Buscar cartão por ID
curl --request GET \
--url https://api.sandbox.z2pay.com/v1/customers/{customerId}/cards/{cardId} \
--header 'x-api-key: <api-key>'const options = {method: 'GET', headers: {'x-api-key': '<api-key>'}};
fetch('https://api.sandbox.z2pay.com/v1/customers/{customerId}/cards/{cardId}', options)
.then(res => res.json())
.then(res => console.log(res))
.catch(err => console.error(err));import requests
url = "https://api.sandbox.z2pay.com/v1/customers/{customerId}/cards/{cardId}"
headers = {"x-api-key": "<api-key>"}
response = requests.get(url, headers=headers)
print(response.text){
"id": "crd_hqx4mkpi8dcxbrb2nzynxnjky",
"customerId": "cust_j43n74fbt2geb8c1y86ssf6iw",
"brand": "visa",
"firstDigits": "411111",
"lastDigits": "1111",
"holderName": "JOAO DA SILVA",
"expirationMonth": "12",
"expirationYear": "2030",
"status": "active",
"createdAt": "2026-07-02T19:26:17.000Z",
"updatedAt": "2026-07-02T19:26:17.000Z"
}{
"error": {
"code": "UNAUTHORIZED",
"message": "Invalid API key"
}
}{
"error": {
"code": "NOT_FOUND",
"message": "Card not found"
}
}Cartões
Buscar cartão por ID
Retorna os dados de um cartão salvo do cliente — sempre mascarados.
GET
/
customers
/
{customerId}
/
cards
/
{cardId}
Buscar cartão por ID
curl --request GET \
--url https://api.sandbox.z2pay.com/v1/customers/{customerId}/cards/{cardId} \
--header 'x-api-key: <api-key>'const options = {method: 'GET', headers: {'x-api-key': '<api-key>'}};
fetch('https://api.sandbox.z2pay.com/v1/customers/{customerId}/cards/{cardId}', options)
.then(res => res.json())
.then(res => console.log(res))
.catch(err => console.error(err));import requests
url = "https://api.sandbox.z2pay.com/v1/customers/{customerId}/cards/{cardId}"
headers = {"x-api-key": "<api-key>"}
response = requests.get(url, headers=headers)
print(response.text){
"id": "crd_hqx4mkpi8dcxbrb2nzynxnjky",
"customerId": "cust_j43n74fbt2geb8c1y86ssf6iw",
"brand": "visa",
"firstDigits": "411111",
"lastDigits": "1111",
"holderName": "JOAO DA SILVA",
"expirationMonth": "12",
"expirationYear": "2030",
"status": "active",
"createdAt": "2026-07-02T19:26:17.000Z",
"updatedAt": "2026-07-02T19:26:17.000Z"
}{
"error": {
"code": "UNAUTHORIZED",
"message": "Invalid API key"
}
}{
"error": {
"code": "NOT_FOUND",
"message": "Card not found"
}
}GET /customers/:customerId/cards/:cardId
Faz parte do recurso Cartões — como tokenizar e salvar está lá.
Devolve o cartão salvo: bandeira, primeiros e últimos dígitos, validade e titular.
O número completo nunca sai — nem aqui, nem em lugar nenhum. A API devolve os seis primeiros e
os quatro últimos dígitos, que é o suficiente para o cliente reconhecer o cartão numa tela. O PAN
inteiro e o CVV vivem no cofre PCI e não têm rota de leitura.Para cobrar, use o
crd_ — é ele que substitui o número.O cartão pertence ao cliente do caminho. Um
crd_ válido que seja de outro cliente responde
404: os dois segmentos da URL são conferidos juntos, não só o último.Cartão desativado responde
404. Depois do DELETE, nenhuma rota
devolve aquele crd_ — nem esta. Para histórico de compras antigas, use os dados do cartão que a
própria transação guarda (payments[].card), que não mudam com a desativação.Exemplo
curl https://api.sandbox.z2pay.com/v1/customers/cust_lhsmn6ugmjotm5qvnunrr2hz1/cards/crd_d6bvtkpr7fd4jrb3tbpm8ohqi \
-H "x-api-key: SUA_CHAVE_DE_SANDBOX"
Resposta 200
{
"id": "crd_d6bvtkpr7fd4jrb3tbpm8ohqi",
"customerId": "cust_lhsmn6ugmjotm5qvnunrr2hz1",
"brand": "visa",
"firstDigits": "411111",
"lastDigits": "1111",
"holderName": "ANA C SOUZA",
"expirationMonth": "12",
"expirationYear": "2030",
"status": "active",
"createdAt": "2026-07-15T09:20:00.000Z"
}
Authorizations
API Key da Credential (gerada no Backoffice)
Response
Dados do cartão
ID do cartão (crd_).
Cliente dono do cartão (cust_).
Bandeira (ex.: visa, mastercard).
Seis primeiros dígitos.
Quatro últimos dígitos.
Nome impresso no cartão.
Mês de validade (MM).
Ano de validade (YYYY).
Situação do cartão.
Criação, ISO 8601.
Última alteração, ISO 8601.