本流程横跨服务端(调用 Generate / Inquiry / Remove API)与前端(通过
@waffo/payment-sdk 提交卡信息)两端。核心流程
绑卡流程
1
商户后端调用 Generate API
调用
POST /api/v1/tokenization/generate,传入 tokenRequestId、merchantUserId、tokenType: "CARD" 等参数。成功后返回 tokenSessionId。详见 Generate API。2
前端提交卡片信息
使用 SDK 自动对卡片数据加密。商户服务器不接触明文卡号,因此无需 PCI DSS 认证。
@waffo/payment-sdk 的 tokenizationSubmit 方法将卡片数据加密后提交至 Waffo 服务器:3
处理绑卡结果
notifyUrl 向商户后端发送通知,包含最终的 tokenId。商户必须保存该 tokenId 以用于后续支付。替代方案:PCI-DSS 商户直接提交
若商户已通过 PCI-DSS 认证,可通过 Generate API 的tokenData 字段直接从后端提交卡号等敏感信息,无需使用前端 SDK。此时 API 将直接返回 tokenId。
使用 Token 支付
获取tokenId 后,在创建订单时传入以代替卡号:
Token 管理
安全机制
- 前端 SDK 自动对卡片数据加密,商户服务器不接触明文卡号
- 所有 API 请求和响应均使用 SHA256WithRSA 签名验证
- 支持 3DS 验证,提升支付安全性
- 非 PCI-DSS 商户必须使用前端 SDK,不得直接从后端传入卡号