get
https://api.autra.io/v1/banking/accounts//cards//sensitive
Devolve o número do cartão (PAN), CVV e data de validade em claro,
para exibir no app do usuário. Exige o PIN transacional da conta no
header X-Account-Pin (igual TED de saída).
PCI / Segurança:
- Os dados sensíveis vêm cifrados da Autra (AES-GCM + envelope RSA-OAEP-SHA256);
o backend abre a chave AES via AWS KMS e devolve em claro apenas no body desta resposta. - PAN/CVV não são persistidos — nem no banco, nem em log. A tabela de
auditoria (autra.card_sensitive_reveals) guarda só metadados (quem,
quando, IP, user-agent), sem o conteúdo. - Response inclui
Cache-Control: no-storepara não ser cacheado. - Rate-limit: 5 reveals por cartão por hora.
Recent Requests
Log in to see full request history
| Time | Status | User Agent | |
|---|---|---|---|
Retrieving recent requests… | |||
Loading…
400PIN_REQUIRED — header X-Account-Pin ausente.
401PIN_INVALID — PIN não confere.
403PIN_LOCKED — conta bloqueada por tentativas; ou token inválido.
404CARD_NOT_FOUND — cartão não existe.
409CARD_NOT_ISSUED — cartão ainda sem dock_card_id (emissão não concluída).
429REVEAL_RATE_LIMITED — limite de exibições por hora para este cartão excedido.
503FEATURE_DISABLED — backend sem CARDS_RSA_KMS_KEY_ID (não configurado neste ambiente).
