Skip to main content

📄 正文

企业卡的组织开户、员工创建、建卡、交易与入金都是异步的,终态由平台在事件发生时主动推送到您登记的回调地址,您不必轮询。接收端只需实现一个接口——所有事件共用同一套信封,读 webhookType 再解析 data 即可。事件全集与各事件的 data 结构见事件与数据结构

一、登记回调地址

回调地址由平台运营为您配置,没有自助修改接口,需变更请联系对接人。沙盒与生产是两套独立配置,须分别登记。
未配置回调地址时,需要您参与的链路会直接失败——3DS 挑战无法转发给您,交易会被拒绝。走 OOB 或 otpSendMode=ENTERPRISE 发码前,必须先把回调地址配好。

回调地址要求

二、校验签名(HMAC-SHA256)

每一条推送都带 X-Signature。签名算法是:
SK 是平台为您单独下发的 Webhook 签名密钥,按入驻方隔离,与 API 请求签名的密钥不是同一把。

请求头

事件类型、时间戳与 ID 全部在请求体里,不进请求头
不能直接对原始字节验签。 sortedCompactJson 的含义是:把 payload 所有层级的字段按字段名字典序排序,再去掉空白做紧凑序列化。您必须用同样的方式重新序列化后再比对,否则签名一定不匹配。

校验示例

验签失败请直接丢弃并告警,不要按业务处理。

三、投递、重试与顺序

重试窗口只有约 3 分钟。接收服务停机超过这个窗口就会漏事件,必须用查询接口做兜底对账,不能只依赖 Webhook。

下一步