需按字典序排序非空参数(含appkey、timestamp,不含sign),拼接成key1=value1key2=value2…字符串,再用app_secret进行hash_hmac('sha256', $string, $app_secret)生成sign;请求须https post、json body、正确content-type头;注意timestamp为秒级且偏差≤5分钟。

怎么用 PHP 发起带签名的美团 API 请求
美团到店综合 API(比如团购、预约类接口)要求所有请求必须携带 appkey、timestamp、sign 三要素,其中 sign 是核心难点——不是简单拼接,而是按规则排序参数后 HMAC-SHA256 签名。
常见错误是直接用 md5() 或漏掉空值参数参与签名,导致返回 401 Unauthorized 或 invalid sign 错误。
- 所有请求参数(含
appkey、timestamp,不含sign)必须按字典序升序排列键名 - 空字符串值(
'')、null、未传字段都得忽略,不能传"null"字符串 - 拼接格式为
key1=value1key2=value2...(无分隔符、无等号外空格),再用app_secret做hash_hmac('sha256', $string, $app_secret) - 注意:
timestamp必须是秒级时间戳,且与美团服务器时间偏差不能超过 5 分钟,建议用time()而非date('U')(二者等价但更直观)
示例片段:
$params = [
'appkey' => 'your_appkey',
'timestamp' => time(),
'city_id' => 1,
'offset' => 0,
'limit' => 20
];
ksort($params);
$string = '';
foreach ($params as $k => $v) {
if ($v === null || $v === '') continue;
$string .= $k . $v;
}
$sign = hash_hmac('sha256', $string, 'your_app_secret');
PHP cURL 调用美团团购列表接口的实际写法
美团文档里给的 https://openapi.meituan.com/api/v2/poi/search 这类地址只是示意,真实环境要走他们分配的网关域名(如 https://openapi.waimai.meituan.com),且必须用 HTTPS + POST,Content-Type 设为 application/json。
容易踩的坑是把参数当 form-data 或 query string 传,实际必须 JSON body;另外美团不认 curl_setopt($ch, CURLOPT_POSTFIELDS, json_encode($data)) 就完事——得手动设 header。
- 务必设置
Content-Type: application/json; charset=utf-8,少一个分号或错写成text/json都会返回415 Unsupported Media Type -
curl_setopt($ch, CURLOPT_RETURNTRANSFER, true)必须开启,否则curl_exec()返回bool(true) - 美团响应体是标准 JSON,但某些字段(如
data.list)可能为空数组而非null,判空别只看isset($res->data->list) - 若遇到
503 Service Temporarily Unavailable,大概率是appkey未开通对应接口权限,去美团开放平台后台检查「到店综合」服务是否已授权
关键调用片段:
$url = 'https://openapi.waimai.meituan.com/api/v2/deal/list';
$data = array_merge($params, ['sign' => $sign]);
$ch = curl_init();
curl_setopt($ch, CURLOPT_URL, $url);
curl_setopt($ch, CURLOPT_POST, true);
curl_setopt($ch, CURLOPT_POSTFIELDS, json_encode($data));
curl_setopt($ch, CURLOPT_HTTPHEADER, [
'Content-Type: application/json; charset=utf-8'
]);
curl_setopt($ch, CURLOPT_RETURNTRANSFER, true);
$result = curl_exec($ch);
处理美团返回的预约服务数据结构
美团预约类接口(如 /api/v2/booking/service/list)返回的 JSON 中,data 下常嵌套多层,且字段命名混用下划线和驼峰(如 service_id 和 serviceName),PHP 里直接取 $res->data->services[0]->serviceName 很容易因字段不存在报 Notice。
更麻烦的是,部分字段类型不固定:比如 price 可能是数字、字符串甚至 null,而 images 有时是数组,有时是空字符串。
- 别依赖
json_decode($json, true)后用['data']['services'][0]['service_name']—— 美团文档写的是serviceId,实际返回却是service_id,以实测为准 - 用
property_exists()或isset()判断字段存在性,再用filter_var($val, FILTER_VALIDATE_FLOAT)处理价格类字段 - 图片数组字段(如
cover_images)建议先is_array()再遍历,避免Invalid argument supplied for foreach() - 美团对分页用的是
offset/limit,不是page/per_page,且total字段在最外层$res->total,不在data里
调试时怎么快速定位签名或参数问题
美团错误码不友好,400 Bad Request 可能是任意参数错,401 不一定真签名错——也可能是 timestamp 超时、appkey 拼错、甚至测试环境用了生产 app_secret。
最有效的办法是把「你生成的待签名字符串」和「你算出的 sign」打出来,和美团开放平台调试工具里显示的比对。别信自己手写的排序逻辑。
- 打印签名原文前,用
var_export($params, true)确认键值类型,尤其注意int和string的1与'1'在拼接时结果一致,但0和'0'也一样,不用转 - 用
file_get_contents('php://input')在接收端验签时,确保没被框架自动解析过 body(比如 Laravel 的Request对象会提前 decode) - 测试阶段把
timestamp固定写死(如1717027200),反复请求看 sign 是否稳定,排除时间漂移干扰 - 美团沙箱环境返回的
data通常是模拟数据,字段齐全但值固定,上线前务必切到正式环境跑通真实 POI 查询
签名逻辑看着绕,其实就三步:排好序、拼准串、哈希对。难的是每一步都有隐藏条件,比如空值过滤时机、时间戳精度、HTTP 方法大小写——这些点漏一个,请求就静默失败。
大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!











