Inyo

Tarjetas

Un payout de tarjeta envía fondos a la tarjeta del destinatario. La tarjeta en sí nunca aparece en la solicitud — envías un cardTokenId, una referencia opaca que reemplaza al número.

CampoTipoRequeridoDescripción
typestring"CARD"
countryCodestringISO alpha-3
cardTokenIdstringIdentificador de la tarjeta tokenizada — consulta Obtener un cardTokenId

Uzbekistán (UZB) es el único país cuyo esquema es exclusivo de tarjeta. Para otros destinos, el push a tarjeta se valida contra el esquema genérico de push, no contra un esquema de país.

Obtener un cardTokenId

Nunca envíes el número de tarjeta a tu propio servidor. Eso mete a tu backend en el alcance de PCI DSS, y de todas formas el gateway no acepta un PAN en POST /v2/payment — el único identificador de tarjeta que recibe el endpoint de pago es un token.

La tokenización ocurre en el navegador del destinatario, antes de que tu backend vea nada:

sequenceDiagram
    participant U as Navegador del destinatario
    participant J as inyo.js
    participant T as Tokenizador Inyo
    participant Y as Tu backend
    participant G as Inyo Gateway

    U->>J: ingresa los datos de la tarjeta
    J->>T: datos de la tarjeta (nunca tocan tu servidor)
    T-->>J: cardTokenId
    J-->>U: cardTokenId
    U->>Y: solo el cardTokenId
    Y->>G: POST /v2/payment<br/>paymentMethod.cardTokenId

Los datos de la tarjeta van del navegador directo al tokenizador. Tu backend recibe solo el token, que es lo que colocas en recipient.paymentMethod.cardTokenId.

Consulta Tokenización de tarjetas para la configuración de inyo.js, la URL del script por entorno y el flujo completo del lado del cliente.

Dos cosas suelen tumbar integraciones:

  • La respuesta del tokenizador llama al campo additionalData.token, no cardTokenId. Ese UUID es el valor que la solicitud de pago espera en paymentMethod.cardTokenId — los nombres difieren entre ambas llamadas.
  • El origen que carga inyo.js debe registrarse con Inyo primero. Las solicitudes de tokenización desde una página no registrada son bloqueadas por CORS, tanto en sandbox como en producción. Envía a Inyo el origen completo (ej.: https://checkout.tusitio.com) de cada página que vaya a llamar al tokenizador, antes de salir a producción.

inyo.js se publica como un build por entorno, cargado desde una URL distinta en sandbox y en producción — así que mantén el token, el script y las credenciales de API en el mismo entorno de principio a fin.

Ejemplo

"recipient": {
  "firstName": "Jane",
  "lastName": "Doe",
  "paymentMethod": {
    "type": "CARD",
    "countryCode": "UZB",
    "cardTokenId": "778303bb-1441-4378-b923-77ecf414cffd"
  }
}

Qué sigue