小程序如何接入微信支付?你可能会遇上这些坑 | 技术宝典

微信支付于 2013 年正式发布,一路走来,作为内测开发团队的爱范儿明显感觉到,微信支付的接口稳定程度有质的提升,围绕支付相关的场景也配备了对应的接口。

微信小程序的发布,随机附送了一个微信支付模块,该模块使用起来的情况如何?知晓程序(微信号 zxcx0101)现在就来告诉你。

业务流

我们先总览微信支付的一些基本情况。

微信支付有以下支付模式:

  • 微信客户端内的网页支付 (JSAPI)
  • 扫码支付 (PC 端,移动支付终端)
  • 刷卡支付 (支付终端扫描)
  • app 支付 (iOS, Android)

各种支付交互流程可通过微信支付文档进行查看,在此不赘述。

关注微信号 zxcx0101,回复「支付文档」,获得微信支付文档原文链接。

1. 支付发起

所有支付方式都需要通过 「统一下单」的 API 来获取一个支付凭证。

但在小程序内测期间,还没有「统一下单」的概念。HTML 5 应用发起支付需要直接通过前端构造参数来发起(不经过后端验证),很容易造成支付凭证泄露等安全问题。

为此,微信支付将其流程进行了优化:在所有支付场景中插入「统一下单」的特性。推荐开发者在后端完成支付参数的构建等行为。

该优化带来以下好处:

  • 尽可能让开发者不犯低级错误,造成财务损失。
  • 简化构造支付参数的复杂度,所有支付方式可共享一个支付后端接口。

通过「统一下单」获取到相对应 prepay_id 或者 code_url 等参数,即可通过各种支付模式的 SDK 来进行微信支付的发起。

2. 支付结果接收

微信支付发起完成后,微信还需要提供一个通知系统,以便及时让应用知道用户已经完成支付,进行下一步的业务操作。

通知方式为一个 POST 请求,payload 为支付的状态信息,以及支付订单信息。

需要注意的是,必须对通知参数进行签名验证,以确保安全。

进行签名验证时,除去签名字段(一般参数名为:sign)不需要参与签名外,其余所有接收到的参数均需要参与签名。

3. 周边接口

通过 「支付发起」、「支付结果接收」,即可完成一个简单的微信支付系统。当然,微信还提供以下接口:

  • 查询订单
  • 取消订单
  • 申请退款
  • 查询退款
  • 下载对账单

具体使用可以参考微信支付文档,根据自身业务情况适当的进行采用。

绊脚石

嗯,没错,我们吃了一次螃蟹。

在小程序刚内测的时候,我们就决定使用微信支付模块,毕竟我们要实现的是一个电商应用 (电商没支付算什么嘛)。

关注微信号 zxcx0101,回复「电商」,获得电商类小程序开发教程。

在开发过程中,我们掉了一些坑。

1. 支付凭证

小程序的微信支付需要单独去申请,因为小程序是有独立的 appid,不能使用以前的支付账户。

即使是全网发布也不能,因为小程序不是一个 HTML 5 应用。

2. 统一下单参数

统一下单时需要注意将 trade_type 设置为 JSAPI,同时 openid 需要使用与小程序相关联的 openid。

3. 签名方式

MD5!MD5!MD5!

微信公众文档有很多 SHA1, MD5 的签名要求,微信支付相关的签名,暂时暂时暂时都是使用 MD5。

小程序端在发起微信支付的时候,是通过以下方式来进行发起:

按照微信文档签名的要求,参与签名的字段应该为:

  • timeStamp
  • nonceStr
  • package
  • signType

OK,按照签名算法得到的签名,去发起支付,居然提示失败了。

经过与微信对接人员沟通后,参与签名的字段还需要加上 appid,哦,不对,是 appId(请严重区分驼峰命名的大小写)。

对这样的结果我表示不服,随即我翻阅了微信支付所有文档,终于在微信 JSSDK 的文档中找到一行备注。

备注:prepay_id 通过微信支付统一下单接口拿到,paySign 采用统一的微信支付 Sign 签名生成方法,注意这里 appId 也要参与签名,appIdconfig 中传入的 appId 一致,即最后参与签名的参数有 appIdtimeStampnonceStrpackagesignType

怪我咯……

4. timestamp 类型

小程序端发起微信支付的方式已经贴在上面了,但没那么简单,继续贴文档说明。

timeStamp DateInt 时间戳从 1970 年 1 月 1 日 00:00:00 至今的秒数,即当前的时间。

文档告诉我们 timeStamp 应该带着 int 类型传入。我们前端的同学照做了,然后就过来骂我。

你们后端参数是不是有问题!提示 timeStamp 不存在了都?

经过排查,传入的 timeStamp 的值类型应该为 String

结尾语

总体上,小程序接入微信支付还是比较简单的,没有过多复杂的设置。

如果之前开发过微信支付后端的开发者,还可以复用同一个支付模块。

微信文档的编写不严谨,使得开发舒爽度严重被削减。相信随着时间推进,文档会慢慢完善,毕竟以前也是这么过来的。

本文由知晓程序原创出品,关注微信号 zxcx0101,回复「上手」获取全网最值得看的小程序上手体验系列文章。

原文发布于微信公众号 - 知晓程序(zxcx0101)

原文发表时间:2016-12-17

本文参与腾讯云自媒体分享计划,欢迎正在阅读的你也加入,一起分享。

发表于

我来说两句

0 条评论
登录 后参与评论

相关文章

来自专栏FreeBuf

Android系统中也存在Web注入吗?

有一类专门针对浏览器的攻击,被称为浏览器中间人(MITB)攻击。想要实现这类攻击,方式也非常的多,像恶意 DDL 注入,扩展欺骗或将一些特制的恶意代码注入到...

1945
来自专栏云计算D1net

如何确保虚拟DMZ的云安全

虚拟DMZ的云配置需要特定的安全策略。专家Dejan Lukan分析了不同种类的虚拟DMZ及它们与物理DMZ的差别。 DMZ,或非军事区,是一个主机或小型网络,...

38110
来自专栏云鼎实验室的专栏

WannaCry 勒索病毒数据恢复指引

受 WannaCry 勒索病毒影响,许多遭受攻击的电脑中的大部分文件被加密而被勒索要求支付比特币以进行解密文件。我们在13号媒体采访时提到,可使用数据恢复软件通...

5.1K1
来自专栏安恒信息

安恒信息APT产品监控到持续性有组织的 “基于破壳漏洞的跨平台攻击”

日前,安恒信息在某政府机构网络中部署的APT产品监控到了多次“CVE-2014-6271 bash远程命令执行漏洞”告警,攻击源来自意大利、台北、奥地利、挪威、...

3557
来自专栏FreeBuf

地下暗流系列 |“免费雇佣”数十万用户,TigerEyeing病毒云控推广上千应用

一、概要 近期,腾讯反诈骗实验室和移动安全实验室通过自研AI引擎—TRP,从海量样本中监测到一个后门病毒家族TigerEyeing,据腾讯反诈骗实验室和移动安全...

20910
来自专栏魏艾斯博客www.vpsss.net

腾讯云主机安全(云镜)安装使用教程 免费提供安全防护服务

腾讯云主机安全(云镜)是一款针对云主机安全防护的云产品,通过腾讯的大数据总结为用户提供黑客入侵检测和漏洞风险预警等安全防护服务及多层次全方位的系统防护技术,主要...

1392
来自专栏林德熙的博客

win10 uwp slider 隐藏显示数值

本文告诉大家,如何隐藏 slider 拖动出现的数值。 因为这个数值是控件给的,样子不好看,而且在 slider 的上面,不是在他的右边,所以需要隐藏他。

481
来自专栏FreeBuf

初步分析勒索软件ZEPTO

*本文原创作者:langyajiekou,本文属FreeBuf原创奖励计划,未经许可禁止转载 ? 前段时间突然收到一个客户的电话,报告说她的电脑出了问题,所有...

2027
来自专栏Seebug漏洞平台

创建简单、免费的恶意软件分析环境

原文地址:Creating a Simple Free Malware Analysis Environment

3726
来自专栏Seebug漏洞平台

创建简单、免费的恶意软件分析环境

原文:https://www.malwaretech.com/2017/11/creating-a-simple-free-malware-analysis-e...

3739

扫码关注云+社区