fix: 5 critical payment issues from code review

1. Move notify route before authMiddleware (WeChat callback has no JWT)
2. Add await to verifyNotifySignature call (was fire-and-forget)
3. Remove dangerous verify fallback — all signature failures now throw
4. Payment sync polls 3x before giving up, never redirects to success
   page unless confirmed paid
5. Production guard enforces all WX_MCH_* env vars on startup
这个提交包含在:
Guoguo
2026-05-18 03:16:44 -07:00
父节点 e9681cdd21
当前提交 731122064b
修改 5 个文件,包含 38 行新增28 行删除
@@ -200,27 +200,34 @@ Page({
syncAndRedirect: function (orderId, planKey) {
var self = this
api.syncPaymentOrder(orderId).then(function (result) {
self.setData({ purchasing: false })
if (result.status === 'paid') {
wx.showToast({ title: '支付成功', icon: 'success' })
setTimeout(function () {
wx.redirectTo({ url: '/pages/subscribe-success/subscribe-success?plan=' + planKey })
}, 1000)
} else {
// Callback may not have arrived yet, still redirect optimistically
wx.showToast({ title: '支付处理中', icon: 'none' })
setTimeout(function () {
wx.redirectTo({ url: '/pages/subscribe-success/subscribe-success?plan=' + planKey })
}, 2000)
}
}).catch(function () {
self.setData({ purchasing: false })
// Even if sync fails, payment may still succeed via callback
wx.showToast({ title: '支付处理中,请稍后查看', icon: 'none' })
setTimeout(function () {
wx.redirectTo({ url: '/pages/subscribe-success/subscribe-success?plan=' + planKey })
}, 2000)
})
var retryCount = 0
var maxRetries = 3
function pollSync() {
api.syncPaymentOrder(orderId).then(function (result) {
if (result.status === 'paid') {
self.setData({ purchasing: false })
wx.showToast({ title: '支付成功', icon: 'success' })
setTimeout(function () {
wx.redirectTo({ url: '/pages/subscribe-success/subscribe-success?plan=' + planKey })
}, 1000)
} else if (retryCount < maxRetries) {
retryCount++
setTimeout(pollSync, 2000)
} else {
self.setData({ purchasing: false })
wx.showToast({ title: '支付处理中,请稍后在订阅页查看', icon: 'none' })
}
}).catch(function () {
if (retryCount < maxRetries) {
retryCount++
setTimeout(pollSync, 2000)
} else {
self.setData({ purchasing: false })
wx.showToast({ title: '支付处理中,请稍后在订阅页查看', icon: 'none' })
}
})
}
pollSync()
}
})