激活实体卡(挂强认证且不可逆)
代会员调用 · 必带
x-on-behalf-of
需 x-idempotency-key
绑定之后的第二步,也是这条线上唯一挂强认证的写动作 —— 因为它不可逆,
而卡号在运输环节被人看到过。
两段式:第一次调用回 400 step_up_required + hosted_url;
终端用户在我方托管屏输入邮箱验证码;你带 x-step-up 重发同一请求
(同幂等键、同 body)。
⚠ 失败 3 次锁 24 小时,按卡计。 网络抖动/上游 5xx 不计次
(把一次抖动记成一次密码试错,三次就把用户锁一整天)。
锁上之后没有自助解锁 —— 那等于给攻击者一个「等一会儿再来」的按钮,
只能走我方后台人工解锁。锁定时响应里会带 locked_until。
重复激活一张已经 active 的卡回 200 且不计次(多半是用户连点)。
前置条件
- 卡是实体卡且状态为
unactivated - 这张卡对应的库存行已出库(
shipped/binding/bound) - 当前没有处在 24 小时锁定窗口内
- 已带上通过强认证的
x-step-up
路径参数
| 字段 | 类型 | 必填 | 说明 |
|---|---|---|---|
id |
string | 必填 | 卡 id |
请求头
| 字段 | 类型 | 必填 | 说明 |
|---|---|---|---|
x-on-behalf-of |
string | 必填 | 代哪个会员调用 |
x-step-up |
string | 可选 | 第一次调用拿到的 challenge_id。票据绑会员、绑这张卡、300 秒过期、一次性。 |
请求体
| 字段 | 类型 | 必填 | 说明 |
|---|---|---|---|
expiry |
string | 必填 | 卡面有效期,MM/YY。 |
pin |
string | 必填 | 用户设定/信封里给的 PIN。不落我方的库、不进日志,你那一侧同样不要留。 |
响应
200已激活(不可逆)
{
"id": "crd_9f2c1b7a-3d51-4a2e-9c08-6b1f0d4e77aa",
"status": "active"
}400
step_up_required 需要强认证(带 challenge_id / hosted_url / expires_at)·
state_invalid 卡不是待激活状态,或已被锁定 —— 被锁定时额外带
locked_until(ISO 时间串),请据此给出「几点之后再试」而不是让他一直点 ·
product_not_available 供应商不可用 ·
idempotency_key_required / idempotency_key_invalid
⚠ 「三要素不匹配」与「卡还没发货」目前以 500 api_error 返回
(内部有码,未登记进对外目录)。前者会计入那 3 次。404
not_found 卡不存在或不在这个会员名下会触发的事件
绿 = 终局且是好消息 · 红 = 终局且要处置 · 紫 = 中间态。点进去看事件体与验签。
请求
curl -X POST 'https://api.zise.com/v1/cards/{id}/activate' \
-H 'x-auth-token: Bearer $TOKEN' \
-H 'x-on-behalf-of: $MEMBER_ID' \
-H 'x-idempotency-key: $IDEMPOTENCY_KEY' \
-H 'content-type: application/json' \
-d '{
"expiry": "08/29",
"pin": "1234"
}'const res = await fetch("https://api.zise.com/v1/cards/{id}/activate", {
method: "POST",
headers: {
"x-auth-token": "Bearer $TOKEN",
"x-on-behalf-of": "$MEMBER_ID",
"x-idempotency-key": "$IDEMPOTENCY_KEY",
"content-type": "application/json",
},
body: JSON.stringify({
"expiry": "08/29",
"pin": "1234"
}),
});
// 金额按字符串读,别让它变成 number
const data = await res.json();import requests
res = requests.post(
"https://api.zise.com/v1/cards/{id}/activate",
headers={
"x-auth-token": "Bearer $TOKEN",
"x-on-behalf-of": "$MEMBER_ID",
"x-idempotency-key": "$IDEMPOTENCY_KEY",
"content-type": "application/json",
},
json={
"expiry": "08/29",
"pin": "1234"
},
)
# 金额用 Decimal(str(...)),不要 float
data = res.json()req, _ := http.NewRequest("POST", "https://api.zise.com/v1/cards/{id}/activate",
strings.NewReader(`{
"expiry": "08/29",
"pin": "1234"
}`))
req.Header.Set("x-auth-token", "Bearer $TOKEN")
req.Header.Set("x-on-behalf-of", "$MEMBER_ID")
req.Header.Set("x-idempotency-key", "$IDEMPOTENCY_KEY")
req.Header.Set("content-type", "application/json")
res, err := http.DefaultClient.Do(req)
// 金额字段用 string 接,不要 float64HttpRequest req = HttpRequest.newBuilder()
.uri(URI.create("https://api.zise.com/v1/cards/{id}/activate"))
.header("x-auth-token", "Bearer $TOKEN")
.header("x-on-behalf-of", "$MEMBER_ID")
.header("x-idempotency-key", "$IDEMPOTENCY_KEY")
.header("content-type", "application/json")
.method("POST", HttpRequest.BodyPublishers.ofString("""
{
"expiry": "08/29",
"pin": "1234"
}
"""))
.build();
// 金额字段用 String / BigDecimal,不要 double$ch = curl_init('https://api.zise.com/v1/cards/{id}/activate');
curl_setopt_array($ch, [
CURLOPT_CUSTOMREQUEST => 'POST',
CURLOPT_RETURNTRANSFER => true,
CURLOPT_HTTPHEADER => [
'x-auth-token: Bearer $TOKEN',
'x-on-behalf-of: $MEMBER_ID',
'x-idempotency-key: $IDEMPOTENCY_KEY',
'content-type: application/json',
],
CURLOPT_POSTFIELDS => <<<'JSON'
{
"expiry": "08/29",
"pin": "1234"
}
JSON,
]);
$res = curl_exec($ch);
// 金额用 bcmath / 字符串,不要 floatval
200
{
"id": "crd_9f2c1b7a-3d51-4a2e-9c08-6b1f0d4e77aa",
"status": "active"
}