API 在线调试
审核通过的开发者可从 开放平台 → API 在线调试 调用当前应用已经获批的接口,并查看真实 HTTP 状态、耗时、响应头和原始响应数据。调试台发送到真实服务,不是固定示例或沙箱;创建订单和发起支付会产生真实业务数据,并在发送前再次确认。
取得调试凭据
推荐选择“授权当前账号”,勾选当前应用已批准的 Scope,然后由平台打开真实用户授权地址。调试台使用 Authorization Code + PKCE 调用真实令牌端点,并自动回填 Access Token 和 Refresh Token。
平台内调试回调由平台保管,因此即使应用是机密客户端,这条平台内授权码和对应 Refresh Token 流程也不要求重新填写无法找回的 Client Secret。该例外只适用于平台标记的调试回调和由它签发的令牌,不会降低第三方应用自己回调地址上的客户端认证要求。
也可以:
- 粘贴已有 Access Token;
- 在高级操作中粘贴外部流程获得的 Refresh Token;
- 对机密客户端使用 Client Secret 获取允许的
client_credentials令牌,使用已批准的服务端权限。
凭据只保存在当前页面内存,刷新或关闭页面后不会保留。调试台不会恢复平台只显示过一次的 Client Secret。
Scope 与返回字段
Scope 选择只允许当前客户端已经获批的范围。真实返回字段由本次令牌的实际 Scope、授权用户资料和资源归属共同决定。例如 userinfo:
- 只有
openid时,通常只返回稳定的sub; - 同时授权
profile才会返回用户名、昵称等资料; - 同时授权
email且账户有邮箱时,才返回email和email_verified。
因此,仅看到 sub 通常表示本次令牌没有获得相应 Scope,而不是接口只能返回一个字段。响应区展示本次请求的真实结果,发送前显示的示例结构不代表每个字段都会出现。
支持的端点
调试台当前覆盖用户信息、店铺资料、商品列表、订单创建与详情、支付发起与支付状态。用户授权地址、令牌端点和用户信息端点均参与同一套真实调试流程;不需要按“登录”或“业务 API”拆成互相无法验证的场景。
选择接口后填写路径、查询或请求体字段,可展开“查看最终请求”核对 URL 与参数。读取接口可直接发送;写接口会明确提示它将操作真实数据。
排查顺序
- 检查接口旁的 Scope 是否显示“未批准”。
- 重新授权并确认勾选了需要的 Scope;旧令牌不会因为应用后来增加权限而自动扩展。
- 查看令牌端点的真实响应
scope,再请求目标接口。 - 根据 HTTP 状态和响应体区分授权失败、资源归属不符和业务校验失败。
- 令牌或返回数据涉及真实账户时,使用完成后清除凭据并关闭页面,不要复制到日志或工单正文。