Skip to main content
请在 Business 个人菜单 → 开发者 → Webhook 中创建和管理 Webhook 端点。

验证公钥

获取并缓存 Anyway 的 Ed25519 公钥:
publicKey 是带前缀的原始公钥表示,keys 是等价的 JWKS 表示。投递信封遵循 Standard Webhooks,并使用非对称 Ed25519(v1a)签名。如果密钥轮换后验证开始失败,请刷新缓存公钥。

事件

当前订单事件包括: 端点未选择任何事件时,会订阅全部受支持事件。只有验证通过的 order.paid 才能触发履约。

投递请求头与签名内容

签名覆盖以下精确字节序列:
解析 JSON 之前,必须使用原始请求体验证。请拒绝过期时间戳和未知签名。

验证 Ed25519 签名

载荷

签名后的信封包含 type、RFC 3339 timestampapiVersion、端点身份和 data.order 重要订单字段包括: 不要只根据 merchantMetadata、买家备注、电子邮箱或 URL 参数授权访问。请将订单、金额、币种、产品和关联值与你的服务端记录核对。

投递行为

  • 持久化加入队列后快速返回 2xx
  • 每次尝试的超时时间为 10 秒。
  • 网络错误、4084295xx 会重试。
  • 3xx,以及除 408429 之外的永久性 4xx 不会重试。
  • 最多投递 12 次,指数退避最长一小时。
  • 429503Retry-After 会被采用,最长一小时。
  • 投递至少一次,事件也可能乱序到达。
使用 webhook-id 或事件/订单身份作为幂等密钥。不要让迟到的待处理Pending)事件把本地已支付Paid)订单回退。
不要记录 Webhook 签名、API 密钥、完整付款信息、身份文件、提现账户信息或未脱敏的客户元数据。