Skip to main content
POST
Emitir token de autenticação
Peça o token no envio do formulário, nunca na abertura da página. Ele vive cinco minutos; emitido cedo, já estaria morto para quem levou algum tempo preenchendo o endereço — e a falha só aparece depois de o desafio abrir.
Não é idempotente, e isso é deliberado. Cada tentativa de pagamento precisa de um token novo: devolver o anterior entregaria um já queimado no desafio que falhou. Mandar Idempotency-Key não muda nada.
O que o desafio devolve ao seu JavaScript — o identificador da autenticação e o transStatus — segue em card.three_ds na criação da cobrança. Perdê-lo no caminho significa ter incomodado o comprador com um desafio e pagado a contestação assim mesmo. Ver Autenticação do portador.

Authorizations

Authorization
string
header
required

Chave secreta do vendedor, criada no painel em Desenvolvedores.

O valor em claro existe uma única vez, na criação. Guardamos só o hash SHA-256 - nem o suporte consegue recuperá-lo, o que é o ponto: um dump do nosso banco não permite cobrar em nome de ninguém.

A chave vai no servidor. Colocá-la no navegador do comprador a entrega a qualquer pessoa que abra a página.

Response

O token, válido por cinco minutos e para um uso só.

O token do desafio. De uso único e de prazo curto: peça um por tentativa de pagamento, no envio do formulário.

object
string
required
Allowed value: "three_ds_token"
token
string
required

O JWT que o navegador apresenta ao servidor 3DS.

script_url
string<uri>
required

A biblioteca do mesmo ambiente do token. Rodar a de produção com um token de sandbox devolve um erro que não diz nada sobre a troca - por isso os dois viajam juntos.

expires_in
integer
required

Segundos de vida do token, a partir da emissão.

Example:

300