请求参数里带Path参数(路径参数),如何计算签名

更新时间:2025.09.10

1、怎么判断当前请求的API是否属于请求参数里带Path参数?

你可以点击查看一个API接口说明文档,如 查询商品券 ,如下图,可以看到该接口请求参数部分带有product_coupon_id这个path参数,因为不同的参数类型构造请求签名略有不同,

为了方便大家理解,我们将使用一对测试的公私钥,通过命令行形式调用"查询商品券"接口,一步一步介绍请求参数里带Path参数(路径参数),如何计算签名。强烈建议你使用测试的公私钥,按照本文实际操作一下,如果算出来的签名和文档的一致则说明计算无误。实际业务中请替换为你的真实的参数。

 

 

2、 如何构造请求签名

1. 获取品牌API证书

构造请求签名需要使用品牌API证书,可以参考什么是品牌API证书?如何获取品牌API证书?

此处我们已经拿到了品牌API证书,并且将对应的品牌API证书私钥apiclient_key.pem,保存在了本地

品牌ID:100XX

证书序列号:3493DE0D9BB4EB98A8C65EAA7E8EE887EC24B71A

品牌API证书私钥:你需要将以下文件保存为pem格式,为了避免大家和自己的真实的公私钥混淆,此处将其保存为了apiclient_test_key.pem,

1-----BEGIN PRIVATE KEY-----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28-----END PRIVATE KEY-----

2. 构造签名串

我们希望品牌商户的技术开发人员按照当前文档约定的规则构造签名串。微信支付会使用同样的方式构造签名串。如果品牌商户构造签名串的方式错误,将导致签名验证不通过。下面先说明签名串的具体格式。

签名串一共有五行,每一行为一个参数。结尾以\n(换行符,ASCII编码值为0x0A)结束,包括最后一行。如果参数本身以\n结束,也需要附加一个\n

1HTTP请求方法\n
2URL\n
3请求时间戳\n
4请求随机串\n
5请求报文主体\n

 查询商品券   接口为例,

第一步,获取HTTP请求的方法

1GET

第二步,获取请求的绝对URL,查询商品券接口的URL为/brand/marketing/product-coupon/product-coupons/{product_coupon_id},path里面带了参数product_coupon_id,这里需要填上实际的商品券ID,例如200000001

1/brand/marketing/product-coupon/product-coupons/200000001

第三步,获取发起请求时的系统当前时间戳,即格林威治时间1970年01月01日00时00分00秒(北京时间1970年01月01日08时00分00秒)起至现在的总秒数,作为请求时间戳。微信支付会拒绝处理很久之前发起的请求,请品牌商户保持自身系统的时间准确。

1$ date +%s 
21554208460

第四步,生成一个请求随机串,我们推荐生成随机数算法如下:调用随机数函数生成,将得到的值转换为字符串。这里,我们使用命令行直接生成一个。

1$ hexdump -n 16 -e '4/4 "%08X" 1 "\n"' /dev/random 
2593BEC0C930BF1AFEB40B4A08C8FB242

第五步,获取请求中的请求报文主体(request body)。

对于 查询商品券   接口来说,请求报文主体是一个空串,只需要附加一个\n即可。

第六步,按照前述规则,构造的请求签名串如下:

1GET\n
2/brand/marketing/product-coupon/product-coupons/200000001\n
31554208460\n
4593BEC0C930BF1AFEB40B4A08C8FB242\n
5\n

3、计算签名值

绝大多数编程语言提供的签名函数支持对签名数据进行签名。强烈建议品牌商户调用该类函数,使用品牌商户私钥对待签名串进行SHA256 with RSA签名,并对签名结果进行Base64编码得到签名值。

1$ echo -n -e \
2 'GET\n/brand/marketing/product-coupon/product-coupons/200000001\n1554208460\n593BEC0C930BF1AFEB40B4A08C8FB242\n\n' \
3 | openssl dgst -sha256 -sign apiclient_test_key.pem \
4 | openssl base64 -A

得出的签名值如下,你可以用一些校验工具校验你通过命令行或者你的代码得到的签名值是否和以下值一样,一样则表示计算过程无误,如果不一致则请检查签名的参数是否一致、签名串是否有严格换行、换行转义是否有问题、是否多或者少了/(斜杠)等

1AGqDkww6H1Yva2ftvZfUIVRDgLHA15iwfl5kta7T0pyUgp1giG/MFQhsUnfzRxNYOU9gdJfw3kZJyqAlmGsKjfldHRpXgMbnlTimMRWwJgOcC56fh8Bf3ecCLd60yio+GD+WfB8KwooCaHcst8G0VgIKmUS6qJ3TcmbR9/6XcfaZamxnEeIoAJ6CkD7oDx84MT2Je9QvQ0LXC+ONguf1z/Wydl1GE6YXJYivRxnl4jFGThsp4i4IagjfsZzihNppia5vQcyINnkJUo4YVaIa77pgMWVuVMSP0iCJAwU4jqRgRUeCLxL9eeGENyiwfDBB6EFmybwPlsJORsn3iitGtg==

4、设置HTTP头

微信支付品牌API要求请求通过HTTP Authorization头来传递签名。Authorization由认证类型和签名信息两个部分组成。

下面我们使用命令行演示如何生成签名。

1Authorization: 认证类型 签名信息

具体组成为:

  1. 认证类型,目前为WECHATPAY-BRAND-SHA256-RSA2048

  2. 签名信息

    • 发起请求的品牌ID brand_id

    • 品牌API证书序列号serial_no,用于声明所使用的证书

    • 请求随机串nonce_str,和你上面构造签名串的随机串要保持一致

    • 时间戳timestamp,和你上面构造签名串的时间戳要保持一致

    • 签名值signature,上面算出来的签名值

注意:

以上五项签名信息,无顺序要求。

Authorization头的示例如下:(注意,示例因为排版可能存在换行,实际数据应在一行

1Authorization: WECHATPAY-BRAND-SHA256-RSA2048 brand_id="100XX",nonce_str="593BEC0C930BF1AFEB40B4A08C8FB242",signature="AGqDkww6H1Yva2ftvZfUIVRDgLHA15iwfl5kta7T0pyUgp1giG/MFQhsUnfzRxNYOU9gdJfw3kZJyqAlmGsKjfldHRpXgMbnlTimMRWwJgOcC56fh8Bf3ecCLd60yio+GD+WfB8KwooCaHcst8G0VgIKmUS6qJ3TcmbR9/6XcfaZamxnEeIoAJ6CkD7oDx84MT2Je9QvQ0LXC+ONguf1z/Wydl1GE6YXJYivRxnl4jFGThsp4i4IagjfsZzihNppia5vQcyINnkJUo4YVaIa77pgMWVuVMSP0iCJAwU4jqRgRUeCLxL9eeGENyiwfDBB6EFmybwPlsJORsn3iitGtg==",timestamp="1554208460",serial_no="3493DE0D9BB4EB98A8C65EAA7E8EE887EC24B71A"

最终我们可以组一个包含了签名的HTTP请求了。

1$ curl https://api.mch.weixin.qq.com/brand/marketing/product-coupon/product-coupons/200000001 \
2-H 'Authorization: WECHATPAY-BRAND-SHA256-RSA2048 brand_id="100XX",nonce_str="593BEC0C930BF1AFEB40B4A08C8FB242",signature="AGqDkww6H1Yva2ftvZfUIVRDgLHA15iwfl5kta7T0pyUgp1giG/MFQhsUnfzRxNYOU9gdJfw3kZJyqAlmGsKjfldHRpXgMbnlTimMRWwJgOcC56fh8Bf3ecCLd60yio+GD+WfB8KwooCaHcst8G0VgIKmUS6qJ3TcmbR9/6XcfaZamxnEeIoAJ6CkD7oDx84MT2Je9QvQ0LXC+ONguf1z/Wydl1GE6YXJYivRxnl4jFGThsp4i4IagjfsZzihNppia5vQcyINnkJUo4YVaIa77pgMWVuVMSP0iCJAwU4jqRgRUeCLxL9eeGENyiwfDBB6EFmybwPlsJORsn3iitGtg==",timestamp="1554208460",serial_no="3493DE0D9BB4EB98A8C65EAA7E8EE887EC24B71A"' \
3-H 'Accept: application/json' \
4-H "Wechatpay-Serial: PUB_KEY_ID_1652966817968711769710052651413695"