收益是否能在你的结算中体现,还是仅停留在理论上。
常见问题解答
什么是BIN号?
BIN(银行识别号码)是支付卡号的前导数字,自2022年4月扩展以来最多可达八位数字,用于识别发卡机构、卡网络和卡类型。支付系统在授权时读取它,以将费用路由到正确的发卡行。
BIN和银行识别号码一样吗?
是的,BIN代表银行识别号码,因此两者是相同的。在当前使用中,ISO标准术语是IIN(发卡机构识别号码),BIN和IIN可互换使用,用于卡号的相同前导数字。
虚拟卡有真实卡号吗?
是的。虚拟卡号是真实的主账户号码,拥有自己的 CVV 和有效期,由发卡机构的 BIN 范围生成。它像任何其他卡一样通过卡网络进行路由和清算。唯一的区别是它是按需创建的,并且通常具有限制其单一用途的控制。
虚拟卡的 BIN 可以重复使用吗?
该 BIN 本身在发卡机构在该项目下生成的每张卡上都是共享的,所以从这个意义上说,它是不断重复使用的 —— 它标识的是发卡机构,而不是单个卡号。不过,特定的一次性卡号是不能重复使用的。一旦清算,它就关闭,任何进一步的消费都会被拒。
BIN 现在有多少位数?
对于 Mastercard 和 Visa,BIN 可以最多包含八位数字,这是遵循自2022年4月生效的旧六位标准扩展而来的。一些参考资料仍引用六位数字,这反映的是以前的方案,而非当前的 ISO 八位标准。
虚拟卡号安全吗?
虚拟卡号在 B2B 支付中属于风险较低的支付方式,这在很大程度上是因为每个卡号都有相应的控制措施。AFP 的欺诈数据表明,它们报告的欺诈情况远低于支票和 ACH,而原因是技术性的:一个被限制额度、商户锁定且短期有效的被盗卡号几乎没有可供攻击者使用的价值。
大卫·卢瑟
产品营销项目经理
大卫·卢瑟,工商管理硕士,是一位产品营销项目经理,在商业银行、金融和技术领域拥有多年的经验,他的研究和撰写作品曾出现在金融出版物中。
虚拟卡
商业卡