微信支付v3接口必须使用POST+JSON格式,禁用XML;签名通过Authorization头实现,需正确加载PEM证书与私钥;notify_url须为备案HTTPS域名且与商户平台完全一致;JSAPI的timeStamp必须为字符串格式。

微信支付 v3 接口必须用 POST + application/json,别用 v2 的 XML 方式
Go 项目里直接套用老版 SDK 或照抄 PHP/Java 的 XML 示例,十有八九会卡在 401 Unauthorized 或 400 invalid request。v3 接口完全弃用 XML,所有请求体是 JSON,签名也改用 HTTP 头里的 Authorization 字段(含时间戳、随机串、签名摘要),不是拼 query 或 body 里塞 sign。
实操建议:
立即学习“go语言免费学习笔记(深入)”;
- 别找“微信支付 Go SDK”,官方没维护 Go 版,社区库(如
wechatpay-go)只封装了签名和请求逻辑,不提供业务接口封装 - 用
net/http原生发请求,自己构造Authorization头——wechatpay-go的core.Client.Do()就是干这个的,别绕开它去手写http.NewRequest - 证书路径必须是 PEM 格式私钥(
apiclient_key.pem),且不能带密码;公钥(apiclient_cert.pem)要含中间证书,否则验签失败
wechatpay-go 初始化时 PrivateKey 和 CertPath 别填反
常见错误:把证书路径传给 PrivateKey,或把私钥路径当证书传——结果是 crypto: requested operation not supported 或 x509: certificate signed by unknown authority。v3 接口要求同时加载私钥(用于签名)和证书(含公钥,用于平台验签),两者内容、格式、用途完全不同。
实操建议:
立即学习“go语言免费学习笔记(深入)”;
-
PrivateKey:填apiclient_key.pem的文件内容(os.ReadFile后的[]byte),不是路径字符串 -
CertPath:填apiclient_cert.pem的完整路径字符串(如/etc/wechat/apiclient_cert.pem),不是内容 - 初始化后务必调用
client.Ping()测试连通性,它会触发一次真实签名+请求,比空跑初始化更能暴露配置问题
调用 domestic/transactions/jsapi 下单时,notify_url 必须公网可访问且支持 HTTPS
本地开发时填 http://localhost:8080/callback 或内网地址,会返回 {"code":"PARAM_ERROR","message":"notify_url must be https"}。微信服务器不会访问你的本地端口,也不接受自签名证书——哪怕你用 ngrok 转发,也得确保域名已备案、SSL 有效、且回调地址在商户平台白名单里。
实操建议:
立即学习“go语言免费学习笔记(深入)”;
- 开发阶段用
https://your-domain.com/wechat/notify,别省事写127.0.0.1或http前缀 -
notify_url不参与签名,但必须和商户平台「API 安全」页填写的「接收通知地址」完全一致(包括末尾斜杠) - 回调接口必须返回 HTTP 200,且响应体为空或纯文本
success,返回 JSON 或 HTML 会被微信当作失败重试
生成 JSAPI 支付参数时,timeStamp 必须是字符串,不是 int64
前端调 WXJSSDK.chooseWXPay 时如果传入数字类型的 timeStamp,iOS 微信会静默失败,安卓可能报 invalid signature。v3 接口返回的 prepay_id 签名里包含时间戳,但 JSAPI 调起时要求前端传的是字符串格式的秒级时间戳(如 "1717023456"),不是 Go 的 time.Now().Unix() 直接转 JSON 后的数字。
实操建议:
立即学习“go语言免费学习笔记(深入)”;
- 服务端生成 JSAPI 参数时,用
strconv.FormatInt(time.Now().Unix(), 10)转成字符串再塞进 map - 别依赖结构体 JSON tag 自动转,
int64字段序列化出来是数字,前端拿不到字符串 - 签名用的
nonceStr必须和传给前端的一致,且长度 32 位以内,含大小写字母+数字,别用 UUIDv4(含短横线)
微信支付 v3 的坑不在逻辑多复杂,而在每个环节都卡在某个具体字段的类型、格式或上下文约束上——证书是不是 PEM、时间戳是不是字符串、notify_url 有没有 HTTPS、Authorization 头有没有换行,错一个就停在某步不动。调试时盯住响应状态码和 message 字段,比查文档更快定位问题。



















