没有不值得去解决的问题,也没有不值得去学习的技术!

在微信中,使用支付宝在线支付时,需要跳转至系统浏览器中,用户登录状态的丢失的解决方案

在查询接口中如下实现,接口响应
1、现有的实现,一个接口,是在微信中获取支付宝的支付链接(需要登录),还有一个回调接口(需要验签),还有一个查询接口(需要登录)。现在由于支付在线支付只能够在系统浏览器中进行,那么查询接口需要设置为游客可访问。为了保证安全性,决定做一个签名认证 2、在获取支付链接的接口中,如下实现
<?php

namespace api\helpers;

class AlipayQuerySignerHelper
{
    /**
     * 获取签名
     *
     * @param array $data 待签名数据(键值对)
     * @param string $secret 签名密钥
     * @return string 返回签名字符串
     */
    public static function sign(array $data, string $secret): string
    {
        // 确保按 key 升序排列,签名一致
        ksort($data);

        // 拼接成 key=value&key2=value2 的格式
        $queryString = http_build_query($data, '', '&', PHP_QUERY_RFC3986);

        // 生成签名
        return hash_hmac('sha256', $queryString, $secret);
    }

    /**
     * 验证签名
     *
     * @param array $data 待验证的数据(必须包含 query_sign 字段)
     * @param string $secret 签名密钥
     * @param int $timeout 签名超时时间(默认 600 秒)
     * @return bool
     */
    public static function verify(array $data, string $secret, int $timeout = 6000): bool
    {
        if (!isset($data['query_sign'], $data['query_timestamp'])) {
            return false;
        }

        // 判断时间是否超出容忍范围(默认 ±5 分钟)
        if (abs(time() - $data['query_timestamp']) > $timeout) {
            return false;
        }

        $providedSign = $data['query_sign'];
        unset($data['query_sign']);

        $expectedSign = self::sign($data, $secret);

        return hash_equals($expectedSign, $providedSign);
    }
}

$payload = [
	'query_order_id' => $order->id,
	'query_user_id' => $order->user_id,
	'query_timestamp' => time(),
];

$secret = Yii::$app->params['alipayQuerySignatureKey'];

$sign = AlipayQuerySignerHelper::sign($payload, $secret);

$query = array_merge($payload, ['query_sign' => $sign]);

$queryString = http_build_query($query);

$returnUrl = Yii::$app->params['frontendDomainHttps'] . '/convention/#/pages/ticket_payment_result/ticket_payment_result?convention_id=' . $ticketOrder->convention_id . '&ticket_id=' . $ticketOrder->id . '&_version=2&' . $queryString;

3、在查询接口中如下实现,接口响应,如图1
在查询接口中如下实现,接口响应
图1
        $params = Yii::$app->request->post();
        $secret = Yii::$app->params['alipayQuerySignatureKey'];

        if (!AlipayQuerySignerHelper::verify($params, $secret)) {
            return [
                'code' => 10010,
                'message' => '签名验证失败',
            ];
        }

//        if (strcmp($order->user_id, Yii::$app->user->id) != 0) {
//            return [
//                'code' => 10008,
//                'message' => '您没权限进行该操作',
//            ];
//        }

需要长期技术维护或远程问题排查?

我是拥有 15+ 年经验的 PHP / Go 后端工程师,长期关注已有系统维护、Bug 修复、性能优化、服务器排查、WordPress 网站维护和小功能迭代。

如果你的项目遇到以下情况,可以先从一次小问题排查开始合作:

  • ✅ PHP / Laravel / Yii2 老项目无人维护
  • ✅ Go / Gin 后端接口需要排查或优化
  • ✅ WordPress 网站访问慢、报错或插件冲突
  • ✅ Nginx / MySQL / Redis / Linux 服务器异常
  • ✅ CDN / Cloudflare / DNS / HTTPS 配置问题
  • ✅ 需要长期远程技术支持或兼职维护

更多介绍请查看:关于我 & 合作

微信:13980074657
邮箱:shuijingwanwq@gmail.com
Telegram:@shuijingwan
GitHub:https://github.com/shuijingwan

评论

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

这个站点使用 Akismet 来减少垃圾评论。了解你的评论数据如何被处理