开发支付、订单或消息通知时,经常需要确认:
- 系统是否真的发出了回调。
- 请求方法、Header 和 Content-Type 是否正确。
- 商户实际收到的 Body 与预期是否一致。
- 重试时请求内容是否发生变化。
Webhook.site 会生成一个临时 URL,并展示发送到该 URL 的 HTTP 请求,适合开发和测试阶段快速排查。
获取临时回调地址
打开 Webhook.site 后,页面会生成一个唯一 URL:
复制该地址,配置到测试环境的商户网关或通知地址中:
优先使用 HTTPS 地址。只有在明确了解风险且测试环境确实不支持 HTTPS 时,才考虑临时使用 HTTP。
触发并检查通知
执行一笔测试交易或主动触发通知后,回到 Webhook.site 查看捕获的请求:
检查时重点关注:
- HTTP 方法是否符合约定,例如
POST。 Content-Type与 Body 格式是否一致。- 签名、时间戳、随机数等 Header 是否齐全。
- 订单号、状态、金额和币种是否正确。
- 系统重试时,幂等标识是否保持一致。
安全边界
Webhook.site 是外部第三方服务,只应接收脱敏的开发或测试数据。
- 不要发送生产商户密钥、Authorization Token、Cookie 或完整用户信息。
- 不要把生产支付通知直接指向临时地址。
- 测试完成后及时移除临时 URL。
- 必须调试敏感数据时,应在受控环境部署内部请求收集服务。
这个工具适合回答“请求有没有发出、具体发了什么”,但不能替代正式的签名校验、幂等处理、重试监控和回调审计。