Skip to main content
O Cofre permite enviar os dados sensíveis do cartão uma vez e receber um cardTokenId para reutilização segura no seu backend. O endpoint exige o produto tokenization habilitado na conta do merchant.

Pré-requisitos

1

Produto habilitado

O produto Tokenization precisa estar habilitado para o seu merchant. A ativação é feita pela equipe UvviPay — solicite ao seu contato comercial.
2

Credenciais de API

Use client-id e client-secret no backend. Nunca exponha o client-secret no front-end. Veja Autenticação.

Como funciona

  1. Você envia card + customer para POST /v1/vault/tokenize.
  2. A UvviPay cria ou reutiliza o customer (externalCustomerId) e o cartão.
  3. Se já existir um token ativo para o mesmo customer e cartão, a API devolve o cardTokenId existente com HTTP 201.
  4. Caso contrário, o cartão é guardado no Cofre e a API retorna o novo cardTokenId com HTTP 201.
Guarde o cardTokenId no seu sistema. Ele identifica o cartão no Cofre.
Não envie dados de cartão a partir do browser. Chame o endpoint apenas do seu backend e trate o PAN/CVV como dado sensível (PCI).

Chamadas concorrentes

Para o mesmo customer e cartão:
  • Se já houver token ativo, a API reutiliza o cardTokenId sem criar outro.
  • Chamadas concorrentes sem token ativo podem ambas acionar o provedor; a persistência é serializada. Ao final, as respostas bem-sucedidas convergem para o mesmo cardTokenId ativo (HTTP 201).
Não há header de idempotência neste endpoint. Reutilize o cardTokenId salvo no seu sistema sempre que possível.

Exemplo

Resposta (201)

Campos importantes

Rate limit

POST /v1/vault/tokenize tem limite de 30 requisições por minuto por IP. Se exceder, a API responde HTTP 429 Too Many Requests. Não há headers Retry-After nem X-RateLimit-* neste endpoint.

Retries

Dados sensíveis

Nunca registre em logs, métricas ou traces:
  • PAN completo (card.number)
  • CVV/CVC (card.securityCode)
  • client-secret
  • network token completo ou criptogramas

Erros

Próximos passos

Guardar cartão no Cofre

Referência completa do endpoint

Autenticação

Headers e boas práticas de credenciais