换取一次性卡密查看票据
代会员调用 · 必带
x-on-behalf-of
需 x-idempotency-key
返回的是一个指向我方托管页的一次性 URL,卡密从上游实时拉取后
直接渲染给终端用户。卡密永不经商户服务器。
── 这条流程要走两次验证码,不是一次 ──
第一次调用回 400 step_up_required + 一个托管页 URL(动作 card_secure)。
终端用户在那一页输入邮箱验证码。你带着 x-step-up 重发同一请求,
这次回 200,里面的 hosted_url 是第二张票据的托管页 ——
终端用户在那一页再验一次邮箱验证码,通过后我方直接 303 跳到卡密页。
票据一次性、300 秒过期、绑会员绑动作,三重比对缺一不可。
卡密页每次现调上游取值,no-store、60 秒后自动遮蔽、只记「谁看过」
不记卡密本身。这一页的 URL 里带着票据,不要转发给任何第三方。
⚠ 这张卡的 CVV 被上游锁掉时(详情里的 cvv_blocked: true),
票据照常签发,但卡密页会以 400 告诉用户去联系客服 ——
提前读 cvv_blocked 给一句人话,比让他点进去撞墙好。
前置条件
- 卡在这个会员且这个商户名下
- 终端用户能收到该会员在我方登记的邮箱
路径参数
| 字段 | 类型 | 必填 | 说明 |
|---|---|---|---|
id |
string | 必填 | 卡 id。带不带 crd_ 前缀都收。 |
请求头
| 字段 | 类型 | 必填 | 说明 |
|---|---|---|---|
x-on-behalf-of |
string | 必填 | 代哪个会员调用 |
x-step-up |
string | 可选 | 第一次调用拿到的 challenge_id。重发时 body 与幂等键都不要改 —— 这一档是幂等回放的唯一例外,我方会放行让业务真的执行。 |
响应
200票据已签发(此时才有 hosted_url)
{
"issued": true,
"hosted_url": "https://api.zise.com/hosted/step-up/chl_7f31a0c94e2b41d0a6f3",
"expires_at": 1786600000
}400
step_up_required 需要强认证 —— 响应体额外带 challenge_id、hosted_url、
expires_at(Unix 秒,整数)。把 hosted_url 交给终端用户打开,
完成后带 x-step-up 重发同一请求。404
not_found 卡不存在,或不在这个会员/这个商户名下请求
curl -X POST 'https://api.zise.com/v1/cards/{id}/secure-session' \
-H 'x-auth-token: Bearer $TOKEN' \
-H 'x-on-behalf-of: $MEMBER_ID' \
-H 'x-idempotency-key: $IDEMPOTENCY_KEY'const res = await fetch("https://api.zise.com/v1/cards/{id}/secure-session", {
method: "POST",
headers: {
"x-auth-token": "Bearer $TOKEN",
"x-on-behalf-of": "$MEMBER_ID",
"x-idempotency-key": "$IDEMPOTENCY_KEY",
},
});
// 金额按字符串读,别让它变成 number
const data = await res.json();import requests
res = requests.post(
"https://api.zise.com/v1/cards/{id}/secure-session",
headers={
"x-auth-token": "Bearer $TOKEN",
"x-on-behalf-of": "$MEMBER_ID",
"x-idempotency-key": "$IDEMPOTENCY_KEY",
},
)
# 金额用 Decimal(str(...)),不要 float
data = res.json()req, _ := http.NewRequest("POST", "https://api.zise.com/v1/cards/{id}/secure-session",
nil)
req.Header.Set("x-auth-token", "Bearer $TOKEN")
req.Header.Set("x-on-behalf-of", "$MEMBER_ID")
req.Header.Set("x-idempotency-key", "$IDEMPOTENCY_KEY")
res, err := http.DefaultClient.Do(req)
// 金额字段用 string 接,不要 float64HttpRequest req = HttpRequest.newBuilder()
.uri(URI.create("https://api.zise.com/v1/cards/{id}/secure-session"))
.header("x-auth-token", "Bearer $TOKEN")
.header("x-on-behalf-of", "$MEMBER_ID")
.header("x-idempotency-key", "$IDEMPOTENCY_KEY")
.method("POST", HttpRequest.BodyPublishers.noBody())
.build();
// 金额字段用 String / BigDecimal,不要 double$ch = curl_init('https://api.zise.com/v1/cards/{id}/secure-session');
curl_setopt_array($ch, [
CURLOPT_CUSTOMREQUEST => 'POST',
CURLOPT_RETURNTRANSFER => true,
CURLOPT_HTTPHEADER => [
'x-auth-token: Bearer $TOKEN',
'x-on-behalf-of: $MEMBER_ID',
'x-idempotency-key: $IDEMPOTENCY_KEY',
],
]);
$res = curl_exec($ch);
// 金额用 bcmath / 字符串,不要 floatval
200
{
"issued": true,
"hosted_url": "https://api.zise.com/hosted/step-up/chl_7f31a0c94e2b41d0a6f3",
"expires_at": 1786600000
}