Z Zise Developers
POST /v1/cards/{id}/activate

激活实体卡(挂强认证且不可逆

Scope cards:write 代会员调用 · 必带 x-on-behalf-of x-idempotency-key

绑定之后的第二步,也是这条线上唯一挂强认证的写动作 —— 因为它不可逆

而卡号在运输环节被人看到过。

两段式:第一次调用回 400 step_up_required + hosted_url

终端用户在我方托管屏输入邮箱验证码;你x-step-up 重发同一请求

(同幂等键、同 body)。

失败 3 次锁 24 小时,按卡计。 网络抖动/上游 5xx 不计次

(把一次抖动记成一次密码试错,三次就把用户锁一整天)。

锁上之后没有自助解锁 —— 那等于给攻击者一个「等一会儿再来」的按钮,

只能走我方后台人工解锁。锁定时响应里会带 locked_until

重复激活一张已经 active 的卡回 200 且不计次(多半是用户连点)。

前置条件

  • 卡是实体卡且状态为 unactivated
  • 这张卡对应的库存行已出库(shipped / binding / bound
  • 当前没有处在 24 小时锁定窗口内
  • 已带上通过强认证的 x-step-up

路径参数

字段类型必填说明
id string 必填 卡 id
字段类型必填说明
x-on-behalf-of string 必填 代哪个会员调用
x-step-up string 可选 第一次调用拿到的 challenge_id票据绑会员、绑这张卡、300 秒过期、一次性。

请求体

字段类型必填说明
expiry string 必填 卡面有效期,MM/YY
pin string 必填 用户设定/信封里给的 PIN。不落我方的库、不进日志,你那一侧同样不要留。

响应

200已激活(不可逆)
{
  "id": "crd_9f2c1b7a-3d51-4a2e-9c08-6b1f0d4e77aa",
  "status": "active"
}
400step_up_required 需要强认证(带 challenge_id / hosted_url / expires_at)· state_invalid 卡不是待激活状态,或已被锁定 —— 被锁定时额外带 locked_until(ISO 时间串),请据此给出「几点之后再试」而不是让他一直点 · product_not_available 供应商不可用 · idempotency_key_required / idempotency_key_invalid「三要素不匹配」与「卡还没发货」目前以 500 api_error 返回 (内部有码,未登记进对外目录)。前者会计入那 3 次。
404not_found 卡不存在或不在这个会员名下

触发的事件

调用样例
curl -X POST 'https://api.zise.com/v1/cards/{id}/activate' \
  -H 'authorization: Bearer $TOKEN' \
  -H 'x-zise-merchant: $MERCHANT_ID' \
  -H 'x-on-behalf-of: $MEMBER_ID' \
  -H 'x-idempotency-key: $(uuidgen)' \
  -H 'content-type: application/json' \
  -d '{
    "expiry": "08/29",
    "pin": "1234"
  }'
const res = await fetch(
  "https://api.zise.com/v1/cards/{id}/activate",
  {
    method: "POST",
    headers: {
      "authorization": "Bearer $TOKEN",
      "x-zise-merchant": "MERCHANT_ID",
      "x-on-behalf-of": "MEMBER_ID",
      "x-idempotency-key": "crypto.randomUUID()",
      "content-type": "application/json"
    },
    body: JSON.stringify({
      "expiry": "08/29",
      "pin": "1234"
    }),
  },
);
// 金额一律按字符串读,不要 JSON.parse 成 number
const data = await res.json();
import requests

res = requests.post(
    "https://api.zise.com/v1/cards/{id}/activate",
    headers={
        "authorization": "Bearer $TOKEN",
        "x-zise-merchant": "$MERCHANT_ID",
        "x-on-behalf-of": "$MEMBER_ID",
        "x-idempotency-key": "$(uuidgen)",
        "content-type": "application/json"
    },
    json={
        "expiry": "08/29",
        "pin": "1234"
    },
)
# 金额用 Decimal(str(...)),不要 float
data = res.json()