Webhook仅支持单向发送,无法接收消息;真正实现“接收+回复”闭环需用企业微信客服API或第三方网关。因其官方Webhook地址(/send?key=xxx)是纯推送通道,无回调入口,监听该URL会返回405或超时;而客服API的/callback路径才支持带签名验证的消息接收与响应。

不能只靠 Webhook 实现“接收 + 回复”闭环,必须用企业微信客服 API 或第三方网关(如企销宝)才能真正收消息;纯 Webhook 只能发,不能收。
为什么 requests.post + Webhook 地址只能发、不能收?
企业微信的官方 Webhook(https://qyapi.weixin.qq.com/cgi-bin/webhook/send?key=xxx)是单向推送通道,仅支持机器人主动发送消息。它不接收任何回调,也不暴露消息入口。试图监听这个 URL 的 POST 请求,永远收不到用户消息——那是 HTTP 405 错误或超时。
真正能“接收”消息的路径只有两类:
- 企业微信「客服」应用配置的
/cgi-bin/message/callback回调地址(需公网可访问 + 签名验证) - 第三方服务(如企销宝、NTWork)封装的消息接收网关,底层仍走客服 API 或长连接
本地开发调试时,用 ngrok 或 localtunnel 暴露 localhost 是常见做法,但必须确保企业微信后台已填写该回调 URL 并完成 Token 验证。
用 Flask + 客服 API 实现接收与回复的关键三步
核心流程:用户发消息 → 企业微信 POST 到你的回调 URL → Flask 解析并验签 → 调用 message/send 接口回复。
必须做对以下三点,否则收不到或回复失败:
-
验签逻辑不能省:企业微信每次回调都带
msg_signature、timestamp、nonce,需用TOKEN+EncodingAESKey+ 原始 XML/JSON 体重新计算签名比对 -
access_token 必须缓存:
gettoken接口有调用频率限制(2000次/天),且返回的 token 有效期 2 小时,硬编码或每次请求都重取会导致限流或过期失败 -
回复必须用客服接口,不是 Webhook:回复目标是具体用户(
touser),不是群;要填agentid和有效access_token,不是 Webhook 的key
示例关键片段(非完整):
SkillSub Pro - Python 题解与代码注释双功能技能功能概述SkillSub Pro - Python 题解与代码注释双功能技能是一项面向实际任务的技能,主要用于SkillSub Pro 是一个 Python 题解生成与代码注释的 双功能合体技能 ,专为学生、算法学习者和开发者设计;✅ 一个技能,两种用途 :;核心要点📝 题解模式 :输入题目/题号,自动生成完整 Python 题解(含详细注释、解题思路、复杂度分析);💬 注释模式 :输入 Python 代码,自动添加详细中。它将相关步骤、
from flask import Flask, request
import hashlib
import time
import json
import requests
<p>app = Flask(<strong>name</strong>)
TOKEN = "your_token"
ENCODING_AES_KEY = "your_encoding_aes_key" # 32位base64字符串
CORP_ID = "wwxxxxxx"
AGENT_ID = 1000002</p><p>def verify_signature(msg_signature, timestamp, nonce, data):
tmp_list = [TOKEN, timestamp, nonce, data]
tmp_list.sort()
tmp_str = "".join(tmp_list)
return hashlib.sha1(tmp_str.encode()).hexdigest() == msg_signature</p><p>@app.route("/wechat", methods=["POST"])
def receive_message():
msg_signature = request.args.get("msg_signature")
timestamp = request.args.get("timestamp")
nonce = request.args.get("nonce")
data = request.data.decode()</p><pre class="brush:php;toolbar:false;">if not verify_signature(msg_signature, timestamp, nonce, data):
return "invalid signature", 403
# 解析XML或JSON(取决于后台配置)
# ... 提取 FromUserName, Content ...
user_id = "w123456789"
content = "你好"
# 回复(调用客服消息接口)
access_token = get_cached_access_token() # 自行实现缓存逻辑
url = f"https://qyapi.weixin.qq.com/cgi-bin/message/send?access_token={access_token}"
payload = {
"touser": user_id,
"msgtype": "text",
"agentid": AGENT_ID,
"text": {"content": "收到,正在处理中"},
"safe": 0
}
requests.post(url, json=payload)
return "success"
用 NTWork 或企销宝能绕过哪些坑?
NTWork 封装了底层长连接和事件循环,企销宝提供 HTTP Push/WebSocket 接入,它们共同规避了以下硬伤:
- 不用自己写验签、解密、XML 解析 ——
NTWork直接抛出on_text_message事件,content已是明文字符串 - 自动管理
access_token生命周期,send_text()内部完成刷新 - 支持外部群、客户会话、多实例并发,而原生客服 API 默认只支持内部成员和已添加客户
- 企销宝还内置上下文存储(Redis)、意图识别钩子,适合做 FAQ 或订单查询类机器人
但代价是引入新依赖:NTWork 需要 Windows/macOS 本地客户端注入,企销宝需注册账号并对接其 SDK;若仅需简单内部群提醒,Webhook + 定时任务反而更轻量。
最容易被忽略的权限与配置点
90% 的“收不到消息”问题,根因不在代码,而在后台配置缺失:
- 「客服」应用未开启「接收消息」权限(管理后台 → 应用 → 权限管理)
- 服务器公网 IP 未加入企业微信「可信域名/IP 白名单」(否则回调直接被拦截)
- 回调 URL 填的是
http://localhost:5000—— 企业微信服务器根本无法访问,必须是公网地址或隧道地址 - Token 和 EncodingAESKey 在代码里硬编码,且没加进
.gitignore,导致密钥泄露 - 测试时用个人微信扫码进群,但企业微信客服 API 只认「已添加为客户」的用户,外部群成员需先通过「联系我」二维码添加
真正跑通的第一条消息,往往卡在第 2 步或第 4 步。先确认后台配置全开,再查日志里有没有 403 或空 body,比反复改 Python 逻辑更高效。
大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!










