Crie um checkout de navegador seguro para PCI com o SDK JS do Therius
Guia passo a passo para criar um checkout de navegador seguro para PCI com os campos hospedados do Therius ou o widget drop-in — os números de cartão nunca tocam o seu servidor.
Quando um cliente digita um número de cartão na sua página de checkout, esse número nunca deve passar pelo seu próprio servidor. Encaminhar dados de cartão brutos pelo seu backend amplia drasticamente o seu escopo de conformidade PCI DSS e cria uma responsabilidade direta se o seu servidor for comprometido. O SDK de JavaScript do Therius elimina esse risco renderizando os campos sensíveis dentro de iframes isolados hospedados na infraestrutura do Therius. A sua página nunca vê o número de cartão bruto — em vez disso, o SDK devolve um nonce de uso único e de curta duração que o seu servidor troca por uma cobrança. O nonce é inútil fora do contexto da sua conta de lojista e expira após 15 minutos.
O Therius oferece duas formas de coletar os dados de cartão no navegador:
Opção A — Campos hospedados
Monte inputs iframe individuais (número do cartão, validade, CVV) dentro do seu próprio formulário. Você controla 100 % do layout e do estilo, enquanto o Therius trata os dados sensíveis.
Opção B — Widget de checkout
Insira um formulário de pagamento totalmente pré-construído com suporte a cartões salvos, tratamento de 3DS e botões de carteira. O caminho mais rápido para um checkout em produção.
Nunca passe números de cartão brutos do navegador para o seu próprio servidor e depois os encaminhe ao Therius. Colete sempre os dados de cartão pelos campos hospedados ou pelo widget de checkout, e envie apenas o nonce resultante ao seu backend. Passar dados de cartão brutos pelo seu servidor coloca toda a sua infraestrutura no escopo do PCI DSS.
Os nonces são de uso único e expiram após 15 minutos. Se o cliente demorar mais do que isso para concluir o checkout (por exemplo, se afastou), chame sdk.createNonce() novamente antes de enviar ao seu servidor.