Z Zise Developers English

激活实体卡(不可逆,商户自持验证后直调)

POST /v1/cards/{id}/activate scope: cards:write
代会员调用 · 必带 x-on-behalf-of 需 x-idempotency-key

绑定之后的第二步。它依然不可逆,但开放 API 不再把终端用户送去我方托管屏做邮箱验证码。

原因很简单:这条接口面向的是 merchant_hosted 商户,终端用户本来就在你的 App / H5 里。若这里再插一段 hosted_url,流程会被切成「你那边收 PIN → 我方页面收验证码 → 你再重发一次」,成功率受外链打开与邮件送达影响,体验也会明显变差。

所以这里的边界改成:

  • 你自己完成终端用户验证(登录态、二次确认、短信 / 生物识别等都行);
  • 然后直接调用本接口;
  • 我方只负责卡归属校验、状态校验、失败锁定、留痕与真正的上游激活。

⚠ 失败 3 次锁 24 小时,按卡计。 网络抖动/上游 5xx 不计次(把一次抖动记成一次密码试错,三次就把用户锁一整天)。锁上之后没有自助解锁 —— 那等于给攻击者一个「等一会儿再来」的按钮,只能走我方后台人工解锁。锁定时响应里会带 locked_until。

重复激活一张已经 active 的卡回 200 且不计次(多半是用户连点)。

前置条件

  • 卡是实体卡且状态为 unactivated
  • 这张卡对应的库存行已出库(shipped / binding / bound)
  • 当前没有处在 24 小时锁定窗口内

路径参数

字段类型必填说明
id string 必填 卡 id
字段类型必填说明
x-on-behalf-of string 必填 代哪个会员调用

请求体

字段类型必填说明
expiry string 必填 卡面有效期,MM/YY。
pin string 必填 用户设定/信封里给的 PIN。不落我方的库、不进日志,你那一侧同样不要留。

响应

200已激活(不可逆)
{
  "id": "crd_9f2c1b7a-3d51-4a2e-9c08-6b1f0d4e77aa",
  "status": "active"
}
400state_invalid 卡不是待激活状态,或已被锁定 —— 被锁定时额外带 locked_until(ISO 时间串),请据此给出「几点之后再试」而不是让他一直点 · product_not_available 供应商不可用 · idempotency_key_required / idempotency_key_invalid ⚠ 「三要素不匹配」与「卡还没发货」目前以 500 api_error 返回 (内部有码,未登记进对外目录)。前者会计入那 3 次。
404not_found 卡不存在或不在这个会员名下

会触发的事件

绿 = 终局且是好消息 · 红 = 终局且要处置 · 紫 = 中间态。点进去看事件体与验签。

请求
curl -X POST 'https://api.zinfra.vip/v1/cards/{id}/activate' \
  -H 'x-auth-token: Bearer $TOKEN' \
  -H 'x-on-behalf-of: $MEMBER_ID' \
  -H 'x-idempotency-key: $IDEMPOTENCY_KEY' \
  -H 'content-type: application/json' \
  -d '{
    "expiry": "08/29",
    "pin": "1234"
  }'
const res = await fetch("https://api.zinfra.vip/v1/cards/{id}/activate", {
  method: "POST",
  headers: {
    "x-auth-token": "Bearer $TOKEN",
    "x-on-behalf-of": "$MEMBER_ID",
    "x-idempotency-key": "$IDEMPOTENCY_KEY",
    "content-type": "application/json",
  },
  body: JSON.stringify({
    "expiry": "08/29",
    "pin": "1234"
  }),
});
// 金额按字符串读,别让它变成 number
const data = await res.json();
import requests

res = requests.post(
    "https://api.zinfra.vip/v1/cards/{id}/activate",
    headers={
        "x-auth-token": "Bearer $TOKEN",
        "x-on-behalf-of": "$MEMBER_ID",
        "x-idempotency-key": "$IDEMPOTENCY_KEY",
        "content-type": "application/json",
    },
    json={
      "expiry": "08/29",
      "pin": "1234"
    },
)
# 金额用 Decimal(str(...)),不要 float
data = res.json()
req, _ := http.NewRequest("POST", "https://api.zinfra.vip/v1/cards/{id}/activate",
    strings.NewReader(`{
  "expiry": "08/29",
  "pin": "1234"
}`))
req.Header.Set("x-auth-token", "Bearer $TOKEN")
req.Header.Set("x-on-behalf-of", "$MEMBER_ID")
req.Header.Set("x-idempotency-key", "$IDEMPOTENCY_KEY")
req.Header.Set("content-type", "application/json")
res, err := http.DefaultClient.Do(req)
// 金额字段用 string 接,不要 float64
HttpRequest req = HttpRequest.newBuilder()
    .uri(URI.create("https://api.zinfra.vip/v1/cards/{id}/activate"))
    .header("x-auth-token", "Bearer $TOKEN")
    .header("x-on-behalf-of", "$MEMBER_ID")
    .header("x-idempotency-key", "$IDEMPOTENCY_KEY")
    .header("content-type", "application/json")
    .method("POST", HttpRequest.BodyPublishers.ofString("""
{
  "expiry": "08/29",
  "pin": "1234"
}
"""))
    .build();
// 金额字段用 String / BigDecimal,不要 double
$ch = curl_init('https://api.zinfra.vip/v1/cards/{id}/activate');
curl_setopt_array($ch, [
  CURLOPT_CUSTOMREQUEST => 'POST',
  CURLOPT_RETURNTRANSFER => true,
  CURLOPT_HTTPHEADER => [
    'x-auth-token: Bearer $TOKEN',
    'x-on-behalf-of: $MEMBER_ID',
    'x-idempotency-key: $IDEMPOTENCY_KEY',
    'content-type: application/json',
  ],
  CURLOPT_POSTFIELDS => <<<'JSON'
{
  "expiry": "08/29",
  "pin": "1234"
}
JSON,
]);
$res = curl_exec($ch);
// 金额用 bcmath / 字符串,不要 floatval
200
{
  "id": "crd_9f2c1b7a-3d51-4a2e-9c08-6b1f0d4e77aa",
  "status": "active"
}