Java 封装怎么在第三方支付 SDK 中封装签名生成、请求发送与验签逻辑

落强小哥_6972

落强小哥_6972

2026-08-25

158人浏览

原创

支付sdk应封装signer工具类统一签名验签、requestexecutor处理http请求与异常、paymentclient聚合业务操作,并将验签严格前置到通知处理最外层。

java 封装怎么在第三方支付 sdk 中封装签名生成、请求发送与验签逻辑

把签名逻辑抽成独立工具类

签名生成是支付 SDK 最核心的封装点。不同平台(如微信、支付宝)签名规则差异大,但共性在于:需要对参数按规则排序、拼接、加签(RSA/SHA256withRSA/HMAC-SHA256 等)。不要把签名代码散落在每个请求方法里。

建议封装一个 Signer 工具类,构造时传入商户私钥、平台公钥(验签用)、签名算法等配置,提供两个核心方法:

  • String sign(Map params):输入业务参数 Map,返回 base64 编码的签名字符串
  • boolean verify(Map params, String signature):用平台公钥校验响应中的签名是否合法

内部统一处理参数过滤(剔除空值、sign 字段)、字典序排序、键值拼接(如 key1=value1&key2=value2)、编码(UTF-8)、摘要与加签全流程。这样后续新增支付渠道,只需继承或实现新 Signer 即可。

用统一 RequestExecutor 封装 HTTP 请求与异常处理

发送请求不只是调用 HttpClient。第三方支付接口有固定要求:Content-Type、超时时间、SSL 证书信任(尤其微信需加载 apiclient_cert.p12)、重试机制(部分接口幂等性弱)、日志脱敏(不打敏感字段如密钥、银行卡号)。

封装一个 RequestExecutor,暴露类似这样的方法:

Java Maven Code Review
Java Maven Code Review

审查Java Maven项目(ZIP压缩包或GitLab仓库URL),检查代码规范、命名、模块边界、可维护性问题以及重复代码。

下载
  • T executePost(String url, Map params, Class responseType)
  • T executeGet(String url, Map queryParams, Class responseType)

内部自动完成:参数签名注入(调用 Signer)、构建标准 HttpEntity、设置连接/读取超时、捕获 IOException/SSLException/HttpStatusException、解析 JSON 响应并做基础字段校验(如检查 return_code、result_code)。错误时抛出自定义异常(如 PayException),携带原始响应体和 HTTP 状态码,便于上层区分失败原因。

用 PaymentClient 统一入口聚合业务操作

避免让业务方直接拼参数、调 Signer、再调 RequestExecutor。应提供语义清晰的客户端,比如 WechatPaymentClient 或通用 PaymentClient。

  • 每个支付动作对应一个方法:pay(OrderRequest req)、refund(RefundRequest req)、query(String outTradeNo)、notifyVerify(InputStream inputStream)
  • 每个方法内部组合调用 Signer 和 RequestExecutor,并处理协议细节:微信下单要补全 body、appid、mch_id;支付宝要组装 biz_content;异步通知验签要先解析 form 表单或 JSON,再剔除 sign/sign_type 后验签
  • 返回统一结果包装类 Result,含 success、code、msg、data 字段,屏蔽底层协议差异

这样业务代码就变成:Result result = client.pay(orderReq); —— 清晰、安全、可测。

验签必须放在最外层且严格隔离

验签不是“顺手做一下”,而是安全边界。所有异步通知(微信 notify、支付宝 callback)必须在解析业务参数前,先完成完整验签。常见错误是先转 JSON 再取字段,导致字段被篡改未被发现。

  • 收到通知请求后,第一件事是原样读取 request.getInputStream() 的原始字节流(不能用 getParameterMap,会丢失顺序和编码)
  • 对原始字符串(微信是 XML 字符串,支付宝是 form 表单字符串)做签名验证,确认来源可信
  • 验签通过后,才解析为对象,再执行业务逻辑(更新订单状态、发消息等)
  • 验签失败必须立即返回失败响应(微信要求 return_code=FAIL),且不记录业务日志,防止被刷量攻击

可以把验签逻辑下沉到 Filter 或 Spring MVC 的 HandlerInterceptor 中,强制所有通知接口都经过同一道门禁。

Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南

相关专题

更多
java
java

Java是一个通用术语,用于表示Java软件及其组件,包括“Java运行时环境 (JRE)”、“Java虚拟机 (JVM)”以及“插件”。php中文网还为大家带了Java相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

2023.06.15

9757

6

java正则表达式语法
java正则表达式语法

java正则表达式语法是一种模式匹配工具,它非常有用,可以在处理文本和字符串时快速地查找、替换、验证和提取特定的模式和数据。本专题提供java正则表达式语法的相关文章、下载和专题,供大家免费下载体验。

2023.07.05

6902

9

java自学难吗
java自学难吗

Java自学并不难。Java语言相对于其他一些编程语言而言,有着较为简洁和易读的语法,本专题为大家提供java自学难吗相关的文章,大家可以免费体验。

2023.07.31

6092

8

java配置jdk环境变量
java配置jdk环境变量

Java是一种广泛使用的高级编程语言,用于开发各种类型的应用程序。为了能够在计算机上正确运行和编译Java代码,需要正确配置Java Development Kit(JDK)环境变量。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.01

1064

3

java保留两位小数
java保留两位小数

Java是一种广泛应用于编程领域的高级编程语言。在Java中,保留两位小数是指在进行数值计算或输出时,限制小数部分只有两位有效数字,并将多余的位数进行四舍五入或截取。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.08.02

888

3

java基本数据类型
java基本数据类型

java基本数据类型有:1、byte;2、short;3、int;4、long;5、float;6、double;7、char;8、boolean。本专题为大家提供java基本数据类型的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

1276

5

java有什么用
java有什么用

java可以开发应用程序、移动应用、Web应用、企业级应用、嵌入式系统等方面。本专题为大家提供java有什么用的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.02

2549

5

java在线网站
java在线网站

Java在线网站是指提供Java编程学习、实践和交流平台的网络服务。近年来,随着Java语言在软件开发领域的广泛应用,越来越多的人对Java编程感兴趣,并希望能够通过在线网站来学习和提高自己的Java编程技能。php中文网给大家带来了相关的视频、教程以及文章,欢迎大家前来学习阅读和下载。

2023.08.03

19891

3

配置java环境变量
配置java环境变量

配置Java环境变量是为了让操作系统能够识别和使用Java的相关命令和功能。本专题为大家提供配置java环境变量相关文章,帮助大家解决问题。

2023.08.03

1155

8

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
dev.java 官方:Learn Java
dev.java 官方:Learn Java

共0课时 | 0人学习

Java JDBC数据库连接官方教程
Java JDBC数据库连接官方教程

共0课时 | 0人学习