卡发行 › 指南
卡密只在我方域内渲染一次 —— 你的页面永远拿不到它,这是刻意的。
查看卡密
POST /v1/cards/{id}/secure-session
返回一个 hosted_url。把它交给会员,他在我方的页面上完成强认证并看到卡号与 CVV。
为什么不直接把卡密返给你
完整卡号与 CVV 是「拿到就能花钱」的数据。走你的服务意味着它会经过你的日志、你的 CDN、你的错误上报 —— 而你并不需要承担那份风险。
这一页的三条约定
- 票据一次性:消费在取密之前。顺序反了会让一次并发的重复请求拿到两次卡密。
- 60 秒自动遮蔽,
no-store+no-referrer。 - 留痕记「谁看过」,不记卡密本身。
CVV 被锁了怎么办
POST /v1/cards/{id}/cvv/unblock
卡密查看连错几次之后上游会把 CVV 锁掉 —— 卡详情里的 cvv_blocked 变成true。这时 secure-session 照常签票、托管页照常打开,只在最后一步告诉用户去联系客服。
先读 cvv_blocked,锁着就先解锁 —— 给一句人话,比让他点进去撞墙好。
- 不需要强认证:解锁本身不泄露任何东西。解完之后要看卡密,仍然要走
secure-session那两道验证码。在这里再加一道,等于让一个已经被锁在门外的用户先过一遍门。 - 有限流(每会员每小时 5 次)。
- 出参只说「解开了」;
cvv_blocked的事实源是GET /v1/cards/{id},回查那里。