Z Zise Developers
POST /v1/cards/{id}/secure-session

换取一次性卡密查看票据

Scope cards:secure 代会员调用 · 必带 x-on-behalf-of x-idempotency-key

返回的是一个指向我方托管页的一次性 URL,卡密从上游实时拉取后

直接渲染给终端用户。卡密永不经商户服务器。

── 这条流程要走两次验证码,不是一次 ──

第一次调用回 400 step_up_required + 一个托管页 URL(动作 card_secure)。

终端用户在那一页输入邮箱验证码。你带着 x-step-up 重发同一请求,

这次回 200,里面的 hosted_url 是第二张票据的托管页 ——

终端用户在那一页再验一次邮箱验证码,通过后我方直接 303 跳到卡密页。

票据一次性、300 秒过期、绑会员绑动作,三重比对缺一不可。

卡密页每次现调上游取值,no-store、60 秒后自动遮蔽、只记「谁看过」

不记卡密本身。这一页的 URL 里带着票据,不要转发给任何第三方

⚠ 这张卡的 CVV 被上游锁掉时(详情里的 cvv_blocked: true),

票据照常签发,但卡密页会以 400 告诉用户去联系客服 ——

提前读 cvv_blocked 给一句人话,比让他点进去撞墙好。

前置条件

  • 卡在这个会员且这个商户名下
  • 终端用户能收到该会员在我方登记的邮箱

路径参数

字段类型必填说明
id string 必填 卡 id。带不带 crd_ 前缀都收。
字段类型必填说明
x-on-behalf-of string 必填 代哪个会员调用
x-step-up string 可选 第一次调用拿到的 challenge_id重发时 body 与幂等键都不要改 —— 这一档是幂等回放的唯一例外,我方会放行让业务真的执行。

响应

200票据已签发(此时才有 hosted_url)
{
  "issued": true,
  "hosted_url": "https://api.zise.com/hosted/step-up/chl_7f31a0c94e2b41d0a6f3",
  "expires_at": 1786600000
}
400step_up_required 需要强认证 —— 响应体额外带 challenge_idhosted_urlexpires_atUnix 秒,整数)。把 hosted_url 交给终端用户打开, 完成后带 x-step-up 重发同一请求。
404not_found 卡不存在,或不在这个会员/这个商户名下
调用样例
curl -X POST 'https://api.zise.com/v1/cards/{id}/secure-session' \
  -H 'authorization: Bearer $TOKEN' \
  -H 'x-zise-merchant: $MERCHANT_ID' \
  -H 'x-on-behalf-of: $MEMBER_ID' \
  -H 'x-idempotency-key: $(uuidgen)'
const res = await fetch(
  "https://api.zise.com/v1/cards/{id}/secure-session",
  {
    method: "POST",
    headers: {
      "authorization": "Bearer $TOKEN",
      "x-zise-merchant": "MERCHANT_ID",
      "x-on-behalf-of": "MEMBER_ID",
      "x-idempotency-key": "crypto.randomUUID()"
    },
  },
);
// 金额一律按字符串读,不要 JSON.parse 成 number
const data = await res.json();
import requests

res = requests.post(
    "https://api.zise.com/v1/cards/{id}/secure-session",
    headers={
        "authorization": "Bearer $TOKEN",
        "x-zise-merchant": "$MERCHANT_ID",
        "x-on-behalf-of": "$MEMBER_ID",
        "x-idempotency-key": "$(uuidgen)"
    },
)
# 金额用 Decimal(str(...)),不要 float
data = res.json()