本文用于说明平台商户回调从 v1明文回调升级到v2加密回调后的接入方式。本文面向商户开发人员,主要说明升级背景、兼容策略、启用准备、请求格式、验签解密方式、真实业务字段和成功响应规则。
本文仅列出平台当前实际回调给商户的业务字段。商户请以本文字段为准进行验签、解密、解析和幂等处理,未列出的字段请不要作为业务依据。
v1 回调采用 GET 明文 Query 参数方式通知商户。该方式接入简单,但交易号、订单号、金额、状态、透传字段等信息会直接出现在 URL 中,容易被浏览器、代理、网关、负载均衡、访问日志等环节记录,存在敏感业务数据泄露风险。v2 加密回调版本。v2 回调会将业务数据加密后放入 Body 的 data 字段,并通过 Header 中的 JWT 帮助商户确认回调来源、商户号、环境、事件 ID、交易号和回调类型。v1 明文回调,商户可在完成开发和联调后自行切换到 v2。如上线后需要回退,也可以切回 v1。