curl --request POST \
--url https://sandbox.4seletpay.com.br/api/v2/cards \
--header 'Authorization: Bearer <token>' \
--header 'Content-Type: application/json' \
--data '
{
"customer": {
"name": "João Silva",
"email": "joao@exemplo.com.br",
"phone": {
"ddi": 55,
"ddd": 11,
"number": "999999999"
},
"document": {
"type": "cpf",
"number": "12345678909"
}
},
"card": {
"number": "4111111111111111",
"holder_name": "João Silva",
"exp_month": 12,
"exp_year": 2030,
"cvc": "123"
}
}
'import requests
url = "https://sandbox.4seletpay.com.br/api/v2/cards"
payload = {
"customer": {
"name": "João Silva",
"email": "joao@exemplo.com.br",
"phone": {
"ddi": 55,
"ddd": 11,
"number": "999999999"
},
"document": {
"type": "cpf",
"number": "12345678909"
}
},
"card": {
"number": "4111111111111111",
"holder_name": "João Silva",
"exp_month": 12,
"exp_year": 2030,
"cvc": "123"
}
}
headers = {
"Authorization": "Bearer <token>",
"Content-Type": "application/json"
}
response = requests.post(url, json=payload, headers=headers)
print(response.text)const options = {
method: 'POST',
headers: {Authorization: 'Bearer <token>', 'Content-Type': 'application/json'},
body: JSON.stringify({
customer: {
name: 'João Silva',
email: 'joao@exemplo.com.br',
phone: {ddi: 55, ddd: 11, number: '999999999'},
document: {type: 'cpf', number: '12345678909'}
},
card: {
number: '4111111111111111',
holder_name: 'João Silva',
exp_month: 12,
exp_year: 2030,
cvc: '123'
}
})
};
fetch('https://sandbox.4seletpay.com.br/api/v2/cards', options)
.then(res => res.json())
.then(res => console.log(res))
.catch(err => console.error(err));<?php
$curl = curl_init();
curl_setopt_array($curl, [
CURLOPT_URL => "https://sandbox.4seletpay.com.br/api/v2/cards",
CURLOPT_RETURNTRANSFER => true,
CURLOPT_ENCODING => "",
CURLOPT_MAXREDIRS => 10,
CURLOPT_TIMEOUT => 30,
CURLOPT_HTTP_VERSION => CURL_HTTP_VERSION_1_1,
CURLOPT_CUSTOMREQUEST => "POST",
CURLOPT_POSTFIELDS => json_encode([
'customer' => [
'name' => 'João Silva',
'email' => 'joao@exemplo.com.br',
'phone' => [
'ddi' => 55,
'ddd' => 11,
'number' => '999999999'
],
'document' => [
'type' => 'cpf',
'number' => '12345678909'
]
],
'card' => [
'number' => '4111111111111111',
'holder_name' => 'João Silva',
'exp_month' => 12,
'exp_year' => 2030,
'cvc' => '123'
]
]),
CURLOPT_HTTPHEADER => [
"Authorization: Bearer <token>",
"Content-Type: application/json"
],
]);
$response = curl_exec($curl);
$err = curl_error($curl);
curl_close($curl);
if ($err) {
echo "cURL Error #:" . $err;
} else {
echo $response;
}package main
import (
"fmt"
"strings"
"net/http"
"io"
)
func main() {
url := "https://sandbox.4seletpay.com.br/api/v2/cards"
payload := strings.NewReader("{\n \"customer\": {\n \"name\": \"João Silva\",\n \"email\": \"joao@exemplo.com.br\",\n \"phone\": {\n \"ddi\": 55,\n \"ddd\": 11,\n \"number\": \"999999999\"\n },\n \"document\": {\n \"type\": \"cpf\",\n \"number\": \"12345678909\"\n }\n },\n \"card\": {\n \"number\": \"4111111111111111\",\n \"holder_name\": \"João Silva\",\n \"exp_month\": 12,\n \"exp_year\": 2030,\n \"cvc\": \"123\"\n }\n}")
req, _ := http.NewRequest("POST", url, payload)
req.Header.Add("Authorization", "Bearer <token>")
req.Header.Add("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)
defer res.Body.Close()
body, _ := io.ReadAll(res.Body)
fmt.Println(string(body))
}HttpResponse<String> response = Unirest.post("https://sandbox.4seletpay.com.br/api/v2/cards")
.header("Authorization", "Bearer <token>")
.header("Content-Type", "application/json")
.body("{\n \"customer\": {\n \"name\": \"João Silva\",\n \"email\": \"joao@exemplo.com.br\",\n \"phone\": {\n \"ddi\": 55,\n \"ddd\": 11,\n \"number\": \"999999999\"\n },\n \"document\": {\n \"type\": \"cpf\",\n \"number\": \"12345678909\"\n }\n },\n \"card\": {\n \"number\": \"4111111111111111\",\n \"holder_name\": \"João Silva\",\n \"exp_month\": 12,\n \"exp_year\": 2030,\n \"cvc\": \"123\"\n }\n}")
.asString();require 'uri'
require 'net/http'
url = URI("https://sandbox.4seletpay.com.br/api/v2/cards")
http = Net::HTTP.new(url.host, url.port)
http.use_ssl = true
request = Net::HTTP::Post.new(url)
request["Authorization"] = 'Bearer <token>'
request["Content-Type"] = 'application/json'
request.body = "{\n \"customer\": {\n \"name\": \"João Silva\",\n \"email\": \"joao@exemplo.com.br\",\n \"phone\": {\n \"ddi\": 55,\n \"ddd\": 11,\n \"number\": \"999999999\"\n },\n \"document\": {\n \"type\": \"cpf\",\n \"number\": \"12345678909\"\n }\n },\n \"card\": {\n \"number\": \"4111111111111111\",\n \"holder_name\": \"João Silva\",\n \"exp_month\": 12,\n \"exp_year\": 2030,\n \"cvc\": \"123\"\n }\n}"
response = http.request(request)
puts response.read_body{
"id": "9b2f5c8e-3a1d-4f7b-8c6e-2d9a1b4c5e6f",
"object": "card",
"brand": "visa",
"first_six": "411111",
"last_four": "1111",
"holder_name": "João Silva",
"exp_month": 12,
"exp_year": 2030,
"type": "credit",
"tokenization_status": "pending",
"customer": {
"name": "João Silva",
"email": "joao@exemplo.com.br"
},
"created_at": "2026-09-14T12:00:00-03:00"
}Salvar cartão
Salva um cartão do comprador e inicia a tokenização nas adquirentes da conta. A resposta é sempre 202: use o id devolvido como card.token em pedidos, assinaturas e faturas. O número completo e o código de segurança nunca são devolvidos.
A tokenização é assíncrona. tokenization_status vem pending quando a tokenização foi iniciada, ou failed na hora quando nenhuma adquirente da conta consegue tokenizar. Um cartão com failed ainda pode ser usado em compras. O resultado final chega pelos webhooks card.token_created e card.token_failed, que existem só no formato v1. Limite de 10 cartões por minuto por conta.
curl --request POST \
--url https://sandbox.4seletpay.com.br/api/v2/cards \
--header 'Authorization: Bearer <token>' \
--header 'Content-Type: application/json' \
--data '
{
"customer": {
"name": "João Silva",
"email": "joao@exemplo.com.br",
"phone": {
"ddi": 55,
"ddd": 11,
"number": "999999999"
},
"document": {
"type": "cpf",
"number": "12345678909"
}
},
"card": {
"number": "4111111111111111",
"holder_name": "João Silva",
"exp_month": 12,
"exp_year": 2030,
"cvc": "123"
}
}
'import requests
url = "https://sandbox.4seletpay.com.br/api/v2/cards"
payload = {
"customer": {
"name": "João Silva",
"email": "joao@exemplo.com.br",
"phone": {
"ddi": 55,
"ddd": 11,
"number": "999999999"
},
"document": {
"type": "cpf",
"number": "12345678909"
}
},
"card": {
"number": "4111111111111111",
"holder_name": "João Silva",
"exp_month": 12,
"exp_year": 2030,
"cvc": "123"
}
}
headers = {
"Authorization": "Bearer <token>",
"Content-Type": "application/json"
}
response = requests.post(url, json=payload, headers=headers)
print(response.text)const options = {
method: 'POST',
headers: {Authorization: 'Bearer <token>', 'Content-Type': 'application/json'},
body: JSON.stringify({
customer: {
name: 'João Silva',
email: 'joao@exemplo.com.br',
phone: {ddi: 55, ddd: 11, number: '999999999'},
document: {type: 'cpf', number: '12345678909'}
},
card: {
number: '4111111111111111',
holder_name: 'João Silva',
exp_month: 12,
exp_year: 2030,
cvc: '123'
}
})
};
fetch('https://sandbox.4seletpay.com.br/api/v2/cards', options)
.then(res => res.json())
.then(res => console.log(res))
.catch(err => console.error(err));<?php
$curl = curl_init();
curl_setopt_array($curl, [
CURLOPT_URL => "https://sandbox.4seletpay.com.br/api/v2/cards",
CURLOPT_RETURNTRANSFER => true,
CURLOPT_ENCODING => "",
CURLOPT_MAXREDIRS => 10,
CURLOPT_TIMEOUT => 30,
CURLOPT_HTTP_VERSION => CURL_HTTP_VERSION_1_1,
CURLOPT_CUSTOMREQUEST => "POST",
CURLOPT_POSTFIELDS => json_encode([
'customer' => [
'name' => 'João Silva',
'email' => 'joao@exemplo.com.br',
'phone' => [
'ddi' => 55,
'ddd' => 11,
'number' => '999999999'
],
'document' => [
'type' => 'cpf',
'number' => '12345678909'
]
],
'card' => [
'number' => '4111111111111111',
'holder_name' => 'João Silva',
'exp_month' => 12,
'exp_year' => 2030,
'cvc' => '123'
]
]),
CURLOPT_HTTPHEADER => [
"Authorization: Bearer <token>",
"Content-Type: application/json"
],
]);
$response = curl_exec($curl);
$err = curl_error($curl);
curl_close($curl);
if ($err) {
echo "cURL Error #:" . $err;
} else {
echo $response;
}package main
import (
"fmt"
"strings"
"net/http"
"io"
)
func main() {
url := "https://sandbox.4seletpay.com.br/api/v2/cards"
payload := strings.NewReader("{\n \"customer\": {\n \"name\": \"João Silva\",\n \"email\": \"joao@exemplo.com.br\",\n \"phone\": {\n \"ddi\": 55,\n \"ddd\": 11,\n \"number\": \"999999999\"\n },\n \"document\": {\n \"type\": \"cpf\",\n \"number\": \"12345678909\"\n }\n },\n \"card\": {\n \"number\": \"4111111111111111\",\n \"holder_name\": \"João Silva\",\n \"exp_month\": 12,\n \"exp_year\": 2030,\n \"cvc\": \"123\"\n }\n}")
req, _ := http.NewRequest("POST", url, payload)
req.Header.Add("Authorization", "Bearer <token>")
req.Header.Add("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)
defer res.Body.Close()
body, _ := io.ReadAll(res.Body)
fmt.Println(string(body))
}HttpResponse<String> response = Unirest.post("https://sandbox.4seletpay.com.br/api/v2/cards")
.header("Authorization", "Bearer <token>")
.header("Content-Type", "application/json")
.body("{\n \"customer\": {\n \"name\": \"João Silva\",\n \"email\": \"joao@exemplo.com.br\",\n \"phone\": {\n \"ddi\": 55,\n \"ddd\": 11,\n \"number\": \"999999999\"\n },\n \"document\": {\n \"type\": \"cpf\",\n \"number\": \"12345678909\"\n }\n },\n \"card\": {\n \"number\": \"4111111111111111\",\n \"holder_name\": \"João Silva\",\n \"exp_month\": 12,\n \"exp_year\": 2030,\n \"cvc\": \"123\"\n }\n}")
.asString();require 'uri'
require 'net/http'
url = URI("https://sandbox.4seletpay.com.br/api/v2/cards")
http = Net::HTTP.new(url.host, url.port)
http.use_ssl = true
request = Net::HTTP::Post.new(url)
request["Authorization"] = 'Bearer <token>'
request["Content-Type"] = 'application/json'
request.body = "{\n \"customer\": {\n \"name\": \"João Silva\",\n \"email\": \"joao@exemplo.com.br\",\n \"phone\": {\n \"ddi\": 55,\n \"ddd\": 11,\n \"number\": \"999999999\"\n },\n \"document\": {\n \"type\": \"cpf\",\n \"number\": \"12345678909\"\n }\n },\n \"card\": {\n \"number\": \"4111111111111111\",\n \"holder_name\": \"João Silva\",\n \"exp_month\": 12,\n \"exp_year\": 2030,\n \"cvc\": \"123\"\n }\n}"
response = http.request(request)
puts response.read_body{
"id": "9b2f5c8e-3a1d-4f7b-8c6e-2d9a1b4c5e6f",
"object": "card",
"brand": "visa",
"first_six": "411111",
"last_four": "1111",
"holder_name": "João Silva",
"exp_month": 12,
"exp_year": 2030,
"type": "credit",
"tokenization_status": "pending",
"customer": {
"name": "João Silva",
"email": "joao@exemplo.com.br"
},
"created_at": "2026-09-14T12:00:00-03:00"
}202 Accepted: a tokenização roda em segundo plano. Acompanhe o campo tokenization_status (pending, tokenized ou failed) com GET /v2/cards/{id}.id retornado e use-o como card.token em pedidos, assinaturas e faturas. Um cartão com tokenização pending ou failed continua podendo ser usado em compras.customer.document é obrigatório (cpf, cnpj ou passport), e customer.phone.ddi e customer.phone.ddd são números inteiros. Um cartão vencido retorna 422 com param card.exp_year.429 card_tokenization_rate_limited). Cartão, e-mail ou documento bloqueado retorna 403 (customer_blocked).Authorizations
Chave de API (secret key) da conta, no formato sk_live_... (produção) ou sk_test_... (Dev mode). Envie no header Authorization: Bearer <chave>. Autentica todas as rotas da API v2 e as rotas de Análise de Fraude. A chave identifica a conta, então a API v2 não usa o header account. Uma chave só é aceita no ambiente em que foi criada. Gere a sua no dashboard em Configurações → Chaves de API.
Headers
Chave de idempotência opcional e recomendada. Tem até 128 caracteres e vale por 24 horas, por conta. A mesma chave com o mesmo corpo devolve a resposta original (mesmo status e mesmo corpo), sem processar de novo. Só respostas 2xx ficam guardadas: depois de um erro, a mesma chave pode ser reutilizada. A mesma chave com um corpo diferente retorna 422 (idempotency_key_conflict), uma requisição original ainda em andamento retorna 409 (idempotency_key_in_use) e uma chave com mais de 128 caracteres retorna 400 (idempotency_key_invalid).
128"pedido-1024-tentativa-1"
Body
Response
Cartão salvo, tokenização iniciada
Cartão salvo. O número completo e o código de segurança nunca são devolvidos
Use este valor como card.token em pedidos, assinaturas e faturas
"9b2f5c8e-3a1d-4f7b-8c6e-2d9a1b4c5e6f"
card "visa"
"411111"
"1111"
"João Silva"
12
2030
credit, debit pending: tokenização em andamento. tokenized: concluída. failed: nenhuma adquirente conseguiu tokenizar. Um cartão com failed ainda pode ser usado em compras.
pending, tokenized, failed Show child attributes
Show child attributes
"2026-09-14T12:00:00-03:00"
