开发支付、订单或消息通知时,经常需要确认:

  • 系统是否真的发出了回调。
  • 请求方法、Header 和 Content-Type 是否正确。
  • 商户实际收到的 Body 与预期是否一致。
  • 重试时请求内容是否发生变化。

Webhook.site 会生成一个临时 URL,并展示发送到该 URL 的 HTTP 请求,适合开发和测试阶段快速排查。

获取临时回调地址

打开 Webhook.site 后,页面会生成一个唯一 URL:

Webhook.site 临时地址

复制该地址,配置到测试环境的商户网关或通知地址中:

配置测试回调地址

优先使用 HTTPS 地址。只有在明确了解风险且测试环境确实不支持 HTTPS 时,才考虑临时使用 HTTP。

触发并检查通知

执行一笔测试交易或主动触发通知后,回到 Webhook.site 查看捕获的请求:

查看 Webhook 请求

检查时重点关注:

  • HTTP 方法是否符合约定,例如 POST
  • Content-Type 与 Body 格式是否一致。
  • 签名、时间戳、随机数等 Header 是否齐全。
  • 订单号、状态、金额和币种是否正确。
  • 系统重试时,幂等标识是否保持一致。

安全边界

Webhook.site 是外部第三方服务,只应接收脱敏的开发或测试数据。

  • 不要发送生产商户密钥、Authorization Token、Cookie 或完整用户信息。
  • 不要把生产支付通知直接指向临时地址。
  • 测试完成后及时移除临时 URL。
  • 必须调试敏感数据时,应在受控环境部署内部请求收集服务。

这个工具适合回答“请求有没有发出、具体发了什么”,但不能替代正式的签名校验、幂等处理、重试监控和回调审计。