You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Laravel集成Paddle遇403无效签名:p_signature为空求排查

排查Laravel集成Paddle时的403 Invalid Signature错误

核心问题分析

你遇到的p_signature为空导致签名验证失败,主要有以下几个可能原因:

  • 请求体被提前解析:Laravel默认会自动解析表单请求为数组,但Paddle签名验证依赖原始未修改的表单数据,提前解析可能导致p_signature丢失或无法正确获取。
  • 常量定义错误:self::SIGNATURE_KEY是否准确对应p_signature?如果常量名写错,自然拿不到对应字段值。
  • 中间件顺序问题:签名验证中间件被放在CSRF验证之后,CSRF中间件的处理可能干扰请求体数据。

handle方法的修正建议

  1. 确保获取原始的p_signature值
    替换现有获取签名的逻辑,直接从原始请求体中提取数据,避免Laravel自动解析的影响:

    public function handle(Request $request, Closure $next)
    {
        // 读取原始请求体并解析为原始表单字段
        parse_str($request->getContent(), $rawFields);
        $signature = base64_decode($rawFields['p_signature'] ?? '');
        
        // 用原始字段而非解析后的请求数组进行验证
        $fields = array_filter($rawFields, fn($key) => $key !== 'p_signature', ARRAY_FILTER_USE_KEY);
        
        if ($this->isInvalidSignature($fields, $signature)) {
            throw new AccessDeniedHttpException('Invalid webhook signature.');
        }
        
        return $next($request);
    }
    
  2. 调整中间件注册顺序
    将该签名验证中间件注册在VerifyCsrfToken之前,或者在VerifyCsrfToken的except数组中添加Paddle的webhook路由,避免CSRF验证干扰请求体:

    // app/Http/Middleware/VerifyCsrfToken.php
    protected $except = [
        '/paddle/webhook', // 替换为你的Paddle webhook路由
    ];
    
  3. 检查isInvalidSignature方法逻辑
    确保该方法严格遵循Paddle的签名验证流程:

    • 对所有非p_signature的字段按键名升序排序
    • 将排序后的键值对拼接成key=value&key2=value2格式的字符串
    • 使用Paddle提供的公钥(从Paddle后台获取),通过openssl_verify方法验证签名

额外排查点

  • 确认Paddle后台配置的webhook URL为HTTPS协议,且与Laravel应用的路由地址完全一致
  • 检查服务器防火墙、反向代理(如Nginx)是否未完整传递请求体,导致p_signature字段丢失

内容的提问来源于stack exchange,提问作者Hashim Abbas

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.25 16:02:43