Modelos de integração
Escolha a API direta quando possuir a interface, ou o checkout hospedado quando não a possuir.
API direta
Você possui a interface. A PayFlow devolve próximas ações neutras em relação ao fornecedor e você renderiza-as. Os dados do cartão fluem apenas através de campos hospedados ou tokenização — nunca pelos seus servidores.
Os webhooks ou a consulta do lado do servidor são autoritativos.
Checkout hospedado por redirecionamento
Crie uma sessão de checkout e redirecione o pagador para o checkout_url devolvido. O success_url nunca é prova de pagamento.
Só cumpra o pedido após um webhook verificado ou uma consulta de pagamento do lado do servidor.
O navegador nunca vê segredos
As chaves de API do comerciante são apenas servidor a servidor. A página de checkout hospedada utiliza um token público com âmbito limitado, não a sua chave secreta.