Pular para o conteúdo

Tokenização de cartão

A tokenização transforma os dados de um cartão em um token reutilizável. Com ele, você processa pagamentos sem trafegar ou armazenar o número completo do cartão (PAN) e o código de segurança (CVV) nos seus servidores — reduzindo drasticamente o escopo de PCI-DSS da sua aplicação.

O token retornado pode ser usado no lugar dos dados brutos do cartão em payment.card.token ao criar uma venda avulsa.

FormaAutenticaçãoOnde rodaQuando usar
Via APIToken secreto (Bearer)Servidor (back-end)O cartão trafega pelo seu servidor.
Via SDKChave pública (pk_...)Navegador (front-end)O cartão vai direto do navegador do cliente para a Az.pague, sem passar pelo seu servidor.

Ambas chamam o mesmo endpoint:

Endpoint
POST /api/v1/card/tokenize
  • Sem vincular cliente (padrão via SDK/API): o cartão não é associado a um cliente. O token é escopado à sua empresa e expira após alguns minutos (padrão: 15 minutos). Use-o para uma única transação, logo em seguida.
  • Vinculando cliente (customer_id ou objeto customer): o token é determinístico (mesmo cliente + mesmo cartão = mesmo token) e não expira, permitindo reuso em vendas futuras e assinaturas.

O SDK autentica com uma chave pública (formato pk_...), diferente do token secreto de API. Ela só autoriza a tokenização — nunca cobrar ou ler dados —, por isso é segura para ficar exposta no front-end.

Para acessar sua chave pública, no nosso sistema acesse “Plugins” > “Tokenizador”. Nessa tela você pode:

  • Copiar a chave pública ativa para usar no SDK.
  • Gerar nova chave: revoga a chave atual e cria outra. A anterior para de funcionar imediatamente.
  • Revogar chave: desativa o SDK de tokenização por completo.