美文网首页iOS开发键盘上的鼓手ios 进阶
集成支付宝钱包支付iOS SDK的方法与经验

集成支付宝钱包支付iOS SDK的方法与经验

作者: 胖花花 | 来源:发表于2015-06-09 00:58 被阅读90391次

没想到,支付宝的SDK是我目前用过的所有第三方SDK中最难用的一个了。

下载

首先,你要想找到这个SDK,都得费点功夫。现在的SDK改名叫移动支付集成开发包了,下载页面在 这里 的 “请点此下载集成开发包

Baidu和Googlep排在前面的支付宝开放平台,里面的SDK已经是2年前的版本了,而且还不支持64位架构。

文档

压缩包里有两个相关文档 :
《支付宝钱包支付接口开发包2.0标准版.pdf》
《支付宝钱包支付接口开发包2.0标准版接入与使用规则.pdf》
iOS相关内容可以主要看第一个文档,第二个文档名字和里面写的不一样,内容其实是个附录;文档里面多个平台都涉及到了,内容有些杂乱。下面先解释下整体SDK的流程和要做的事,就好对症下药找文档内相应的内容了。

流程

摘自第一个文档《支付宝钱包支付接口开发包2.0标准版.pdf》


业务流程图

图中的“商户客户端”就是我们的iOS客户端需要做的事情:

  • 调用支付宝支付接口
  • 处理支付宝返回的支付结果

在调用支付宝支付接口前,我们还需要先生成一个订单,文档中描述时,是将这步也放在客户端来做了,但也可以在服务器端生成这个订单(图中支付宝会在支付成功后通知服务器端,所以在服务器端生成订单的话,你可以掌握所有订单,而且也会更安全):

  • 生成订单(可以在iOS客户端内生成,也可以在服务器端生成)
  • 调用支付宝支付接口,发送订单
  • 处理支付宝返回的支付结果

其实对于业务来说,这些步骤已经够了,但是有一个安全性问题,你肯定不希望你接收到的支付结果被截获修改,所以,这就需要在生成订单和处理支付结果的时候做一个安全性校验:
生成订单时对数据签名,收到支付结果时对数据进行签名验证,以检验数据是否被篡改过。
支付宝目前只支持采用RSA加密方式做签名验证。

RSA加密算法 除了可加解密外,还可用来作签名校验。
简单的说,RSA会生成一个私钥和一个公钥,私钥你应该独自保管,公钥你可以分发出去。
做签名验证时,你可以用私钥对需要传输的数据做签名加密,生成一个签名值,之后分发数据,接收方通过公钥对签名值做校验,如果一致则认为数据无篡改。

具体到支付宝使用RSA做签名验证,就是在生产订单时,需要使用私钥生成签名值;在处理返回的支付结果时,需要使用公钥验证返回结果是否被篡改了。
具体需要对哪些值,怎样生成签名,对哪些值最签名验证,可以在第一个文档中找找,后面我会简单提一下,但还是以文档或实践为准吧。

集成

清楚了流程后,就好理解怎么集成了。

支付SDK

如果只需要发送订单和处理支付返回结果,只需要添加AlipaySDK.bundleAlipaySDK.framework就行了。

这里再吐槽下,之前用的旧版本,和现在的版本相比,还不光是把类名字给改了,原先是用的类方法,现在新版又给改成了单例了。。还真是任性啊,这要是哪家小厂的SDK,估计早被弃用了把。。

发送订单的方法:

- (void)payOrder:(NSString *)orderStr
      fromScheme:(NSString *)schemeStr
        callback:(CompletionBlock)completionBlock;
  • 如果手机内没安装支付宝的app,会直接展现支付宝web支付界面,通过callback返回支付结果;
  • 如果手机内安装了支付宝的app,会跳转到支付宝的app支付,然后通过openURL的回调返回支付结果。

支付宝的SDK只给了一个处理返回结果的方法,而不像其他第三方的SDK提供一个处理openURL的方法,所以你需要通过DEMO或者在第二个文档里找到处理openURL的方式:

if ([url.host isEqualToString:@"safepay"]) {
[[AlipaySDK defaultService] processOrderWithPaymentResult:url
standbyCallback:^(NSDictionary *resultDic) {
          NSLog(@"result = %@",resultDic);
}]; }

SDK也提供了一个处理openURL返回结果的方法

- (void)processOrderWithPaymentResult:(NSURL *)resultUrl
                      standbyCallback:(CompletionBlock)completionBlock;

两个回调block都统一定义为typedef void(^CompletionBlock)(NSDictionary *resultDic);
返回了一个字典,但是SDK里完全没有提示有哪些key。。
你可以在文档里找到,或者自己实际试一下,返回的信息如下:

  • resultStatus,状态码,SDK里没对应信息,第一个文档里有提到:
    • 9000 订单支付成功
    • 8000 正在处理中
    • 4000 订单支付失败
    • 6001 用户中途取消
    • 6002 网络连接出错
  • memo, 提示信息,比如状态码为6001时,memo就是“用户中途取消”。但千万别完全依赖这个信息,如果未安装支付宝app,采用网页支付时,取消时状态码是6001,但这个memo是空的。。(当我发现这个问题的时候,我就决定,对于这么不靠谱的SDK,还是尽量靠自己吧。。)
  • result,订单信息,以及签名验证信息。如果你不想做签名验证,那这个字段可以忽略了。。

如果你对支付的安全性不那么在意或重视的话,到这里就可以完成支付宝的集成了。
如果想更加安全,还是需要增加下面的签名验证的。

签名验证

首先,RSA只是一种算法,所以你可以使用任何一种开源的、或者自己去实现这个算法来实现签名和验证的目的。

在整个流程当中,因为涉及到了RSA公钥、私钥的生产,RSA的签名、验证签名,SHA1值的计算,base64和URL编码,所以支付宝用了一个开源的代码来统一解决这些问题,就是openssl(顺便再吐槽下,这DEMO里一放openssl,不知道又会引来多少公司的产品里使用openssl了,估计阿里自己也没少用,什么时候都能跟老罗、华为一样去赞助点呢。。)

如果你想省事,也用openssl,那你需要把这些东西都加入到项目中:DEMO中的openssl目录头文件,两个库文件libcrypto.a libssl.a,DEMO里支付宝自己写的Util目录

订单签名

上面说了,订单签名应该用私钥,但是把私钥放到app里其实本身就不安全,因为你的app是分发到用户手里的,私钥应该放在自己的手里,分发出去的应该是公钥。
所以私钥最好是放在自己的服务器上,订单加密这个工作放在服务器端来做,服务器将包含签名的订单信息返回给app,app再通过SDK发送给支付宝,这样会更安全些;而且服务器也能掌握所有的订单状况。

如果你非要将私钥集成到app里,那可以参考SDK的DEMO,因为这个DEMO就是在app本地通过私钥做的订单签名。。

支付结果签名验证

上面的回调block提到了返回的内容,返回的支付结果中的result字段里是带有订单信息和签名信息的,所以签名验证就是需要这个字段的值。

文档中有一个这个字段的例子,实际结果没有换行,我换一下行便于阅读:

partner="2088101568358171"&seller_id="xxx@alipay.com"&out_trade_no="0819145412-6177"&subject="测试"&body="测试测试"&total_fee="0.01"&notify_url="http://notify.msp.hk/notify.htm"&service="mobile.securitypay.pay"&payment_type="1"&_input_charset="utf-8"&it_b_pay="30m"&success="true"
&sign_type="RSA"
&sign="hkFZr+zE9499nuqDNLZEF7W75RFFPsly876QuRSeN8WMaUgcdR00IKy5ZyBJ4eldhoJ/2zghqrD4E2G2mNjs3aE+HCLiBXrPDNdLKCZ gSOIqmv46TfPTEqopYfhs+o5fZzXxt34fwdrzN4mX6S13cr3UwmEV4L3Ffir/02RBVtU="

总共分为三个部分

  • 第一部分是订单信息,每个字段的具体含义可以在文档里找;
  • 中间sign_type是签名用的算法,文档里说了,目前只支持RSA;
  • 最后的sign就是签名值。

验证的步骤如下:

  • 首先把订单信息和签名值分别提取出来(SDK居然都不给处理好。。)
    • 订单信息就是sign_type的连字符&之前的所有字符串
    • 签名值是sign后面双引号内的内容,注意签名的结尾也是=,所以不要用split字符串的方式提取
  • 如果你想简单,可以直接使用Util目录下的DataVerifier来作签名验证
    • - (BOOL)verifyString:(NSString *)string withSign:(NSString *)signString;
    • 第一个参数就是订单信息,第二个参数就是签名值。

其实不使用openssl,用其他第三方RSA的开源代码也是可以的。可以看下DEMO里openssl_wrapper的源码和SDK的文档。

  • 对于订单信息,先做一个base64编码(DEMO中这个还要调openssl来实现。。),再计算SHA1的值(这个也可以完全不用openssl,苹果的库中都有的。。),然后再签名比对。
  • 对于公钥,如果使用其他第三方代码,需要注意格式问题。支付宝的DEMO实现中,是把这个公钥又转回成openssl生成的本地文件格式,然后再写入本地文件,再让openssl读取出来使用。。

以上,就是支付宝 iOS SDK的一些介绍。
总体来说,我觉得能靠自己处理的地方还是尽量不要依赖这个不太靠谱的SDK了。。

相关文章

网友评论

  • 我爱WSP:请问下楼主为什么最后的验证过程中没有公钥参与呢?
  • e939502bbb11:想請教一下
    台灣人可以集成支付寶來收取款項嗎?
  • feng_dev:我碰到一个错误,ali20471还是啥那个,重新再支付宝平台删了app支付功能,然后再次添加,就行了。。。胸中真是千万只草泥马奔腾啊。。。。
  • 断剑:请教一下我使用Demo里面的签名方法,签名失败返回空,这个是什么原因啊?
  • eAssh:返回code=4000支付失败是什么原因呢
  • ATrucouradentor:支付宝文档里说“商户把生成出的公钥与支付宝技术人员配置好的支付宝公钥做交换。在签名时,商户要用到的是商户的私钥和支付宝的公钥”,最后验签用的是支付宝公钥吗?如果是,为什么要用支付宝公钥验签而不是商户生成的公钥呢?
  • love平_冲:楼主有最新的验签的demo嘛? 验签是使用的支付宝公钥嘛?
    无星灬:@love平_冲 支付宝这个验的方法得传支付宝返回的数据,也不知道怎么改,好气啊。幸好我最终找到了方法,成功验签。
    love平_冲:@无星灬 哈哈,没有,我们后台验签的
    无星灬:@love平_冲 卧槽,兄弟你有验签的demo了么,跪求一份,329106954@qq.com
  • Chars:现在使用支付宝SDK是不是需要先创建App,然后申请功能?!能否在调试环境下使用功能,不用上线。
  • Rickie_Lambert:http://www.jianshu.com/p/f65d88115cd5 你两 谁抄谁的???
    胖花花:@Mr_Rain 有一种标记叫发布时间:smile:
  • 标准答案:您好我请教一下, 为什么我的项目里面集成支付宝的时候, 手机端如果安装有支付宝的话, 可以正常跳转, 但是没有安装支付宝的话, 不能跳转到h5支付页面,我试了一下 隐藏window的那个方法,不行, 请教一下楼主, 有没有遇到这种情况啊
  • iOS打怪升级:看起来挺好的,回头试试
  • 7db73f1c29b6:建议:获取订单信息、订单签名(加密)、验证(解密)最好放在自己的服务端接口去做,这样客户端App处理起来比较方便,不容易出错。
  • 7db73f1c29b6:学习了,顶!
  • 5c2ad94c9daf:大神可以详细描述一下吗 我拿到订单信息和签名后怎么去调用Util目录下的DataVerifier的协议方法
    - (BOOL)verifyString:(NSString *)string withSign:(NSString *)signString;进行验证呢,可以再说的具体一点吗,第一次做支付宝缺乏经验
    5c2ad94c9daf:@胖花花 是我取的有问题还是还需要进一步的格式转码
    5c2ad94c9daf:@胖花花 楼主你好,我是这么取的self.orderString = [self.result componentsSeparatedByString:@"&sign_type=\"RSA\"&sign="][0];
    NSString *signStr =[self.result componentsSeparatedByString:@"&sign_type=\"RSA\"&sign="][1];
    NSInteger length =signStr.length;
    self.signString =[signStr substringWithRange:NSMakeRange(1, length-2)];
    这样把订单信息和签名取出来,然后
    id<DataVerifier> verifier;
    verifier = CreateRSADataVerifier(支付宝公钥);
    if ([verifier verifyString:resultd.orderString withSign:resultd.signString]){
    NSLog(@"验证成功");
    }
    可是返回的是NO
    胖花花:@zzy0129 你再看看文档和官方例子,我最后也已经写了啊,把订单信息和签名都提取出来,这个验证方法的两个参数分别就是订单信息和签名,返回值bool类型,就告诉你了是成功还是失败了。
  • 5c2ad94c9daf:你好,看了你的分享真的写的很好,只是最后验证签名那里恕我愚笨没有看明白,我现在可以拿到回调的订单信息和签名,订单就与我发起支付前的订单进行验证,那么签名呢 ,不知道怎么验证了,生成的签名与我传入的格式完全不同
  • TotoroLee:你好, 请问进入支付页面后点返回进入自己的APP页面之后, 点击 navigationcontroller 返回按钮,程序就崩溃 是怎么回事呢 ??
  • a5763ae51dc6:请问制作游戏SDK,集成支付宝进SDK包里也可以么?为何新建工程可以运行,一集成到SDK包里就报X86_64架构错误,怎么解决,可否给个思路,急。
    c1482b09ec8a:@胖花花 我SDK是在xcode7上coding的,理论是64位的啊,支持ARM64的
    胖花花:你自己的SDK没有64位啊,你可以搜索下怎么把32、64等多个架构打包在一起
  • 无心可活:好
    wwoluu:我也遇到ALI64的问题了,我们的私钥都是存在后天的,移动端可以从后台获取一个签名
    stillwalking:@小马识途er 很可能是私钥问题:ios 需要 PKCS8 处理后的私钥,很可能是直接使用了 RSA 私钥;解决方法是将私钥替换为 PKCS8 转码的私钥。
    06751a08e372:@无心可活 你好,请问你的支付宝支付成功了吗?我的老是显示“交易订单处理失败,请稍候再试(ALI64)” 打印memo是“用户中途取消”
  • 0cbc2cbbebad:楼主,请问在手机上面有装支付宝,肯定是要进入到appdelegate中的方法
    if ([url.host isEqualToString:@"safepay"]) {
    [[AlipaySDK defaultService] processOrderWithPaymentResult:url
    standbyCallback:^(NSDictionary *resultDic) {
    NSLog(@"result = %@",resultDic);
    }]; }, 可是我在这个方法里面拿不到结果,他会接着进入到调用支付宝时的回调,从这里面拿到支付结果,这是为什么呢?是和什么参数有关系吗??
    - (void)payOrder:(NSString *)orderStr
    fromScheme:(NSString *)schemeStr
    callback:(CompletionBlock)completionBlock;
    06751a08e372:@思绪扰了心 你好,我也出了这个问题,请问现在你解决了吗这个问题?
    0cbc2cbbebad:@胖花花
    if ([url.host isEqualToString:@"safepay"]) {
    [[AlipaySDK defaultService] processOrderWithPaymentResult:url
    standbyCallback:^(NSDictionary *resultDic) {
    NSLog(@"result = %@",resultDic);
    }]; } 我在这个方法里面的log都不打印,也就是在这里拿不到不结果,怎么办呢?困扰3天了现在,希望指教一下,谢谢!
    胖花花:@思绪扰了心 支付宝的文档里应该是有写,第一种是为了应对程序被杀之后的流程。你可以把这两处回调再统一调用一个方法。
  • 我叫大大虾米:@H4S 我的也是这个,请问解决了吗?
  • lp_马建成:@H4S 遇到同样的问题,哥们找到解决方法了嘛 ?
  • 胖花花:@H4S @d0bdcef7440a 返回的支付结果应该是三个字段,现在变成了5个字段,但只有3个有值,估计是支付宝那边返回的数据格式又变化了,自己的SDK还解析出错了。那就只能是等新的SDK了。。
  • Lonely__M:好东西,mark
  • H4S:@d0bdcef7440a @vernepung 找了支付宝的技术客服 然后他们单独给我发了一个还没有挂上网的他们说是最新的SDK 就解决了 他们家的SDK真的很麻烦
    雨中泪雪人:你好,请问能把新的sdk发我邮箱吗?谢谢 420240074@qq.com
    胖花花:@邱读书 可以去他们的论坛问,但基本得不到什么有价值的回答
    邱读书:@H4S 在不 支付宝技术客服怎么找???我也有问题要问她啊
  • d0bdcef7440a:@H4S 我也遇到这个问题了,蛋疼的支付宝
  • H4S:你好能为一个问题吗?我在集成后用官方的demo或者自己开了一个demo测试都没有问题 但是到了项目的工程里面就出来问题
    [[AlipaySDK defaultService] payOrder:orderString fromScheme:appScheme callback:^(NSDictionary *resultDic) {
    NSLog(@"reslut = %@",resultDic);
    }];在运行到这的时候就崩溃了
    原因是
    Terminating app due to uncaught exception 'NSInvalidArgumentException', reason: '*** -[NSDictionary initWithObjects:forKeys:]: count of objects (3) differs from count of keys (5)'
    请问你知道怎么回事吗
    charlotte2018:这个问题也是醉了
    过眼云烟1102:@H4S 数组越界
  • vernepung:之前遇到个情况,SDK解析后乱码了,而且两个项目代码一致,后来只能自己解析url通过notification解决,不知道lz遇到过没!的确没有比它们的SDK更难用的sdk了
    画个完美句号:@Hosealee 写的什么啊 也往上传

本文标题:集成支付宝钱包支付iOS SDK的方法与经验

本文链接:https://www.haomeiwen.com/subject/mibdqttx.html