From 6427e8c8487b4be8df419fc441471fe42ce5047f Mon Sep 17 00:00:00 2001
From: wangjia <809946525@qq.com>
Date: Fri, 10 Jul 2026 17:19:38 +0800
Subject: [PATCH 1/8] =?UTF-8?q?feat(v2):=20reconcile=20Runner=20=E9=AA=A8?=
=?UTF-8?q?=E6=9E=B6=20+=20=E8=AE=A2=E5=8D=95=E7=BA=A7=E8=BF=87=E6=9C=9F?=
=?UTF-8?q?=E6=B8=85=E7=90=86(=E8=B6=85=20TTL=20pending=20=E5=8D=95/?=
=?UTF-8?q?=E9=9B=B6=E5=B0=9D=E8=AF=95=E5=AD=A4=E5=84=BF=E5=8D=95=E8=87=AA?=
=?UTF-8?q?=E5=8A=A8=E5=85=B3=E9=97=AD)?=
MIME-Version: 1.0
Content-Type: text/plain; charset=UTF-8
Content-Transfer-Encoding: 8bit
---
internal/reconcile/orders.go | 24 +++++++++++
internal/reconcile/orders_test.go | 31 ++++++++++++++
internal/reconcile/runner.go | 69 ++++++++++++++++++++++++++++++
internal/reconcile/runner_test.go | 23 ++++++++++
internal/store/order_query.go | 32 ++++++++++++++
internal/store/order_query_test.go | 45 +++++++++++++++++++
6 files changed, 224 insertions(+)
create mode 100644 internal/reconcile/orders.go
create mode 100644 internal/reconcile/orders_test.go
create mode 100644 internal/reconcile/runner.go
create mode 100644 internal/reconcile/runner_test.go
diff --git a/internal/reconcile/orders.go b/internal/reconcile/orders.go
new file mode 100644
index 0000000..32aeaf4
--- /dev/null
+++ b/internal/reconcile/orders.go
@@ -0,0 +1,24 @@
+package reconcile
+
+import (
+ "context"
+ "log"
+ "time"
+
+ "github.com/wangjia/pay/internal/store"
+)
+
+// OrderExpirerTask 返回「关闭超 TTL 未付 pending 订单」的周期任务体。
+// cutoff = now()-ttl,now 注入(测试确定性);幂等条件 UPDATE(见 store.ExpireStaleOrders)。
+func OrderExpirerTask(orders *store.OrderStore, ttl time.Duration, now func() time.Time) func(ctx context.Context) error {
+ return func(ctx context.Context) error {
+ n, err := orders.ExpireStaleOrders(now().Add(-ttl), 500)
+ if err != nil {
+ return err
+ }
+ if n > 0 {
+ log.Printf("[reconcile] 过期关闭 %d 个超时未付订单(TTL=%s)", n, ttl)
+ }
+ return nil
+ }
+}
diff --git a/internal/reconcile/orders_test.go b/internal/reconcile/orders_test.go
new file mode 100644
index 0000000..76ae457
--- /dev/null
+++ b/internal/reconcile/orders_test.go
@@ -0,0 +1,31 @@
+package reconcile_test
+
+import (
+ "context"
+ "testing"
+ "time"
+
+ "github.com/wangjia/pay/internal/model"
+ "github.com/wangjia/pay/internal/reconcile"
+ "github.com/wangjia/pay/internal/store"
+)
+
+func TestOrderExpirerTaskClosesStalePending(t *testing.T) {
+ db := model.OpenTestDB(t)
+ s := store.NewOrderStore(db)
+ now := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+
+ o := &model.OrderV2{OutTradeNo: "OLD", AmountMinor: 100, Currency: "USDT", Status: model.OrderPendingV2}
+ _ = s.CreateOrder(o)
+ _ = db.Model(&model.OrderV2{}).Where("out_trade_no = ?", "OLD").
+ Update("created_at", now.Add(-2*time.Hour)).Error
+
+ task := reconcile.OrderExpirerTask(s, time.Hour, func() time.Time { return now })
+ if err := task(context.Background()); err != nil {
+ t.Fatalf("task: %v", err)
+ }
+ got, _ := s.GetOrder("OLD")
+ if got.Status != model.OrderExpiredV2 {
+ t.Fatalf("超时 pending 单应 expired, got %v", got.Status)
+ }
+}
diff --git a/internal/reconcile/runner.go b/internal/reconcile/runner.go
new file mode 100644
index 0000000..817d3f1
--- /dev/null
+++ b/internal/reconcile/runner.go
@@ -0,0 +1,69 @@
+// Package reconcile 是 pay v2 的后台守护/对账装配层:把多个幂等、崩溃安全、
+// 可重跑的周期任务(订单过期清理 / webhook 死信硬化 / crypto 预留冷启动 /
+// 用量刷新 / 查单对账 / 链上孤儿发现)挂到统一 Runner。它处于 main 之下的装配层,
+// 可依赖 store/gateway/accounts/provider;gateway/provider 核心不反向依赖它。
+package reconcile
+
+import (
+ "context"
+ "log"
+ "time"
+)
+
+// Task 一个周期任务:名字 + 间隔 + 幂等可重跑的 Run。
+type Task struct {
+ Name string
+ Interval time.Duration
+ Run func(ctx context.Context) error
+}
+
+// Runner 持有一组周期任务,逐个跑(RunOnce)或各自 ticker 常驻(Start)。
+type Runner struct {
+ tasks []Task
+ logf func(format string, args ...any)
+}
+
+func NewRunner() *Runner { return &Runner{logf: log.Printf} }
+
+// Add 注册一个周期任务。
+func (r *Runner) Add(name string, interval time.Duration, run func(ctx context.Context) error) {
+ r.tasks = append(r.tasks, Task{Name: name, Interval: interval, Run: run})
+}
+
+// exec 跑单个任务一次:panic recover + error 记录,绝不外抛(单任务失败不拖垮其它)。
+func (r *Runner) exec(ctx context.Context, t Task) {
+ defer func() {
+ if rec := recover(); rec != nil {
+ r.logf("[reconcile] 任务 %s panic 已恢复: %v", t.Name, rec)
+ }
+ }()
+ if err := t.Run(ctx); err != nil {
+ r.logf("[reconcile] 任务 %s: %v", t.Name, err)
+ }
+}
+
+// RunOnce 顺序跑一遍全部任务(启动预热 + 单测入口)。
+func (r *Runner) RunOnce(ctx context.Context) {
+ for _, t := range r.tasks {
+ r.exec(ctx, t)
+ }
+}
+
+// Start 每任务一 goroutine + 独立 ticker 常驻;ctx 取消即退出。每 tick 崩溃安全。
+func (r *Runner) Start(ctx context.Context) {
+ for _, t := range r.tasks {
+ t := t
+ go func() {
+ tk := time.NewTicker(t.Interval)
+ defer tk.Stop()
+ for {
+ select {
+ case <-ctx.Done():
+ return
+ case <-tk.C:
+ r.exec(ctx, t)
+ }
+ }
+ }()
+ }
+}
diff --git a/internal/reconcile/runner_test.go b/internal/reconcile/runner_test.go
new file mode 100644
index 0000000..0baa11f
--- /dev/null
+++ b/internal/reconcile/runner_test.go
@@ -0,0 +1,23 @@
+package reconcile_test
+
+import (
+ "context"
+ "errors"
+ "testing"
+ "time"
+
+ "github.com/wangjia/pay/internal/reconcile"
+)
+
+func TestRunnerRunOnceExecutesAllAndRecoversPanic(t *testing.T) {
+ r := reconcile.NewRunner()
+ var a, b int
+ r.Add("inc-a", time.Minute, func(context.Context) error { a++; return nil })
+ r.Add("boom", time.Minute, func(context.Context) error { panic("kaboom") }) // 不得拖垮后续
+ r.Add("inc-b", time.Minute, func(context.Context) error { b++; return errors.New("soft") })
+
+ r.RunOnce(context.Background()) // panic 被 recover,error 被记录,均不中断
+ if a != 1 || b != 1 {
+ t.Fatalf("a=%d b=%d, want 1/1(panic 任务不应阻断其它)", a, b)
+ }
+}
diff --git a/internal/store/order_query.go b/internal/store/order_query.go
index 06867df..c306569 100644
--- a/internal/store/order_query.go
+++ b/internal/store/order_query.go
@@ -3,6 +3,7 @@ package store
import (
"errors"
"fmt"
+ "time"
"gorm.io/gorm"
@@ -94,3 +95,34 @@ func (s *OrderStore) ApplyRefundToOrder(outTradeNo string, fully bool) (bool, er
}
return res.RowsAffected > 0, nil
}
+
+// ExpireStaleOrders closes pending orders whose created_at predates cutoff
+// (TTL 到期未付),条件 UPDATE 只翻 status=pending 的行——与并发 settle 翻 paid
+// 互斥(谁先谁赢,另一方 RowsAffected=0),故幂等且崩溃安全。含"零尝试孤儿单"
+// (建单后 CreateAttempt 失败、无 attempt 的 pending 单):它 status 仍是 pending,
+// 同样被扫到关闭(P2-T4 复审记录的缺口)。cutoff 由调用方用注入时钟算,store 不碰时钟。
+//
+// 注:与 ExpirePendingAttempts 语义不同——那个是 attempt 级(标 attempt expired,
+// 订单不动,retry 前用);这个是 order 级(标整张订单 expired)。
+func (s *OrderStore) ExpireStaleOrders(cutoff time.Time, limit int) (int64, error) {
+ if limit <= 0 || limit > 1000 {
+ limit = 500
+ }
+ // 先选主键再批量 UPDATE:回避 "UPDATE ... ORDER BY LIMIT" 的方言差异(sqlite/mysql)。
+ var ids []uint64
+ if err := s.db.Model(&model.OrderV2{}).
+ Where("status = ? AND created_at < ?", model.OrderPendingV2, cutoff).
+ Order("id ASC").Limit(limit).Pluck("id", &ids).Error; err != nil {
+ return 0, fmt.Errorf("store.ExpireStaleOrders select: %w", err)
+ }
+ if len(ids) == 0 {
+ return 0, nil
+ }
+ res := s.db.Model(&model.OrderV2{}).
+ Where("id IN ? AND status = ?", ids, model.OrderPendingV2). // status 守卫兜住 select→update 间的并发翻转
+ Update("status", model.OrderExpiredV2)
+ if res.Error != nil {
+ return 0, fmt.Errorf("store.ExpireStaleOrders update: %w", res.Error)
+ }
+ return res.RowsAffected, nil
+}
diff --git a/internal/store/order_query_test.go b/internal/store/order_query_test.go
index a3f235c..40e509d 100644
--- a/internal/store/order_query_test.go
+++ b/internal/store/order_query_test.go
@@ -49,3 +49,48 @@ func TestListPendingAndExpire(t *testing.T) {
}
_ = time.Now
}
+
+func TestExpireStaleOrders(t *testing.T) {
+ db := model.OpenTestDB(t)
+ s := store.NewOrderStore(db)
+ now := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+
+ // 三张单:旧 pending(应过期)、新 pending(未到点)、旧 paid(不动)。
+ mk := func(no string, st model.OrderStatusV2, createdAgo time.Duration) {
+ o := &model.OrderV2{OutTradeNo: no, AmountMinor: 100, Currency: "USDT", Status: st}
+ if err := s.CreateOrder(o); err != nil {
+ t.Fatalf("create %s: %v", no, err)
+ }
+ // 直接回填 created_at 制造账龄(GORM 默认写 now)。
+ if err := db.Model(&model.OrderV2{}).Where("out_trade_no = ?", no).
+ Update("created_at", now.Add(-createdAgo)).Error; err != nil {
+ t.Fatalf("backdate %s: %v", no, err)
+ }
+ }
+ mk("STALE", model.OrderPendingV2, 2*time.Hour) // 旧 pending
+ mk("FRESH", model.OrderPendingV2, 5*time.Minute) // 新 pending
+ mk("PAID", model.OrderPaidV2, 2*time.Hour) // 旧 paid
+
+ cutoff := now.Add(-time.Hour) // TTL=1h
+ n, err := s.ExpireStaleOrders(cutoff, 500)
+ if err != nil {
+ t.Fatalf("expire: %v", err)
+ }
+ if n != 1 {
+ t.Fatalf("应关闭 1 张(仅 STALE), got %d", n)
+ }
+ assertStatus := func(no string, want model.OrderStatusV2) {
+ o, _ := s.GetOrder(no)
+ if o.Status != want {
+ t.Fatalf("%s status = %v, want %v", no, o.Status, want)
+ }
+ }
+ assertStatus("STALE", model.OrderExpiredV2)
+ assertStatus("FRESH", model.OrderPendingV2)
+ assertStatus("PAID", model.OrderPaidV2)
+
+ // 幂等:再跑一次不再关闭(STALE 已非 pending)。
+ if n2, _ := s.ExpireStaleOrders(cutoff, 500); n2 != 0 {
+ t.Fatalf("重跑应 0, got %d", n2)
+ }
+}
From c73f7ffaa9f79f1364be095e41b9ee10f1889b92 Mon Sep 17 00:00:00 2001
From: wangjia <809946525@qq.com>
Date: Fri, 10 Jul 2026 17:25:21 +0800
Subject: [PATCH 2/8] =?UTF-8?q?feat(v2):=20webhook=20=E6=8A=95=E9=80=92?=
=?UTF-8?q?=E7=A1=AC=E5=8C=96=E2=80=94=E2=80=94=E6=8C=87=E6=95=B0=E9=80=80?=
=?UTF-8?q?=E9=81=BF=20+=20=E6=9C=80=E5=A4=A7=E6=AC=A1=E6=95=B0=E6=AD=BB?=
=?UTF-8?q?=E4=BF=A1=20+=20=E5=91=8A=E8=AD=A6=E9=92=A9=E5=AD=90(=E6=9B=BF?=
=?UTF-8?q?=E8=A3=B8=2060s=20=E7=8C=9B=E6=95=B2)?=
MIME-Version: 1.0
Content-Type: text/plain; charset=UTF-8
Content-Transfer-Encoding: 8bit
---
internal/model/webhook_delivery.go | 5 ++
internal/store/webhook.go | 46 +++++++++++++-
internal/store/webhook_test.go | 33 ++++++++++
internal/webhook/notifier.go | 97 ++++++++++++++++++++++++++----
internal/webhook/notifier_test.go | 62 ++++++++++++++++++-
5 files changed, 227 insertions(+), 16 deletions(-)
diff --git a/internal/model/webhook_delivery.go b/internal/model/webhook_delivery.go
index 56ebe91..1a8bbdc 100644
--- a/internal/model/webhook_delivery.go
+++ b/internal/model/webhook_delivery.go
@@ -1,5 +1,7 @@
package model
+import "time"
+
// WebhookDelivery 是 pay→业务方 webhook 的 outbox(v2)。unique(out_trade_no,event_type,refund_id)
// 保证同一订单同一事件(同一退款单)只入队一次(幂等);后台 Notifier 扫 Delivered=false 重试兜底。
type WebhookDelivery struct {
@@ -12,4 +14,7 @@ type WebhookDelivery struct {
Delivered bool `gorm:"index;default:false" json:"delivered"`
Attempts int `json:"attempts"`
LastError string `gorm:"size:255" json:"last_error,omitempty"`
+
+ Dead bool `gorm:"index;default:false" json:"dead"` // 达最大次数放弃投递(死信),需人工/对账介入
+ NextAttemptAt *time.Time `gorm:"index" json:"next_attempt_at,omitempty"` // 指数退避的下次可投时刻;nil=立即可投
}
diff --git a/internal/store/webhook.go b/internal/store/webhook.go
index f253898..429089b 100644
--- a/internal/store/webhook.go
+++ b/internal/store/webhook.go
@@ -2,6 +2,7 @@ package store
import (
"fmt"
+ "time"
"unicode/utf8"
"gorm.io/gorm"
@@ -67,7 +68,8 @@ func truncateUTF8(s string, n int) string {
}
// MarkFailed increments attempts and records the last error, leaving the row
-// undelivered for the next retry sweep.
+// undelivered for the next retry sweep. Superseded in production by
+// ScheduleRetry/MarkDead (退避感知);kept for existing callers/tests.
func (s *WebhookStore) MarkFailed(id uint64, errMsg string) error {
errMsg = truncateUTF8(errMsg, 255)
if err := s.db.Model(&model.WebhookDelivery{}).Where("id = ?", id).
@@ -79,3 +81,45 @@ func (s *WebhookStore) MarkFailed(id uint64, errMsg string) error {
}
return nil
}
+
+// ListDeliverable 取「未投递、未死信、且退避到点(next_attempt_at NULL 或 <= now)」的行。
+func (s *WebhookStore) ListDeliverable(now time.Time, limit int) ([]WebhookDeliveryRow, error) {
+ if limit <= 0 || limit > 200 {
+ limit = 50
+ }
+ var out []WebhookDeliveryRow
+ if err := s.db.
+ Where("delivered = ? AND dead = ? AND (next_attempt_at IS NULL OR next_attempt_at <= ?)", false, false, now).
+ Order("id ASC").Limit(limit).Find(&out).Error; err != nil {
+ return nil, fmt.Errorf("store.ListDeliverable: %w", err)
+ }
+ return out, nil
+}
+
+// ScheduleRetry 记一次失败并排下次重试:attempts+1、last_error、next_attempt_at=nextAt。
+func (s *WebhookStore) ScheduleRetry(id uint64, errMsg string, nextAt time.Time) error {
+ errMsg = truncateUTF8(errMsg, 255)
+ if err := s.db.Model(&model.WebhookDelivery{}).Where("id = ?", id).
+ Updates(map[string]any{
+ "attempts": gorm.Expr("attempts + 1"),
+ "last_error": errMsg,
+ "next_attempt_at": nextAt,
+ }).Error; err != nil {
+ return fmt.Errorf("store.ScheduleRetry: %w", err)
+ }
+ return nil
+}
+
+// MarkDead 达最大次数后放弃:attempts+1、dead=true、last_error。行留库供人工/对账排查。
+func (s *WebhookStore) MarkDead(id uint64, errMsg string) error {
+ errMsg = truncateUTF8(errMsg, 255)
+ if err := s.db.Model(&model.WebhookDelivery{}).Where("id = ?", id).
+ Updates(map[string]any{
+ "attempts": gorm.Expr("attempts + 1"),
+ "dead": true,
+ "last_error": errMsg,
+ }).Error; err != nil {
+ return fmt.Errorf("store.MarkDead: %w", err)
+ }
+ return nil
+}
diff --git a/internal/store/webhook_test.go b/internal/store/webhook_test.go
index 3c9cbef..caa115a 100644
--- a/internal/store/webhook_test.go
+++ b/internal/store/webhook_test.go
@@ -2,6 +2,7 @@ package store_test
import (
"testing"
+ "time"
"unicode/utf8"
"github.com/wangjia/pay/internal/model"
@@ -104,3 +105,35 @@ func TestEnqueueDeliveryRefundIDUnique(t *testing.T) {
t.Fatalf("undelivered rows = %d want 3: %+v", len(rows), rows)
}
}
+
+func TestWebhookScheduleRetryAndDead(t *testing.T) {
+ ws := store.NewWebhookStore(model.OpenTestDB(t))
+ now := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+ _ = ws.EnqueueDelivery("PAY-1", "pangolin", "payment.succeeded", "", `{"x":1}`)
+
+ // 刚入队:next_attempt_at NULL → 立即可投。
+ rows, _ := ws.ListDeliverable(now, 10)
+ if len(rows) != 1 {
+ t.Fatalf("新单应可投, got %d", len(rows))
+ }
+ id := rows[0].ID
+
+ // 排下一次重试到 now+30s:此刻不可投,过点可投。
+ if err := ws.ScheduleRetry(id, "http 500", now.Add(30*time.Second)); err != nil {
+ t.Fatalf("schedule: %v", err)
+ }
+ if r, _ := ws.ListDeliverable(now, 10); len(r) != 0 {
+ t.Fatalf("退避窗内不应可投, got %d", len(r))
+ }
+ if r, _ := ws.ListDeliverable(now.Add(31*time.Second), 10); len(r) != 1 || r[0].Attempts != 1 {
+ t.Fatalf("过退避点应可投且 attempts=1, got %+v", r)
+ }
+
+ // 标死信:不再出现在可投集。
+ if err := ws.MarkDead(id, "gave up"); err != nil {
+ t.Fatalf("markdead: %v", err)
+ }
+ if r, _ := ws.ListDeliverable(now.Add(time.Hour), 10); len(r) != 0 {
+ t.Fatalf("死信不应可投, got %d", len(r))
+ }
+}
diff --git a/internal/webhook/notifier.go b/internal/webhook/notifier.go
index 3b948fa..11b1b15 100644
--- a/internal/webhook/notifier.go
+++ b/internal/webhook/notifier.go
@@ -31,15 +31,85 @@ type BizConfigFunc func(system string) (config.BizSystemConfig, bool)
type OrderPaidFunc func(outTradeNo string) (bool, error)
type Notifier struct {
- deliveries *store.WebhookStore
- bizConfig BizConfigFunc
- orderPaid OrderPaidFunc
- client *http.Client
+ deliveries *store.WebhookStore
+ bizConfig BizConfigFunc
+ orderPaid OrderPaidFunc
+ client *http.Client
+ now func() time.Time
+ maxAttempts int
+ baseBackoff time.Duration
+ maxBackoff time.Duration
+ alert func(d *store.WebhookDeliveryRow, reason string)
}
-func NewNotifier(ws *store.WebhookStore, bizConfig BizConfigFunc, orderPaid OrderPaidFunc) *Notifier {
- return &Notifier{deliveries: ws, bizConfig: bizConfig, orderPaid: orderPaid,
- client: &http.Client{Timeout: 10 * time.Second}}
+// Option customizes a Notifier's retry/backoff/alerting behavior (functional options).
+type Option func(*Notifier)
+
+// WithClock overrides the time source (tests inject a fake clock to drive backoff windows).
+func WithClock(f func() time.Time) Option { return func(n *Notifier) { n.now = f } }
+
+// WithMaxAttempts sets how many failed attempts before a delivery is marked dead.
+func WithMaxAttempts(m int) Option { return func(n *Notifier) { n.maxAttempts = m } }
+
+// WithBaseBackoff sets the base duration for exponential backoff (attempt 1).
+func WithBaseBackoff(d time.Duration) Option { return func(n *Notifier) { n.baseBackoff = d } }
+
+// WithMaxBackoff caps the exponential backoff duration.
+func WithMaxBackoff(d time.Duration) Option { return func(n *Notifier) { n.maxBackoff = d } }
+
+// WithAlerter overrides the dead-letter alert hook (default logs).
+func WithAlerter(a func(d *store.WebhookDeliveryRow, reason string)) Option {
+ return func(n *Notifier) { n.alert = a }
+}
+
+// NewNotifier builds a Notifier. The original 3-arg call form keeps compiling
+// (opts is variadic); pass Option values to customize clock/backoff/alerting.
+func NewNotifier(ws *store.WebhookStore, bizConfig BizConfigFunc, orderPaid OrderPaidFunc, opts ...Option) *Notifier {
+ n := &Notifier{
+ deliveries: ws, bizConfig: bizConfig, orderPaid: orderPaid,
+ client: &http.Client{Timeout: 10 * time.Second},
+ now: time.Now,
+ maxAttempts: 12, // ~ 覆盖数小时退避后放弃(见 backoffFor 封顶)
+ baseBackoff: 30 * time.Second, // 首次失败退避基
+ maxBackoff: time.Hour, // 单次退避封顶
+ }
+ for _, o := range opts {
+ o(n)
+ }
+ if n.alert == nil {
+ n.alert = func(d *store.WebhookDeliveryRow, reason string) {
+ log.Printf("[webhook][死信] out_trade_no=%s biz=%s event=%s attempts=%d 放弃投递: %s",
+ d.OutTradeNo, d.BizSystem, d.EventType, d.Attempts, reason)
+ }
+ }
+ return n
+}
+
+// backoffFor 计算第 attempts 次失败后的退避:base·2^(attempts-1),封顶 maxBackoff。
+// attempts≥1;移位用循环倍增且封顶,防溢出。
+func (n *Notifier) backoffFor(attempts int) time.Duration {
+ d := n.baseBackoff
+ for i := 1; i < attempts; i++ {
+ d *= 2
+ if d >= n.maxBackoff {
+ return n.maxBackoff
+ }
+ }
+ if d > n.maxBackoff {
+ return n.maxBackoff
+ }
+ return d
+}
+
+// fail 统一失败分流:未达上限→退避重排;达上限→死信+告警。
+func (n *Notifier) fail(d *store.WebhookDeliveryRow, msg string) {
+ attempts := d.Attempts + 1 // 本次即将记的失败次数
+ if attempts >= n.maxAttempts {
+ _ = n.deliveries.MarkDead(d.ID, msg)
+ n.alert(d, msg)
+ return
+ }
+ _ = n.deliveries.ScheduleRetry(d.ID, msg, n.now().Add(n.backoffFor(attempts)))
}
// Enqueue implements gateway.WebhookEnqueuer: serialize the domain payload and
@@ -53,9 +123,10 @@ func (n *Notifier) Enqueue(outTradeNo, bizSystem, eventType, refundID string, da
return n.deliveries.EnqueueDelivery(outTradeNo, bizSystem, eventType, refundID, string(body))
}
-// DeliverPending flushes undelivered rows; returns how many succeeded this pass.
+// DeliverPending flushes deliverable rows (未投递、未死信、退避到点); returns how
+// many succeeded this pass.
func (n *Notifier) DeliverPending(limit int) (int, error) {
- rows, err := n.deliveries.ListUndelivered(limit)
+ rows, err := n.deliveries.ListDeliverable(n.now(), limit)
if err != nil {
return 0, err
}
@@ -80,7 +151,7 @@ func (n *Notifier) deliverOne(d *store.WebhookDeliveryRow) bool {
}
cfg, found := n.bizConfig(d.BizSystem)
if !found || cfg.CallbackURL == "" {
- _ = n.deliveries.MarkFailed(d.ID, "biz system not configured")
+ n.fail(d, "biz system not configured")
return false
}
ts := strconv.FormatInt(time.Now().Unix(), 10)
@@ -89,7 +160,7 @@ func (n *Notifier) deliverOne(d *store.WebhookDeliveryRow) bool {
req, err := http.NewRequest(http.MethodPost, cfg.CallbackURL, bytes.NewReader([]byte(d.Payload)))
if err != nil {
- _ = n.deliveries.MarkFailed(d.ID, err.Error())
+ n.fail(d, err.Error())
return false
}
req.Header.Set("Content-Type", "application/json")
@@ -101,7 +172,7 @@ func (n *Notifier) deliverOne(d *store.WebhookDeliveryRow) bool {
resp, err := n.client.Do(req)
if err != nil {
- _ = n.deliveries.MarkFailed(d.ID, err.Error())
+ n.fail(d, err.Error())
return false
}
rb, _ := io.ReadAll(io.LimitReader(resp.Body, 4096))
@@ -111,7 +182,7 @@ func (n *Notifier) deliverOne(d *store.WebhookDeliveryRow) bool {
_ = n.deliveries.MarkDelivered(d.ID)
return true
}
- _ = n.deliveries.MarkFailed(d.ID, fmt.Sprintf("http %d: %s", resp.StatusCode, truncate(string(rb), 120)))
+ n.fail(d, fmt.Sprintf("http %d: %s", resp.StatusCode, truncate(string(rb), 120)))
return false
}
diff --git a/internal/webhook/notifier_test.go b/internal/webhook/notifier_test.go
index abcdb39..fb5ebaf 100644
--- a/internal/webhook/notifier_test.go
+++ b/internal/webhook/notifier_test.go
@@ -6,6 +6,7 @@ import (
"net/http"
"net/http/httptest"
"testing"
+ "time"
"github.com/wangjia/pay/config"
"github.com/wangjia/pay/internal/model"
@@ -72,6 +73,60 @@ func TestNotifierDeliversSignedEvent(t *testing.T) {
}
}
+// 业务方持续 500:每次失败按指数退避重排;时钟推进后才重投;达上限标死信 + 告警。
+func TestNotifierBackoffThenDeadWithAlert(t *testing.T) {
+ var hits int
+ srv := httptest.NewServer(http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
+ hits++
+ w.WriteHeader(http.StatusInternalServerError)
+ }))
+ defer srv.Close()
+
+ clk := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+ nowFn := func() time.Time { return clk }
+ var alerted []string
+ ws := store.NewWebhookStore(model.OpenTestDB(t))
+ n := webhook.NewNotifier(ws,
+ func(string) (config.BizSystemConfig, bool) {
+ return config.BizSystemConfig{CallbackURL: srv.URL, Secret: "x"}, true
+ },
+ func(string) (bool, error) { return true, nil },
+ webhook.WithClock(nowFn),
+ webhook.WithBaseBackoff(time.Second),
+ webhook.WithMaxBackoff(4*time.Second),
+ webhook.WithMaxAttempts(3),
+ webhook.WithAlerter(func(d *store.WebhookDeliveryRow, reason string) { alerted = append(alerted, d.OutTradeNo) }),
+ )
+ _ = n.Enqueue("PAY-D", "pangolin", "payment.succeeded", "", map[string]any{"event_type": "payment.succeeded"})
+
+ // 尝试 1:失败 → attempts=1,退避到 +1s。
+ if sent, _ := n.DeliverPending(10); sent != 0 || hits != 1 {
+ t.Fatalf("try1 sent=%d hits=%d", sent, hits)
+ }
+ // 退避窗内不投。
+ if sent, _ := n.DeliverPending(10); sent != 0 || hits != 1 {
+ t.Fatalf("退避窗内不应再敲, hits=%d", hits)
+ }
+ // 推进越过退避;尝试 2 失败 → attempts=2,退避到 +2s。
+ clk = clk.Add(2 * time.Second)
+ if sent, _ := n.DeliverPending(10); sent != 0 || hits != 2 {
+ t.Fatalf("try2 hits=%d", hits)
+ }
+ // 推进;尝试 3 失败 → attempts 达 maxAttempts(3)→ 死信 + 告警。
+ clk = clk.Add(4 * time.Second)
+ if sent, _ := n.DeliverPending(10); sent != 0 || hits != 3 {
+ t.Fatalf("try3 hits=%d", hits)
+ }
+ if len(alerted) != 1 || alerted[0] != "PAY-D" {
+ t.Fatalf("死信应触发告警一次, got %+v", alerted)
+ }
+ // 已死信:无论时钟怎么走都不再投。
+ clk = clk.Add(time.Hour)
+ if sent, _ := n.DeliverPending(10); sent != 0 || hits != 3 {
+ t.Fatalf("死信后不应再投, hits=%d", hits)
+ }
+}
+
func TestNotifierRetriesOnFailure(t *testing.T) {
var hits int
srv := httptest.NewServer(http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
@@ -80,20 +135,23 @@ func TestNotifierRetriesOnFailure(t *testing.T) {
}))
defer srv.Close()
+ clk := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
ws := store.NewWebhookStore(model.OpenTestDB(t))
n := webhook.NewNotifier(ws, func(string) (config.BizSystemConfig, bool) {
return config.BizSystemConfig{CallbackURL: srv.URL, Secret: "x"}, true
- }, func(string) (bool, error) { return true, nil })
+ }, func(string) (bool, error) { return true, nil },
+ webhook.WithClock(func() time.Time { return clk }),
+ webhook.WithBaseBackoff(time.Second))
_ = n.Enqueue("PAY-3", "pangolin", "payment.succeeded", "", map[string]any{"event_type": "payment.succeeded"})
if sent, _ := n.DeliverPending(10); sent != 0 {
t.Fatalf("失败不应算投递成功, got %d", sent)
}
- // 仍待投递,可被下一轮重试兜底
pend, _ := ws.ListUndelivered(10)
if len(pend) != 1 || pend[0].Attempts != 1 {
t.Fatalf("失败后应留队重试, got %+v", pend)
}
+ clk = clk.Add(2 * time.Second) // 越过退避窗
if _, _ = n.DeliverPending(10); hits < 2 {
t.Fatalf("应重试第二次, hits=%d", hits)
}
From e04cd73983f7a1f3c9ada081f70585698162f889 Mon Sep 17 00:00:00 2001
From: wangjia <809946525@qq.com>
Date: Fri, 10 Jul 2026 17:29:08 +0800
Subject: [PATCH 3/8] =?UTF-8?q?feat(v2):=20crypto=20=E9=A2=84=E7=95=99?=
=?UTF-8?q?=E8=A1=A8=E5=86=B7=E5=90=AF=E5=8A=A8=E5=85=9C=E5=BA=95=E2=80=94?=
=?UTF-8?q?=E2=80=94=E6=B3=A8=E5=85=A5=20loader=20=E4=BB=8E=20pending=20at?=
=?UTF-8?q?tempts=20=E9=87=8D=E5=BB=BA=20reservation(=E5=85=9C=E9=87=8D?=
=?UTF-8?q?=E5=90=AF=E4=B8=A2=E5=86=85=E5=AD=98)?=
MIME-Version: 1.0
Content-Type: text/plain; charset=UTF-8
Content-Transfer-Encoding: 8bit
---
internal/provider/crypto/crypto.go | 52 ++++++++++++++++++++++++-
internal/provider/crypto/crypto_test.go | 32 +++++++++++++++
internal/reconcile/crypto_warm.go | 33 ++++++++++++++++
internal/reconcile/crypto_warm_test.go | 29 ++++++++++++++
4 files changed, 144 insertions(+), 2 deletions(-)
create mode 100644 internal/reconcile/crypto_warm.go
create mode 100644 internal/reconcile/crypto_warm_test.go
diff --git a/internal/provider/crypto/crypto.go b/internal/provider/crypto/crypto.go
index a6551cb..33b7520 100644
--- a/internal/provider/crypto/crypto.go
+++ b/internal/provider/crypto/crypto.go
@@ -49,15 +49,29 @@ type Provider struct {
baseURL string
http *http.Client
now func() time.Time
+ loader ReservationLoader // 冷启动预留重建源(装配期注入,nil=不重建)
mu sync.Mutex
reserved map[string]time.Time // "
/" → 预留到期(链上匹配维度,对齐 Query 的 to==addr)(canonical AmountRecentlyUsed 的进程内等价)
}
+// PendingReservation 冷启动重建一笔预留所需的最小信息(中性结构,crypto 不依赖 store)。
+type PendingReservation struct {
+ AccountID string // 收款账户(用于解析地址,链上匹配维度)
+ AmountMinor int64 // attempt 冻结的 base 金额(不含尾数)
+ ProviderRef string // "CRYPTO--",用于恢复尾数
+ ReservedAt time.Time // 建单时间(= attempt.CreatedAt),冷却窗自此算
+}
+
+// ReservationLoader 返回当前仍活跃(pending)的 crypto 预留。装配期由 main 用 OrderStore 实现。
+type ReservationLoader func(ctx context.Context) ([]PendingReservation, error)
+
type Option func(*Provider)
-func WithBaseURL(u string) Option { return func(p *Provider) { p.baseURL = u } }
-func WithHTTPClient(c *http.Client) Option { return func(p *Provider) { p.http = c } }
+func WithBaseURL(u string) Option { return func(p *Provider) { p.baseURL = u } }
+func WithHTTPClient(c *http.Client) Option { return func(p *Provider) { p.http = c } }
+func WithReservationLoader(l ReservationLoader) Option { return func(p *Provider) { p.loader = l } }
+func WithNow(f func() time.Time) Option { return func(p *Provider) { p.now = f } }
func New(accts *accounts.Registry, opts ...Option) *Provider {
p := &Provider{
@@ -151,6 +165,40 @@ func tailFromRef(ref string) (int64, error) {
return strconv.ParseInt(ref[i+1:], 10, 64)
}
+// Warm 冷启动兜底:把仍在冷却窗内的活跃预留灌回内存表,兜住重启丢 map 导致的金额复用误配。
+// 幂等:只加不覆盖更早到期时间;冷却已过的跳过。装配期在起服务前调一次即可。
+func (p *Provider) Warm(ctx context.Context) error {
+ if p.loader == nil {
+ return nil
+ }
+ items, err := p.loader(ctx)
+ if err != nil {
+ return err
+ }
+ now := p.now()
+ p.mu.Lock()
+ defer p.mu.Unlock()
+ for _, it := range items {
+ addr, err := p.address(it.AccountID) // 地址是链上匹配维度真相源
+ if err != nil {
+ continue
+ }
+ tail, err := tailFromRef(it.ProviderRef)
+ if err != nil {
+ continue
+ }
+ until := it.ReservedAt.Add(amountCooldown)
+ if !until.After(now) {
+ continue // 冷却已过,金额可安全复用,无需恢复
+ }
+ key := addr + "/" + strconv.FormatInt(it.AmountMinor+tail, 10)
+ if cur, ok := p.reserved[key]; !ok || until.After(cur) {
+ p.reserved[key] = until
+ }
+ }
+ return nil
+}
+
func (p *Provider) Create(_ context.Context, req provider.CreateRequest) (*provider.Session, error) {
if req.Currency != "USDT" {
return nil, fmt.Errorf("crypto: 仅支持 USDT, got %s", req.Currency)
diff --git a/internal/provider/crypto/crypto_test.go b/internal/provider/crypto/crypto_test.go
index 0be18aa..d6fdcea 100644
--- a/internal/provider/crypto/crypto_test.go
+++ b/internal/provider/crypto/crypto_test.go
@@ -206,3 +206,35 @@ func TestReservationKeyByAddress(t *testing.T) {
t.Fatalf("共享地址的两个账户不应分配相同金额: %d", amt1)
}
}
+
+// 冷启动兜底:装配期注入的 ReservationLoader 在 Warm 时把仍在冷却窗内的 pending
+// 预留灌回内存表;超冷却窗的旧预留(迟到旧款已不可能匹配)不必恢复。
+func TestWarmRebuildsReservationsFromLoader(t *testing.T) {
+ const addr = "TWarmTestAddr000000000000000000000"
+ t.Setenv("CRY_ADDRESS", addr)
+ reg := accounts.New([]config.AccountConfig{
+ {AccountID: "cry-1", Channel: "crypto", Enabled: true, CredentialEnvPrefix: "cry"},
+ })
+ now := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+
+ // 两条 pending:一条在冷却窗内(应恢复),一条建单于 40min 前(> 30min 冷却窗,应跳过)。
+ loader := func(context.Context) ([]crypto.PendingReservation, error) {
+ return []crypto.PendingReservation{
+ {AccountID: "cry-1", AmountMinor: 29990000, ProviderRef: "CRYPTO-PAY-A-263", ReservedAt: now.Add(-5 * time.Minute)},
+ {AccountID: "cry-1", AmountMinor: 29990000, ProviderRef: "CRYPTO-PAY-B-777", ReservedAt: now.Add(-40 * time.Minute)},
+ }, nil
+ }
+ p := crypto.New(reg, crypto.WithReservationLoader(loader), crypto.WithNow(func() time.Time { return now }))
+ if err := p.Warm(context.Background()); err != nil {
+ t.Fatalf("warm: %v", err)
+ }
+ res := p.GetReserved()
+ inWindow := addr + "/" + strconv.FormatInt(29990000+263, 10)
+ expired := addr + "/" + strconv.FormatInt(29990000+777, 10)
+ if _, ok := res[inWindow]; !ok {
+ t.Fatalf("冷却窗内的预留应恢复, got %v", res)
+ }
+ if _, ok := res[expired]; ok {
+ t.Fatalf("超冷却窗的预留不应恢复, got %v", res)
+ }
+}
diff --git a/internal/reconcile/crypto_warm.go b/internal/reconcile/crypto_warm.go
new file mode 100644
index 0000000..f62b69a
--- /dev/null
+++ b/internal/reconcile/crypto_warm.go
@@ -0,0 +1,33 @@
+package reconcile
+
+import (
+ "context"
+
+ "github.com/wangjia/pay/internal/model"
+ "github.com/wangjia/pay/internal/provider/crypto"
+ "github.com/wangjia/pay/internal/store"
+)
+
+// CryptoReservationLoader 装配 crypto 冷启动预留源:读全部 pending attempt,
+// 过滤 channel=crypto,映射为 crypto.PendingReservation。ReservedAt 取 attempt.CreatedAt
+// (建单时刻,冷却窗自此算)。crypto 不 import store,故此桥在装配层。
+func CryptoReservationLoader(orders *store.OrderStore) crypto.ReservationLoader {
+ return func(ctx context.Context) ([]crypto.PendingReservation, error) {
+ atts, err := orders.ListAttemptsByStatus(model.AttemptPending, 200)
+ if err != nil {
+ return nil, err
+ }
+ out := make([]crypto.PendingReservation, 0, len(atts))
+ for i := range atts {
+ a := &atts[i]
+ if a.Channel != "crypto" {
+ continue
+ }
+ out = append(out, crypto.PendingReservation{
+ AccountID: a.AccountID, AmountMinor: a.AmountMinor,
+ ProviderRef: a.ProviderRef, ReservedAt: a.CreatedAt,
+ })
+ }
+ return out, nil
+ }
+}
diff --git a/internal/reconcile/crypto_warm_test.go b/internal/reconcile/crypto_warm_test.go
new file mode 100644
index 0000000..95baffc
--- /dev/null
+++ b/internal/reconcile/crypto_warm_test.go
@@ -0,0 +1,29 @@
+package reconcile_test
+
+import (
+ "context"
+ "testing"
+
+ "github.com/wangjia/pay/internal/model"
+ "github.com/wangjia/pay/internal/reconcile"
+ "github.com/wangjia/pay/internal/store"
+)
+
+func TestCryptoReservationLoaderFiltersPendingCrypto(t *testing.T) {
+ db := model.OpenTestDB(t)
+ s := store.NewOrderStore(db)
+ // 两条 attempt:crypto pending(要)、alipay pending(不要)。
+ _ = s.CreateAttempt(&model.Attempt{OutTradeNo: "O1", Channel: "crypto", ProviderRef: "CRYPTO-O1-12",
+ AmountMinor: 100, Currency: "USDT", Status: model.AttemptPending})
+ _ = s.CreateAttempt(&model.Attempt{OutTradeNo: "O2", Channel: "alipay", ProviderRef: "AL-O2",
+ AmountMinor: 200, Currency: "CNY", Status: model.AttemptPending})
+
+ loader := reconcile.CryptoReservationLoader(s)
+ items, err := loader(context.Background())
+ if err != nil {
+ t.Fatalf("loader: %v", err)
+ }
+ if len(items) != 1 || items[0].ProviderRef != "CRYPTO-O1-12" || items[0].AmountMinor != 100 {
+ t.Fatalf("只应含 crypto pending, got %+v", items)
+ }
+}
From 4ac4e6ca9f4da05ec54b3b7ff121e4db8125fb70 Mon Sep 17 00:00:00 2001
From: wangjia <809946525@qq.com>
Date: Fri, 10 Jul 2026 17:32:48 +0800
Subject: [PATCH 4/8] =?UTF-8?q?feat(v2):=20LimitAware=20=E7=9C=9F=E5=AE=9E?=
=?UTF-8?q?=E7=94=A8=E9=87=8F=E6=BA=90=E2=80=94=E2=80=94DBUsageSource=20?=
=?UTF-8?q?=E5=BF=AB=E7=85=A7=20+=20=E5=AF=B9=E8=B4=A6=20job=20=E5=91=A8?=
=?UTF-8?q?=E6=9C=9F=E8=81=9A=E5=90=88=E5=BD=93=E6=97=A5=E5=B7=B2=E6=94=B6?=
=?UTF-8?q?(=E6=9B=BF=20NopUsage)?=
MIME-Version: 1.0
Content-Type: text/plain; charset=UTF-8
Content-Transfer-Encoding: 8bit
---
internal/reconcile/usage.go | 55 ++++++++++++++++++++++++++++++
internal/reconcile/usage_test.go | 37 ++++++++++++++++++++
internal/store/order_query.go | 21 ++++++++++++
internal/store/order_query_test.go | 29 ++++++++++++++++
4 files changed, 142 insertions(+)
create mode 100644 internal/reconcile/usage.go
create mode 100644 internal/reconcile/usage_test.go
diff --git a/internal/reconcile/usage.go b/internal/reconcile/usage.go
new file mode 100644
index 0000000..93fbab5
--- /dev/null
+++ b/internal/reconcile/usage.go
@@ -0,0 +1,55 @@
+package reconcile
+
+import (
+ "context"
+ "sync"
+ "time"
+
+ "github.com/wangjia/pay/internal/store"
+)
+
+// UsageSource 满足 accounts.UsageSource:持「账户→当日已收 minor」快照,对账 job 周期 Refresh。
+// Pick 路径读快照(零 DB);Refresh 从 attempts 聚合。跨天由 now() 的自然日窗自动滚动。
+type UsageSource struct {
+ orders *store.OrderStore
+ now func() time.Time
+ mu sync.RWMutex
+ snap map[string]int64
+}
+
+func NewUsageSource(orders *store.OrderStore, now func() time.Time) *UsageSource {
+ if now == nil {
+ now = time.Now
+ }
+ return &UsageSource{orders: orders, now: now, snap: map[string]int64{}}
+}
+
+// TodayUsedMinor 读快照(accounts.UsageSource 接口);未刷新/未知账户返回 0(不误拒)。
+func (u *UsageSource) TodayUsedMinor(accountID string) int64 {
+ u.mu.RLock()
+ defer u.mu.RUnlock()
+ return u.snap[accountID]
+}
+
+// Refresh 从 attempts 重算当日快照(幂等覆盖)。当日起点用 now() 的 UTC 日期。
+func (u *UsageSource) Refresh(ctx context.Context) error {
+ m, err := u.orders.SumPaidAttemptMinorByAccountSince(StartOfDay(u.now()))
+ if err != nil {
+ return err
+ }
+ u.mu.Lock()
+ u.snap = m
+ u.mu.Unlock()
+ return nil
+}
+
+// StartOfDay 返回 t 所在 UTC 自然日 00:00(DailyLimit 按自然日结算)。
+func StartOfDay(t time.Time) time.Time {
+ y, mo, d := t.UTC().Date()
+ return time.Date(y, mo, d, 0, 0, 0, 0, time.UTC)
+}
+
+// RefreshUsageTask 把 Refresh 包成周期任务体。
+func RefreshUsageTask(u *UsageSource) func(ctx context.Context) error {
+ return func(ctx context.Context) error { return u.Refresh(ctx) }
+}
diff --git a/internal/reconcile/usage_test.go b/internal/reconcile/usage_test.go
new file mode 100644
index 0000000..f15fb2a
--- /dev/null
+++ b/internal/reconcile/usage_test.go
@@ -0,0 +1,37 @@
+package reconcile_test
+
+import (
+ "context"
+ "testing"
+ "time"
+
+ "github.com/wangjia/pay/internal/accounts"
+ "github.com/wangjia/pay/internal/model"
+ "github.com/wangjia/pay/internal/reconcile"
+ "github.com/wangjia/pay/internal/store"
+)
+
+func TestUsageSourceRefreshAndInterface(t *testing.T) {
+ db := model.OpenTestDB(t)
+ s := store.NewOrderStore(db)
+ now := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+ paid := now.Add(-time.Hour)
+ _ = s.CreateAttempt(&model.Attempt{OutTradeNo: "A", Channel: "alipay", AccountID: "acct-1",
+ ProviderRef: "R-A", AmountMinor: 12000, Currency: "CNY", Status: model.AttemptPaid, PaidAt: &paid})
+
+ u := reconcile.NewUsageSource(s, func() time.Time { return now })
+ var _ accounts.UsageSource = u // 编译期断言满足接口
+
+ if u.TodayUsedMinor("acct-1") != 0 {
+ t.Fatalf("刷新前应 0")
+ }
+ if err := u.Refresh(context.Background()); err != nil {
+ t.Fatalf("refresh: %v", err)
+ }
+ if u.TodayUsedMinor("acct-1") != 12000 {
+ t.Fatalf("刷新后 acct-1 应 12000, got %d", u.TodayUsedMinor("acct-1"))
+ }
+ if u.TodayUsedMinor("unknown") != 0 {
+ t.Fatalf("未知账户应 0")
+ }
+}
diff --git a/internal/store/order_query.go b/internal/store/order_query.go
index c306569..53884d0 100644
--- a/internal/store/order_query.go
+++ b/internal/store/order_query.go
@@ -126,3 +126,24 @@ func (s *OrderStore) ExpireStaleOrders(cutoff time.Time, limit int) (int64, erro
}
return res.RowsAffected, nil
}
+
+// SumPaidAttemptMinorByAccountSince 聚合各账户自 since 起的已付金额(minor),供 LimitAware
+// 判当日用量。量纲:attempt.AmountMinor 即账户所属渠道结算币种 minor(与 DailyLimit 同量纲)。
+func (s *OrderStore) SumPaidAttemptMinorByAccountSince(since time.Time) (map[string]int64, error) {
+ type row struct {
+ AccountID string
+ Total int64
+ }
+ var rows []row
+ if err := s.db.Model(&model.Attempt{}).
+ Select("account_id, SUM(amount_minor) AS total").
+ Where("status = ? AND account_id <> '' AND paid_at >= ?", model.AttemptPaid, since).
+ Group("account_id").Scan(&rows).Error; err != nil {
+ return nil, fmt.Errorf("store.SumPaidAttemptMinorByAccountSince: %w", err)
+ }
+ out := make(map[string]int64, len(rows))
+ for _, r := range rows {
+ out[r.AccountID] = r.Total
+ }
+ return out, nil
+}
diff --git a/internal/store/order_query_test.go b/internal/store/order_query_test.go
index 40e509d..820714d 100644
--- a/internal/store/order_query_test.go
+++ b/internal/store/order_query_test.go
@@ -94,3 +94,32 @@ func TestExpireStaleOrders(t *testing.T) {
t.Fatalf("重跑应 0, got %d", n2)
}
}
+
+func TestSumPaidAttemptMinorByAccountSince(t *testing.T) {
+ db := model.OpenTestDB(t)
+ s := store.NewOrderStore(db)
+ now := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+ dayStart := time.Date(2026, 7, 10, 0, 0, 0, 0, time.UTC)
+
+ mk := func(no, acct string, minor int64, st model.AttemptStatus, paidAgo time.Duration) {
+ paid := now.Add(-paidAgo)
+ a := &model.Attempt{OutTradeNo: no, Channel: "alipay", AccountID: acct, ProviderRef: "R-" + no,
+ AmountMinor: minor, Currency: "CNY", Status: st, PaidAt: &paid}
+ if err := s.CreateAttempt(a); err != nil {
+ t.Fatalf("attempt %s: %v", no, err)
+ }
+ }
+ mk("A", "acct-1", 10000, model.AttemptPaid, 1*time.Hour) // 今日,计入
+ mk("B", "acct-1", 5000, model.AttemptPaid, 2*time.Hour) // 今日,计入 → acct-1=15000
+ mk("C", "acct-2", 7000, model.AttemptPaid, 30*time.Minute) // 今日 acct-2=7000
+ mk("D", "acct-1", 9999, model.AttemptPending, 10*time.Minute) // 未付,不计
+ mk("E", "acct-1", 8888, model.AttemptPaid, 20*time.Hour) // 昨天(paid_at < dayStart),不计
+
+ got, err := s.SumPaidAttemptMinorByAccountSince(dayStart)
+ if err != nil {
+ t.Fatalf("sum: %v", err)
+ }
+ if got["acct-1"] != 15000 || got["acct-2"] != 7000 {
+ t.Fatalf("聚合 = %+v, want acct-1=15000 acct-2=7000", got)
+ }
+}
From 04c3f4f31a147b32b5297c215461e47c27f1ca1c Mon Sep 17 00:00:00 2001
From: wangjia <809946525@qq.com>
Date: Fri, 10 Jul 2026 17:45:01 +0800
Subject: [PATCH 5/8] =?UTF-8?q?feat(v2):=20=E5=AF=B9=E8=B4=A6=E4=B8=BB?=
=?UTF-8?q?=E4=BD=93=E2=80=94=E2=80=94=E5=91=A8=E6=9C=9F=E6=9F=A5=E5=8D=95?=
=?UTF-8?q?=E6=94=B6=E6=95=9B=20+=20=E5=B7=B2=E4=BB=98=E8=AE=A2=E5=8D=95?=
=?UTF-8?q?=E6=8A=BD=E6=9F=A5=20+=20=E9=80=80=E6=AC=BE=E4=BF=AE=E5=A4=8D?=
=?UTF-8?q?=E6=89=AB=E6=8F=8F/=E5=8D=A1=E6=BB=9E=E5=91=8A=E8=AD=A6=20+=20m?=
=?UTF-8?q?ain=20=E8=A3=85=E9=85=8D=20reconcile=20Runner?=
MIME-Version: 1.0
Content-Type: text/plain; charset=UTF-8
Content-Transfer-Encoding: 8bit
Task 5(债务 #6):两条腿收敛对账——① SyncPendingTask 调度 P2 gateway.SyncPendingAttempts
逐 pending attempt 查单收敛(防掉单);② PaidSpotCheckTask 对近期已付 attempt 反查渠道
核对金额/币种,漂移(渠道侧已退款/拒付而本地仍 paid)只告警不改状态。
追加两条 P4 T3 opus review 义务(该 review 产出时本 worktree 已分叉,P4 退款主体在主
checkout;这里对本 worktree 已有的 store.RefundStore/OrderStore 接口——P4 T2,在 base
里——建自愈扫描,设计为可在合并 P4 后继续工作):
- RefundApplyTask:退款修复扫描,重算 succeeded 退款之和,自愈「退款成功但订单卡 paid」
的崩溃窗口(MarkRefundStatus 翻 succeeded 后、ApplyRefundToOrder 调用前崩溃)。候选订单
=有 succeeded 退款的订单 ∪ 当前处于 refunding/partially_refunded 态的订单;走既有
ApplyRefundToOrder 条件 UPDATE,目标态与当前态一致时跳过,天然幂等。
- RefundStuckAlertTask:卡滞 processing/manual_pending 退款超阈值(默认 30min)打 WARN,
只观测不改状态;渠道退款查询 API 面留待后续。
main 装配前 4 job(order-expire/usage-refresh/sync-pending/paid-spotcheck)+ 上述两个退款
job 挂上 reconcile.Runner;acctPicker 的 limit_aware 用量源改用 reconcile.NewUsageSource
替 NopUsage。crypto 冷启动 Warm/孤儿扫描(AddCryptoJobs)留给 Task 6 追加。
config.go 新增 ReconcileConfig(含 Task 6 预留的 orphan_* 字段)+ 默认值;crypto.go 补
SetReservationLoader 构造后注入 setter(Task 6 依赖)。
Co-Authored-By: Claude Fable 5
Claude-Session: https://claude.ai/code/session_013nMthbVEmQquxBRKb9Fj8u
---
config/config.go | 29 ++++
internal/provider/crypto/crypto.go | 4 +
internal/reconcile/refund_apply.go | 119 +++++++++++++++
internal/reconcile/refund_apply_test.go | 189 ++++++++++++++++++++++++
internal/reconcile/sync.go | 59 ++++++++
internal/reconcile/sync_test.go | 72 +++++++++
internal/store/order_query.go | 27 ++++
internal/store/order_query_test.go | 53 +++++++
internal/store/refund.go | 32 ++++
internal/store/refund_test.go | 62 ++++++++
main.go | 34 ++++-
11 files changed, 678 insertions(+), 2 deletions(-)
create mode 100644 internal/reconcile/refund_apply.go
create mode 100644 internal/reconcile/refund_apply_test.go
create mode 100644 internal/reconcile/sync.go
create mode 100644 internal/reconcile/sync_test.go
diff --git a/config/config.go b/config/config.go
index 0079b29..85f6f96 100644
--- a/config/config.go
+++ b/config/config.go
@@ -14,6 +14,7 @@ type Config struct {
AlipaySandbox AlipaySandboxConfig `mapstructure:"alipay_sandbox"`
Wechat WechatConfig `mapstructure:"wechat"`
QuerySync QuerySyncConfig `mapstructure:"query_sync"`
+ Reconcile ReconcileConfig `mapstructure:"reconcile"`
// Biz 通用:任意业务系统(jiu / dudu / …)在 config 的 biz. 下声明即可接入,无需改代码。
Biz map[string]BizSystemConfig `mapstructure:"biz"`
// Accounts 多账户配置注册表(v2):凭证不写死配置,只存 env 前缀,真值运行时从环境变量取。
@@ -98,6 +99,23 @@ type QuerySyncConfig struct {
MaxAgeMin int `mapstructure:"max_age_min"` // 只查创建时间在该分钟数内的待支付单
}
+// ReconcileConfig v2 后台守护/对账周期任务开关与间隔。
+type ReconcileConfig struct {
+ Enabled bool `mapstructure:"enabled"`
+ OrderTTLMin int `mapstructure:"order_ttl_min"` // pending 订单存活 TTL(分钟),超则关闭
+ ExpireEverySec int `mapstructure:"expire_every_sec"` // 过期清理间隔
+ SyncEverySec int `mapstructure:"sync_every_sec"` // 查单对账间隔
+ UsageEverySec int `mapstructure:"usage_every_sec"` // 用量快照刷新间隔
+ SpotCheckEverySec int `mapstructure:"spot_check_every_sec"` // 已付抽查间隔
+ SpotCheckWindowMin int `mapstructure:"spot_check_window_min"` // 抽查回溯窗(分钟)
+ OrphanEverySec int `mapstructure:"orphan_every_sec"` // crypto 孤儿扫描间隔(Task 6)
+ OrphanWindowMin int `mapstructure:"orphan_window_min"` // 孤儿扫描回溯窗(Task 6)
+ // —— 以下两项为 P4 T3 opus review 追加义务(退款修复扫描 + 卡滞退款告警),
+ // 本期归到本任务(对账主体)一起装配,brief 原表未列。
+ RefundApplyEverySec int `mapstructure:"refund_apply_every_sec"` // 退款修复扫描 + 卡滞告警 共用间隔
+ RefundStuckWarnMin int `mapstructure:"refund_stuck_warn_min"` // 退款卡滞 processing/manual_pending 告警阈值(分钟)
+}
+
var C Config
func Load() {
@@ -130,6 +148,17 @@ func Load() {
viper.SetDefault("query_sync.enabled", true)
viper.SetDefault("query_sync.interval_sec", 30)
viper.SetDefault("query_sync.max_age_min", 30)
+ viper.SetDefault("reconcile.enabled", true)
+ viper.SetDefault("reconcile.order_ttl_min", 60)
+ viper.SetDefault("reconcile.expire_every_sec", 300)
+ viper.SetDefault("reconcile.sync_every_sec", 30)
+ viper.SetDefault("reconcile.usage_every_sec", 60)
+ viper.SetDefault("reconcile.spot_check_every_sec", 300)
+ viper.SetDefault("reconcile.spot_check_window_min", 180)
+ viper.SetDefault("reconcile.orphan_every_sec", 300)
+ viper.SetDefault("reconcile.orphan_window_min", 180)
+ viper.SetDefault("reconcile.refund_apply_every_sec", 300)
+ viper.SetDefault("reconcile.refund_stuck_warn_min", 30)
if err := viper.ReadInConfig(); err != nil {
log.Println("[config] 未找到 config.yaml,使用默认值 + 环境变量")
diff --git a/internal/provider/crypto/crypto.go b/internal/provider/crypto/crypto.go
index 33b7520..0576132 100644
--- a/internal/provider/crypto/crypto.go
+++ b/internal/provider/crypto/crypto.go
@@ -73,6 +73,10 @@ func WithHTTPClient(c *http.Client) Option { return func(p *Provider
func WithReservationLoader(l ReservationLoader) Option { return func(p *Provider) { p.loader = l } }
func WithNow(f func() time.Time) Option { return func(p *Provider) { p.now = f } }
+// SetReservationLoader 构造后注入冷启动预留源(装配期 main 在 BuildRegistry 之后调用:
+// loader 依赖 OrderStore,而注册表构造不便传 store)。非并发安全,仅启动期单线程调用。
+func (p *Provider) SetReservationLoader(l ReservationLoader) { p.loader = l }
+
func New(accts *accounts.Registry, opts ...Option) *Provider {
p := &Provider{
accts: accts,
diff --git a/internal/reconcile/refund_apply.go b/internal/reconcile/refund_apply.go
new file mode 100644
index 0000000..fbfb561
--- /dev/null
+++ b/internal/reconcile/refund_apply.go
@@ -0,0 +1,119 @@
+package reconcile
+
+import (
+ "context"
+ "log"
+ "time"
+
+ "github.com/wangjia/pay/internal/model"
+ "github.com/wangjia/pay/internal/store"
+)
+
+// RefundApplyTask 是「RefundApply 修复扫描」:P4 T3 opus review 追加的义务(P4 退款
+// 代码本体在主 checkout,未落到本 worktree;此处只对本 worktree 已有的
+// store.RefundStore/OrderStore 接口(P4 T2,在 base 里)建自愈扫描,设计为能在合并
+// P4 后继续工作)。
+//
+// 动机:退款成功的崩溃窗口 —— RefundStore.MarkRefundStatus 把某笔退款翻成
+// succeeded 后,调用方在再调 OrderStore.ApplyRefundToOrder 前进程崩溃/网络抖动,
+// 订单状态卡在 paid(或旧的 partially_refunded),与「已实际退款成功」的事实脱节。
+// 本任务周期重算每个候选订单的 succeeded 退款之和,按既有 ApplyRefundToOrder 的
+// 条件 UPDATE 语义重新 apply 一次 —— 状态已一致时 UPDATE 影响 0 行,天然幂等。
+//
+// 候选订单 = distinct(有 succeeded 退款的订单) ∪ (当前处于 refunding/partially_refunded
+// 态的订单):前者直接命中"退款成功但订单未跟上"的崩溃窗口;后者兜住"已在退款流程
+// 中、但后续又有退款 succeeded 未被重算"的情形。
+func RefundApplyTask(orders *store.OrderStore, refunds *store.RefundStore, limit int) func(ctx context.Context) error {
+ return func(ctx context.Context) error {
+ succeededNos, err := refunds.ListDistinctOutTradeNosByStatus(model.RefundSucceeded, limit)
+ if err != nil {
+ return err
+ }
+ refundingOrders, err := orders.ListOrdersByStatus(
+ []model.OrderStatusV2{model.OrderRefundingV2, model.OrderPartRefundedV2}, limit)
+ if err != nil {
+ return err
+ }
+
+ seen := make(map[string]bool, len(succeededNos)+len(refundingOrders))
+ candidates := make([]string, 0, len(succeededNos)+len(refundingOrders))
+ for _, no := range succeededNos {
+ if !seen[no] {
+ seen[no] = true
+ candidates = append(candidates, no)
+ }
+ }
+ for i := range refundingOrders {
+ no := refundingOrders[i].OutTradeNo
+ if !seen[no] {
+ seen[no] = true
+ candidates = append(candidates, no)
+ }
+ }
+
+ for _, no := range candidates {
+ if err := reapplyRefundState(orders, refunds, no); err != nil {
+ log.Printf("[reconcile] 退款修复扫描 out_trade_no=%s: %v", no, err)
+ }
+ }
+ return nil
+ }
+}
+
+// reapplyRefundState 对单个订单重算 succeeded 退款之和并按需重新 apply 状态转移。
+// 只有目标态与当前态不同才真正调用 ApplyRefundToOrder(避免每轮扫描都打"翻转"日志噪声);
+// 没有 succeeded 退款(sum==0)的订单跳过 —— 它不属于本扫描要修的窗口。
+func reapplyRefundState(orders *store.OrderStore, refunds *store.RefundStore, outTradeNo string) error {
+ succ, err := refunds.RefundSum(outTradeNo, model.RefundSucceeded)
+ if err != nil {
+ return err
+ }
+ if succ <= 0 {
+ return nil
+ }
+ o, err := orders.GetOrder(outTradeNo)
+ if err != nil {
+ return err
+ }
+
+ fully := succ >= o.AmountMinor
+ next := model.OrderPartRefundedV2
+ if fully {
+ next = model.OrderRefundedV2
+ }
+ if o.Status == next {
+ return nil // 已一致,无需自愈
+ }
+
+ flipped, err := orders.ApplyRefundToOrder(outTradeNo, fully)
+ if err != nil {
+ return err
+ }
+ if flipped {
+ log.Printf("[reconcile][退款自愈] out_trade_no=%s 本地曾卡于 %s,succeeded 退款 %d/%d → 重新 apply 为 %s",
+ outTradeNo, o.Status, succ, o.AmountMinor, next)
+ }
+ return nil
+}
+
+// RefundStuckAlertTask 是「卡滞 processing/manual_pending 退款告警」义务:同 sweep
+// 家族的姊妹任务,只读观测 —— 只打 WARN,绝不改状态(状态机翻转是
+// RefundApplyTask/业务方的事)。渠道退款查询 API 面(主动向渠道问退款进度)留待后续;
+// 这里先用「本地卡滞时长」兜底可见性。
+func RefundStuckAlertTask(refunds *store.RefundStore, threshold time.Duration, now func() time.Time) func(ctx context.Context) error {
+ return func(ctx context.Context) error {
+ cutoff := now().Add(-threshold)
+ stuck, err := refunds.ListStuckRefunds(
+ []model.RefundStatus{model.RefundProcessing, model.RefundManualPending}, cutoff, 200)
+ if err != nil {
+ return err
+ }
+ for i := range stuck {
+ r := &stuck[i]
+ log.Printf("[reconcile][WARN][退款卡滞] refund_id=%s out_trade_no=%s status=%s 已卡滞 %s(阈值 %s)——"+
+ "仅观测告警不改状态;渠道退款查询 API 面留待后续",
+ r.RefundID, r.OutTradeNo, r.Status, now().Sub(r.UpdatedAt).Round(time.Minute), threshold)
+ }
+ return nil
+ }
+}
diff --git a/internal/reconcile/refund_apply_test.go b/internal/reconcile/refund_apply_test.go
new file mode 100644
index 0000000..8a3c752
--- /dev/null
+++ b/internal/reconcile/refund_apply_test.go
@@ -0,0 +1,189 @@
+package reconcile_test
+
+import (
+ "bytes"
+ "context"
+ "log"
+ "strings"
+ "testing"
+ "time"
+
+ "github.com/wangjia/pay/internal/model"
+ "github.com/wangjia/pay/internal/reconcile"
+ "github.com/wangjia/pay/internal/store"
+)
+
+// TestRefundApplyTaskSelfHealsStuckPaidOrder 钉住 P4 T3 review 的崩溃窗口:
+// MarkRefundStatus 把退款翻成 succeeded 后、调用方在调 ApplyRefundToOrder 前崩溃,
+// 订单卡在 paid。RefundApplyTask 应重算 succeeded 之和并重新 apply,自愈成
+// refunded(全额)。
+func TestRefundApplyTaskSelfHealsStuckPaidOrder(t *testing.T) {
+ db := model.OpenTestDB(t)
+ orders := store.NewOrderStore(db)
+ refunds := store.NewRefundStore(db)
+
+ if err := orders.CreateOrder(&model.OrderV2{OutTradeNo: "STUCK-1", AmountMinor: 10000, Currency: "CNY", Status: model.OrderPaidV2}); err != nil {
+ t.Fatal(err)
+ }
+ if err := refunds.CreateRefund(&model.Refund{RefundID: "rf-stuck-1", OutTradeNo: "STUCK-1", AttemptProviderRef: "STUCK-1",
+ AmountMinor: 10000, Currency: "CNY", Status: model.RefundSucceeded, InitiatedBy: "business"}); err != nil {
+ t.Fatal(err)
+ }
+
+ task := reconcile.RefundApplyTask(orders, refunds, 200)
+ if err := task(context.Background()); err != nil {
+ t.Fatalf("task: %v", err)
+ }
+
+ o, err := orders.GetOrder("STUCK-1")
+ if err != nil || o.Status != model.OrderRefundedV2 {
+ t.Fatalf("应自愈为 refunded, got %+v, err=%v", o, err)
+ }
+}
+
+// TestRefundApplyTaskPartialStaysPartial 部分退款(succeeded 之和 < 订单金额)应自愈为
+// partially_refunded,而非误判 fully。
+func TestRefundApplyTaskPartialStaysPartial(t *testing.T) {
+ db := model.OpenTestDB(t)
+ orders := store.NewOrderStore(db)
+ refunds := store.NewRefundStore(db)
+
+ if err := orders.CreateOrder(&model.OrderV2{OutTradeNo: "STUCK-2", AmountMinor: 10000, Currency: "CNY", Status: model.OrderPaidV2}); err != nil {
+ t.Fatal(err)
+ }
+ if err := refunds.CreateRefund(&model.Refund{RefundID: "rf-stuck-2", OutTradeNo: "STUCK-2", AttemptProviderRef: "STUCK-2",
+ AmountMinor: 4000, Currency: "CNY", Status: model.RefundSucceeded, InitiatedBy: "business"}); err != nil {
+ t.Fatal(err)
+ }
+
+ task := reconcile.RefundApplyTask(orders, refunds, 200)
+ if err := task(context.Background()); err != nil {
+ t.Fatalf("task: %v", err)
+ }
+ o, err := orders.GetOrder("STUCK-2")
+ if err != nil || o.Status != model.OrderPartRefundedV2 {
+ t.Fatalf("应自愈为 partially_refunded, got %+v, err=%v", o, err)
+ }
+}
+
+// TestRefundApplyTaskIdempotentNoOpOnRerun 幂等:自愈一次后重跑不应报错、不应再次
+// "翻转"(状态已一致,ApplyRefundToOrder 不应被重复触发出错误的副作用)。
+func TestRefundApplyTaskIdempotentNoOpOnRerun(t *testing.T) {
+ db := model.OpenTestDB(t)
+ orders := store.NewOrderStore(db)
+ refunds := store.NewRefundStore(db)
+
+ if err := orders.CreateOrder(&model.OrderV2{OutTradeNo: "STUCK-3", AmountMinor: 5000, Currency: "CNY", Status: model.OrderPaidV2}); err != nil {
+ t.Fatal(err)
+ }
+ if err := refunds.CreateRefund(&model.Refund{RefundID: "rf-stuck-3", OutTradeNo: "STUCK-3", AttemptProviderRef: "STUCK-3",
+ AmountMinor: 5000, Currency: "CNY", Status: model.RefundSucceeded, InitiatedBy: "business"}); err != nil {
+ t.Fatal(err)
+ }
+
+ task := reconcile.RefundApplyTask(orders, refunds, 200)
+ for i := 0; i < 3; i++ {
+ if err := task(context.Background()); err != nil {
+ t.Fatalf("run %d: %v", i, err)
+ }
+ }
+ o, err := orders.GetOrder("STUCK-3")
+ if err != nil || o.Status != model.OrderRefundedV2 {
+ t.Fatalf("重跑后仍应 refunded, got %+v, err=%v", o, err)
+ }
+}
+
+// TestRefundApplyTaskConsistentOrderUntouched 已一致(无 succeeded 退款,或订单已是
+// 该退款对应的终态)的订单不应被误触发。
+func TestRefundApplyTaskConsistentOrderUntouched(t *testing.T) {
+ db := model.OpenTestDB(t)
+ orders := store.NewOrderStore(db)
+ refunds := store.NewRefundStore(db)
+
+ if err := orders.CreateOrder(&model.OrderV2{OutTradeNo: "OK-1", AmountMinor: 1000, Currency: "CNY", Status: model.OrderPaidV2}); err != nil {
+ t.Fatal(err)
+ }
+ // 有一笔 processing(未 succeeded)退款,不该触发自愈。
+ if err := refunds.CreateRefund(&model.Refund{RefundID: "rf-ok-1", OutTradeNo: "OK-1", AttemptProviderRef: "OK-1",
+ AmountMinor: 500, Currency: "CNY", Status: model.RefundProcessing, InitiatedBy: "business"}); err != nil {
+ t.Fatal(err)
+ }
+
+ task := reconcile.RefundApplyTask(orders, refunds, 200)
+ if err := task(context.Background()); err != nil {
+ t.Fatalf("task: %v", err)
+ }
+ o, err := orders.GetOrder("OK-1")
+ if err != nil || o.Status != model.OrderPaidV2 {
+ t.Fatalf("无 succeeded 退款不应被翻转, got %+v, err=%v", o, err)
+ }
+}
+
+// TestRefundStuckAlertTaskLogsWarnWithoutChangingState 卡滞 processing/manual_pending
+// 超阈值只应打 WARN 日志,不改任何状态(观测型)。
+func TestRefundStuckAlertTaskLogsWarnWithoutChangingState(t *testing.T) {
+ db := model.OpenTestDB(t)
+ refunds := store.NewRefundStore(db)
+ now := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+
+ if err := refunds.CreateRefund(&model.Refund{RefundID: "rf-stall-1", OutTradeNo: "STALL-1",
+ AmountMinor: 100, Currency: "CNY", Status: model.RefundProcessing}); err != nil {
+ t.Fatal(err)
+ }
+ if err := db.Model(&model.Refund{}).Where("refund_id = ?", "rf-stall-1").
+ Update("updated_at", now.Add(-45*time.Minute)).Error; err != nil {
+ t.Fatal(err)
+ }
+
+ var buf bytes.Buffer
+ orig := log.Writer()
+ log.SetOutput(&buf)
+ defer log.SetOutput(orig)
+
+ task := reconcile.RefundStuckAlertTask(refunds, 30*time.Minute, func() time.Time { return now })
+ if err := task(context.Background()); err != nil {
+ t.Fatalf("task: %v", err)
+ }
+
+ if !strings.Contains(buf.String(), "rf-stall-1") || !strings.Contains(buf.String(), "WARN") {
+ t.Fatalf("应打 WARN 日志含 refund_id, got: %s", buf.String())
+ }
+
+ r, err := refunds.GetRefund("rf-stall-1")
+ if err != nil || r.Status != model.RefundProcessing {
+ t.Fatalf("告警不应改状态, got %+v, err=%v", r, err)
+ }
+}
+
+// TestRefundStuckAlertTaskSkipsFreshAndTerminal 未超阈值 / 已终态的退款不应被告警。
+func TestRefundStuckAlertTaskSkipsFreshAndTerminal(t *testing.T) {
+ db := model.OpenTestDB(t)
+ refunds := store.NewRefundStore(db)
+ now := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+
+ if err := refunds.CreateRefund(&model.Refund{RefundID: "rf-fresh", OutTradeNo: "FRESH-1",
+ AmountMinor: 100, Currency: "CNY", Status: model.RefundProcessing}); err != nil {
+ t.Fatal(err)
+ }
+ if err := refunds.CreateRefund(&model.Refund{RefundID: "rf-done", OutTradeNo: "DONE-1",
+ AmountMinor: 100, Currency: "CNY", Status: model.RefundSucceeded}); err != nil {
+ t.Fatal(err)
+ }
+ if err := db.Model(&model.Refund{}).Where("refund_id = ?", "rf-done").
+ Update("updated_at", now.Add(-2*time.Hour)).Error; err != nil {
+ t.Fatal(err)
+ }
+
+ var buf bytes.Buffer
+ orig := log.Writer()
+ log.SetOutput(&buf)
+ defer log.SetOutput(orig)
+
+ task := reconcile.RefundStuckAlertTask(refunds, 30*time.Minute, func() time.Time { return now })
+ if err := task(context.Background()); err != nil {
+ t.Fatalf("task: %v", err)
+ }
+ if strings.Contains(buf.String(), "rf-fresh") || strings.Contains(buf.String(), "rf-done") {
+ t.Fatalf("未超阈值/已终态不应告警, got: %s", buf.String())
+ }
+}
diff --git a/internal/reconcile/sync.go b/internal/reconcile/sync.go
new file mode 100644
index 0000000..749b2a4
--- /dev/null
+++ b/internal/reconcile/sync.go
@@ -0,0 +1,59 @@
+package reconcile
+
+import (
+ "context"
+ "log"
+ "time"
+
+ "github.com/wangjia/pay/internal/gateway"
+ "github.com/wangjia/pay/internal/provider"
+ "github.com/wangjia/pay/internal/store"
+)
+
+// SyncPendingTask 调度 P2 gateway.SyncPendingAttempts:逐 pending attempt 查单收敛(防掉单)。
+// 其内部已对 not_found/amount_mismatch/failed 打日志(settle-sync,764ed55),此处不重复。
+func SyncPendingTask(gw *gateway.Gateway, limit int) func(ctx context.Context) error {
+ return func(ctx context.Context) error {
+ n, err := gw.SyncPendingAttempts(ctx, limit)
+ if err != nil {
+ return err
+ }
+ if n > 0 {
+ log.Printf("[reconcile] 查单对账收敛 %d 笔待支付 → paid", n)
+ }
+ return nil
+ }
+}
+
+// PaidSpotCheckTask 已付订单抽查:对近 window 内已付 attempt 反查渠道,金额/币种漂移即告警
+// (如渠道侧已退款/拒付而本地仍 paid)。只发现不改状态——状态机翻转属 P4。
+// crypto 之类 query-only 渠道:paid 后再查若命中同额即一致;查不到(链上历史滚出窗口)不报错跳过。
+func PaidSpotCheckTask(orders *store.OrderStore, providers *provider.Registry, window time.Duration, now func() time.Time) func(ctx context.Context) error {
+ return func(ctx context.Context) error {
+ atts, err := orders.ListRecentlyPaidAttempts(now().Add(-window), 100)
+ if err != nil {
+ return err
+ }
+ for i := range atts {
+ a := &atts[i]
+ prov, err := providers.Get(a.Channel)
+ if err != nil {
+ continue
+ }
+ created := a.CreatedAt
+ ev, err := prov.Query(ctx, provider.QueryRequest{
+ ProviderRef: a.ProviderRef, OutTradeNo: a.OutTradeNo, AccountID: a.AccountID,
+ AmountMinor: a.AmountMinor, Currency: a.Currency, CreatedAt: created, ExpiresAt: a.ExpiresAt,
+ })
+ if err != nil || ev == nil {
+ continue // 查不到/瞬时错:抽查尽力而为,不阻断
+ }
+ // 本地 paid,渠道却报非成功,或金额/币种对不上 → 对账差异,必须可见。
+ if ev.Status != provider.PaidSucceeded || ev.PaidCurrency != a.Currency || ev.PaidAmountMinor < a.AmountMinor {
+ log.Printf("[reconcile][对账差异] attempt=%s channel=%s 本地 paid 但渠道 status=%s amount=%d/%s(本地 %d/%s)",
+ a.ProviderRef, a.Channel, ev.Status, ev.PaidAmountMinor, ev.PaidCurrency, a.AmountMinor, a.Currency)
+ }
+ }
+ return nil
+ }
+}
diff --git a/internal/reconcile/sync_test.go b/internal/reconcile/sync_test.go
new file mode 100644
index 0000000..475aca6
--- /dev/null
+++ b/internal/reconcile/sync_test.go
@@ -0,0 +1,72 @@
+package reconcile_test
+
+import (
+ "context"
+ "testing"
+ "time"
+
+ "github.com/wangjia/pay/config"
+ "github.com/wangjia/pay/internal/accounts"
+ "github.com/wangjia/pay/internal/gateway"
+ "github.com/wangjia/pay/internal/model"
+ "github.com/wangjia/pay/internal/provider"
+ "github.com/wangjia/pay/internal/provider/fake"
+ "github.com/wangjia/pay/internal/reconcile"
+ "github.com/wangjia/pay/internal/store"
+)
+
+type stubResolver struct{}
+
+func (stubResolver) Resolve(sku, currency string) (int64, string, string, error) {
+ return 29990000, "Pro", "pro_year", nil
+}
+
+type nopEnq struct{}
+
+// Enqueue 签名依当前仓库 gateway.WebhookEnqueuer(4 个 string + map;brief 草稿只写 3 个 —
+// P4 T2 之后加了 refundID 参数,此处适配现状,见 task-5-report.md 记录的漂移)。
+func (nopEnq) Enqueue(_, _, _, _ string, _ map[string]any) error { return nil }
+
+func TestSyncPendingTaskSettlesViaQuery(t *testing.T) {
+ db := model.OpenTestDB(t)
+ orders := store.NewOrderStore(db)
+ preg := provider.NewRegistry()
+ fp := fake.New()
+ preg.Register(fp)
+ areg := accounts.New([]config.AccountConfig{{AccountID: "fake-a1", Channel: "fake", Region: "global", Enabled: true}})
+ gw := gateway.New(orders, preg, accounts.NewRouter(areg, nil, nil), stubResolver{}, nopEnq{}, "global")
+
+ res, _ := gw.CreateOrder(context.Background(), gateway.CreateOrderInput{SKU: "pro_year", Method: "fake", BizSystem: "pangolin", BizRef: "u-1"})
+ atts, _ := orders.ListAttemptsByStatus(model.AttemptPending, 10)
+ fp.SetQueryResult(atts[0].ProviderRef, provider.PaidEvent{
+ ProviderRef: atts[0].ProviderRef, Status: provider.PaidSucceeded, PaidAmountMinor: 29990000, PaidCurrency: "USDT"})
+
+ task := reconcile.SyncPendingTask(gw, 50)
+ if err := task(context.Background()); err != nil {
+ t.Fatalf("task: %v", err)
+ }
+ o, _ := orders.GetOrder(res.OrderNo)
+ if o.Status != model.OrderPaidV2 {
+ t.Fatalf("查单对账后应 paid, got %v", o.Status)
+ }
+ _ = time.Second
+}
+
+func TestPaidSpotCheckTaskRunsCleanOnConsistent(t *testing.T) {
+ db := model.OpenTestDB(t)
+ orders := store.NewOrderStore(db)
+ preg := provider.NewRegistry()
+ fp := fake.New()
+ preg.Register(fp)
+ now := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+ paid := now.Add(-10 * time.Minute)
+ _ = orders.CreateAttempt(&model.Attempt{OutTradeNo: "O1", Channel: "fake", ProviderRef: "R-O1",
+ AmountMinor: 100, Currency: "USDT", Status: model.AttemptPaid, PaidAt: &paid})
+ // 渠道侧查单仍报 succeeded 同额 → 一致,无告警。
+ fp.SetQueryResult("R-O1", provider.PaidEvent{ProviderRef: "R-O1", Status: provider.PaidSucceeded, PaidAmountMinor: 100, PaidCurrency: "USDT"})
+
+ task := reconcile.PaidSpotCheckTask(orders, preg, time.Hour, func() time.Time { return now })
+ if err := task(context.Background()); err != nil {
+ t.Fatalf("spotcheck: %v", err) // 只求不报错、不 panic;漂移检测走日志
+ }
+}
diff --git a/internal/store/order_query.go b/internal/store/order_query.go
index 53884d0..1f07bae 100644
--- a/internal/store/order_query.go
+++ b/internal/store/order_query.go
@@ -147,3 +147,30 @@ func (s *OrderStore) SumPaidAttemptMinorByAccountSince(since time.Time) (map[str
}
return out, nil
}
+
+// ListRecentlyPaidAttempts 列近期(paid_at>=since)已付 attempt,供对账抽查反查渠道核对。
+func (s *OrderStore) ListRecentlyPaidAttempts(since time.Time, limit int) ([]model.Attempt, error) {
+ if limit <= 0 || limit > 500 {
+ limit = 100
+ }
+ var out []model.Attempt
+ if err := s.db.Where("status = ? AND paid_at >= ?", model.AttemptPaid, since).
+ Order("id DESC").Limit(limit).Find(&out).Error; err != nil {
+ return nil, fmt.Errorf("store.ListRecentlyPaidAttempts: %w", err)
+ }
+ return out, nil
+}
+
+// ListOrdersByStatus 按状态集合列订单,供退款修复扫描(Task 5 P4 义务)定位「当前处于
+// 退款相关态」的候选订单,与 RefundStore.ListDistinctOutTradeNosByStatus(succeeded)取并集。
+func (s *OrderStore) ListOrdersByStatus(statuses []model.OrderStatusV2, limit int) ([]model.OrderV2, error) {
+ if limit <= 0 || limit > 500 {
+ limit = 200
+ }
+ var out []model.OrderV2
+ if err := s.db.Where("status IN ?", statuses).
+ Order("id ASC").Limit(limit).Find(&out).Error; err != nil {
+ return nil, fmt.Errorf("store.ListOrdersByStatus: %w", err)
+ }
+ return out, nil
+}
diff --git a/internal/store/order_query_test.go b/internal/store/order_query_test.go
index 820714d..968aa50 100644
--- a/internal/store/order_query_test.go
+++ b/internal/store/order_query_test.go
@@ -123,3 +123,56 @@ func TestSumPaidAttemptMinorByAccountSince(t *testing.T) {
t.Fatalf("聚合 = %+v, want acct-1=15000 acct-2=7000", got)
}
}
+
+func TestListRecentlyPaidAttempts(t *testing.T) {
+ db := model.OpenTestDB(t)
+ s := store.NewOrderStore(db)
+ now := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+ mk := func(no string, st model.AttemptStatus, paidAgo time.Duration) {
+ paid := now.Add(-paidAgo)
+ _ = s.CreateAttempt(&model.Attempt{OutTradeNo: no, Channel: "fake", ProviderRef: "R-" + no,
+ AmountMinor: 100, Currency: "USDT", Status: st, PaidAt: &paid})
+ }
+ mk("RECENT", model.AttemptPaid, 10*time.Minute) // 近期已付 → 命中
+ mk("OLD", model.AttemptPaid, 5*time.Hour) // 太旧 → 不命中
+ mk("PEND", model.AttemptPending, 1*time.Minute) // 未付 → 不命中
+
+ got, err := s.ListRecentlyPaidAttempts(now.Add(-time.Hour), 50)
+ if err != nil {
+ t.Fatalf("list: %v", err)
+ }
+ if len(got) != 1 || got[0].OutTradeNo != "RECENT" {
+ t.Fatalf("只应含 RECENT, got %+v", got)
+ }
+}
+
+// TestListOrdersByStatus 供 P6+P4 义务的「退款修复扫描」定位候选订单:按状态集合
+// 列订单(如 refunding/partially_refunded),与 refund 表的 succeeded 记录取并集
+// 作为重算候选。
+func TestListOrdersByStatus(t *testing.T) {
+ db := model.OpenTestDB(t)
+ s := store.NewOrderStore(db)
+ mk := func(no string, st model.OrderStatusV2) {
+ _ = s.CreateOrder(&model.OrderV2{OutTradeNo: no, AmountMinor: 100, Currency: "CNY", Status: st})
+ }
+ mk("O-PAID", model.OrderPaidV2)
+ mk("O-REFUNDING", model.OrderRefundingV2)
+ mk("O-PART", model.OrderPartRefundedV2)
+ mk("O-DONE", model.OrderRefundedV2)
+ mk("O-PENDING", model.OrderPendingV2)
+
+ got, err := s.ListOrdersByStatus([]model.OrderStatusV2{model.OrderRefundingV2, model.OrderPartRefundedV2}, 50)
+ if err != nil {
+ t.Fatalf("list: %v", err)
+ }
+ if len(got) != 2 {
+ t.Fatalf("应命中 2 张(REFUNDING/PART), got %d: %+v", len(got), got)
+ }
+ seen := map[string]bool{}
+ for _, o := range got {
+ seen[o.OutTradeNo] = true
+ }
+ if !seen["O-REFUNDING"] || !seen["O-PART"] {
+ t.Fatalf("命中集合不对: %+v", got)
+ }
+}
diff --git a/internal/store/refund.go b/internal/store/refund.go
index 4f93df4..49370be 100644
--- a/internal/store/refund.go
+++ b/internal/store/refund.go
@@ -128,6 +128,38 @@ func (s *RefundStore) MarkRefundStatus(refundID string, from, to model.RefundSta
return res.RowsAffected > 0, nil
}
+// ListDistinctOutTradeNosByStatus 列有某状态退款的 distinct out_trade_no,供退款修复
+// 扫描(RefundApplyTask)定位「有 succeeded 退款」的候选订单——self-heal「退款成功但
+// 订单卡 paid」的崩溃窗口(P4 T3 review 义务,见 task-5-brief 外的两条追加义务)。
+func (s *RefundStore) ListDistinctOutTradeNosByStatus(status model.RefundStatus, limit int) ([]string, error) {
+ if limit <= 0 || limit > 500 {
+ limit = 200
+ }
+ var out []string
+ if err := s.db.Model(&model.Refund{}).Where("status = ?", status).
+ Group("out_trade_no").Order("out_trade_no ASC").Limit(limit).
+ Pluck("out_trade_no", &out).Error; err != nil {
+ return nil, fmt.Errorf("store.ListDistinctOutTradeNosByStatus: %w", err)
+ }
+ return out, nil
+}
+
+// ListStuckRefunds 列 status 落在给定集合、且 updated_at 早于 before 的退款行,供
+// 「卡滞 processing/manual_pending 退款告警」只读观测扫描用(不改状态)。updated_at
+// 用作「进入当前状态」的近似时刻——本表除 MarkRefundStatus/CreateRefundGuarded 外
+// 不写,近似成立。
+func (s *RefundStore) ListStuckRefunds(statuses []model.RefundStatus, before time.Time, limit int) ([]model.Refund, error) {
+ if limit <= 0 || limit > 500 {
+ limit = 200
+ }
+ var out []model.Refund
+ if err := s.db.Where("status IN ? AND updated_at < ?", statuses, before).
+ Order("updated_at ASC").Limit(limit).Find(&out).Error; err != nil {
+ return nil, fmt.Errorf("store.ListStuckRefunds: %w", err)
+ }
+ return out, nil
+}
+
// ListManualPending lists refunds awaiting manual (crypto) settlement.
func (s *RefundStore) ListManualPending(limit int) ([]model.Refund, error) {
if limit <= 0 || limit > 200 {
diff --git a/internal/store/refund_test.go b/internal/store/refund_test.go
index 906f925..7370a5e 100644
--- a/internal/store/refund_test.go
+++ b/internal/store/refund_test.go
@@ -100,6 +100,68 @@ func TestApplyRefundToOrderFully(t *testing.T) {
}
}
+// TestListDistinctOutTradeNosByStatus 供退款修复扫描定位「有 succeeded 退款」的候选
+// 订单(自愈依据):同订单多笔 succeeded 退款只应出现一次(distinct)。
+func TestListDistinctOutTradeNosByStatus(t *testing.T) {
+ db := model.OpenTestDB(t)
+ rs := NewRefundStore(db)
+ _ = rs.CreateRefund(&model.Refund{RefundID: "s1", OutTradeNo: "PAY-S1", AmountMinor: 100, Currency: "CNY", Status: model.RefundSucceeded})
+ _ = rs.CreateRefund(&model.Refund{RefundID: "s2", OutTradeNo: "PAY-S1", AmountMinor: 200, Currency: "CNY", Status: model.RefundSucceeded}) // 同单第二笔
+ _ = rs.CreateRefund(&model.Refund{RefundID: "s3", OutTradeNo: "PAY-S2", AmountMinor: 100, Currency: "CNY", Status: model.RefundSucceeded})
+ _ = rs.CreateRefund(&model.Refund{RefundID: "p1", OutTradeNo: "PAY-S3", AmountMinor: 100, Currency: "CNY", Status: model.RefundProcessing}) // 非 succeeded,不应命中
+
+ got, err := rs.ListDistinctOutTradeNosByStatus(model.RefundSucceeded, 50)
+ if err != nil {
+ t.Fatalf("list: %v", err)
+ }
+ if len(got) != 2 {
+ t.Fatalf("应 distinct 出 2 个 out_trade_no, got %d: %+v", len(got), got)
+ }
+ seen := map[string]bool{}
+ for _, no := range got {
+ seen[no] = true
+ }
+ if !seen["PAY-S1"] || !seen["PAY-S2"] {
+ t.Fatalf("命中集合不对: %+v", got)
+ }
+}
+
+// TestListStuckRefunds 供「卡滞 processing/manual_pending 退款告警」:只挑 updated_at
+// 早于阈值的 processing/manual_pending 行,requested/succeeded/failed 不命中。
+func TestListStuckRefunds(t *testing.T) {
+ db := model.OpenTestDB(t)
+ rs := NewRefundStore(db)
+ now := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+ mk := func(id, no string, st model.RefundStatus, updatedAgo time.Duration) {
+ if err := rs.CreateRefund(&model.Refund{RefundID: id, OutTradeNo: no, AmountMinor: 100, Currency: "CNY", Status: st}); err != nil {
+ t.Fatal(err)
+ }
+ if err := db.Model(&model.Refund{}).Where("refund_id = ?", id).
+ Update("updated_at", now.Add(-updatedAgo)).Error; err != nil {
+ t.Fatal(err)
+ }
+ }
+ mk("stuck-proc", "PAY-T1", model.RefundProcessing, 45*time.Minute) // 超阈值 → 命中
+ mk("fresh-proc", "PAY-T2", model.RefundProcessing, 5*time.Minute) // 未超 → 不命中
+ mk("stuck-manual", "PAY-T3", model.RefundManualPending, 2*time.Hour) // 超阈值 → 命中
+ mk("done", "PAY-T4", model.RefundSucceeded, 2*time.Hour) // 已终态 → 不命中
+
+ got, err := rs.ListStuckRefunds([]model.RefundStatus{model.RefundProcessing, model.RefundManualPending}, now.Add(-30*time.Minute), 50)
+ if err != nil {
+ t.Fatalf("list: %v", err)
+ }
+ if len(got) != 2 {
+ t.Fatalf("应命中 2 笔卡滞, got %d: %+v", len(got), got)
+ }
+ seen := map[string]bool{}
+ for _, r := range got {
+ seen[r.RefundID] = true
+ }
+ if !seen["stuck-proc"] || !seen["stuck-manual"] {
+ t.Fatalf("命中集合不对: %+v", got)
+ }
+}
+
func TestListManualPending(t *testing.T) {
db := model.OpenTestDB(t)
rs := NewRefundStore(db)
diff --git a/main.go b/main.go
index 17813e7..2cd8cdc 100644
--- a/main.go
+++ b/main.go
@@ -1,6 +1,7 @@
package main
import (
+ "context"
"errors"
"log"
"strings"
@@ -17,6 +18,7 @@ import (
"github.com/wangjia/pay/internal/gateway"
"github.com/wangjia/pay/internal/model"
"github.com/wangjia/pay/internal/providerbuild"
+ "github.com/wangjia/pay/internal/reconcile"
"github.com/wangjia/pay/internal/router"
"github.com/wangjia/pay/internal/store"
"github.com/wangjia/pay/internal/webhook"
@@ -53,11 +55,39 @@ func main() {
acctReg := accounts.New(config.C.Accounts)
pReg := providerbuild.BuildRegistry(acctReg) // 配置驱动:有 enabled 账户才注册对应渠道(P3)
// P5 多账户路由:按 config.routing. 选策略(缺省 round_robin)。
- // limit_aware 用量数据源 P6 对账就绪前用空源(NopUsage,退化为 round_robin)。
- acctPicker := accounts.NewRouter(acctReg, config.C.Routing, accounts.NopUsage{})
+ // limit_aware 用量数据源:P6 对账 Runner 周期 Refresh 的真实用量源(替 NopUsage)。
+ usage := reconcile.NewUsageSource(orderStore, time.Now)
+ acctPicker := accounts.NewRouter(acctReg, config.C.Routing, usage)
gw := gateway.New(orderStore, pReg, acctPicker, productResolver, notifier, "cn")
router.SetupV2(r, gw)
+ // P6 后台守护 / 对账:订单过期清理 + 用量刷新 + 查单对账收敛 + 已付抽查 +
+ // 退款修复扫描/卡滞告警(P4 T3 review 追加义务,归到本任务一起装配)。
+ // crypto 预留冷启动 Warm + 孤儿扫描留给 Task 6 追加(AddCryptoJobs)。
+ if config.C.Reconcile.Enabled {
+ rc := config.C.Reconcile
+ refundStore := store.NewRefundStore(db)
+ runner := reconcile.NewRunner()
+ runner.Add("order-expire", time.Duration(rc.ExpireEverySec)*time.Second,
+ reconcile.OrderExpirerTask(orderStore, time.Duration(rc.OrderTTLMin)*time.Minute, time.Now))
+ runner.Add("usage-refresh", time.Duration(rc.UsageEverySec)*time.Second,
+ reconcile.RefreshUsageTask(usage))
+ runner.Add("sync-pending", time.Duration(rc.SyncEverySec)*time.Second,
+ reconcile.SyncPendingTask(gw, 100))
+ runner.Add("paid-spotcheck", time.Duration(rc.SpotCheckEverySec)*time.Second,
+ reconcile.PaidSpotCheckTask(orderStore, pReg, time.Duration(rc.SpotCheckWindowMin)*time.Minute, time.Now))
+ runner.Add("refund-apply-sweep", time.Duration(rc.RefundApplyEverySec)*time.Second,
+ reconcile.RefundApplyTask(orderStore, refundStore, 200))
+ runner.Add("refund-stuck-alert", time.Duration(rc.RefundApplyEverySec)*time.Second,
+ reconcile.RefundStuckAlertTask(refundStore, time.Duration(rc.RefundStuckWarnMin)*time.Minute, time.Now))
+ // crypto 孤儿扫描(Task 6)在此追加:reconcile.AddCryptoJobs(runner, pReg, acctReg, orderStore, rc)
+
+ ctx := context.Background()
+ runner.RunOnce(ctx) // 启动预热:先跑一遍(usage 快照/过期清理/退款自愈立即生效)
+ runner.Start(ctx)
+ log.Printf("[reconcile] 后台守护已启动(过期清理/用量刷新/查单对账/已付抽查/退款修复扫描/退款卡滞告警)")
+ }
+
if config.C.QuerySync.Enabled {
orderSvc.StartQuerySync(
time.Duration(config.C.QuerySync.IntervalSec)*time.Second,
From 727ed7489989db8e6ef6928886710d2f78c47a5e Mon Sep 17 00:00:00 2001
From: wangjia <809946525@qq.com>
Date: Fri, 10 Jul 2026 17:52:10 +0800
Subject: [PATCH 6/8] =?UTF-8?q?feat(v2):=20crypto=20=E5=AD=A4=E5=84=BF?=
=?UTF-8?q?=E5=88=B0=E8=B4=A6=E5=8F=91=E7=8E=B0=E2=80=94=E2=80=94OrphanSca?=
=?UTF-8?q?nner=20=E6=89=AB=E9=93=BE=E6=A0=B8=E5=AF=B9=20+=20orphan=5Fpaym?=
=?UTF-8?q?ents=20=E8=90=BD=E8=A1=A8=E5=91=8A=E8=AD=A6(=E5=AF=B9=E8=B4=A6?=
=?UTF-8?q?=E5=85=9C=E5=BA=95)?=
MIME-Version: 1.0
Content-Type: text/plain; charset=UTF-8
Content-Transfer-Encoding: 8bit
---
internal/model/orphan.go | 16 +++++
internal/model/testdb.go | 2 +-
internal/provider/crypto/crypto.go | 63 ++++++++++++++++++
internal/provider/crypto/crypto_test.go | 31 +++++++++
internal/provider/provider.go | 30 +++++++++
internal/reconcile/orphan.go | 86 +++++++++++++++++++++++++
internal/reconcile/orphan_test.go | 47 ++++++++++++++
internal/store/order_query.go | 14 ++++
internal/store/order_query_test.go | 25 +++++++
internal/store/orphan.go | 26 ++++++++
internal/store/orphan_test.go | 24 +++++++
main.go | 13 ++--
12 files changed, 370 insertions(+), 7 deletions(-)
create mode 100644 internal/model/orphan.go
create mode 100644 internal/reconcile/orphan.go
create mode 100644 internal/reconcile/orphan_test.go
create mode 100644 internal/store/orphan.go
create mode 100644 internal/store/orphan_test.go
diff --git a/internal/model/orphan.go b/internal/model/orphan.go
new file mode 100644
index 0000000..9efc8fd
--- /dev/null
+++ b/internal/model/orphan.go
@@ -0,0 +1,16 @@
+package model
+
+import "time"
+
+// OrphanPayment 到账但不匹配任何 attempt 的转账(对账发现,供人工核对/退款)。
+// tx_id 唯一 → 重复扫描幂等 no-op。canonical pangolin-pay orphan_payments 的 v2 对应物。
+type OrphanPayment struct {
+ Base
+ Channel string `gorm:"index;size:32;not null"`
+ AccountID string `gorm:"index;size:64"`
+ TxID string `gorm:"uniqueIndex;size:128;not null"`
+ AmountMinor int64 `gorm:"not null"`
+ Currency string `gorm:"size:16;not null"`
+ DetectedAt time.Time
+ Note string `gorm:"size:255"`
+}
diff --git a/internal/model/testdb.go b/internal/model/testdb.go
index 4910b80..5a95e71 100644
--- a/internal/model/testdb.go
+++ b/internal/model/testdb.go
@@ -32,7 +32,7 @@ func OpenTestDB(t *testing.T) *gorm.DB {
t.Fatalf("open test db: %v", err)
}
if err := db.AutoMigrate(&OrderV2{}, &Attempt{}, &Account{}, &Refund{}, &WebhookDelivery{},
- &Product{}, &ProductPrice{}); err != nil {
+ &Product{}, &ProductPrice{}, &OrphanPayment{}); err != nil {
t.Fatalf("migrate: %v", err)
}
if err := UpgradeWebhookDeliveryIndex(db); err != nil {
diff --git a/internal/provider/crypto/crypto.go b/internal/provider/crypto/crypto.go
index 0576132..606b00f 100644
--- a/internal/provider/crypto/crypto.go
+++ b/internal/provider/crypto/crypto.go
@@ -240,6 +240,69 @@ func (p *Provider) VerifyCallback(_ context.Context, _ provider.CallbackInput) (
return nil, provider.ErrNotSupported
}
+// ScanOrphans 扫地址近 Since 的确认到账,金额不在"任一 Known 的期望金额集"内 → 孤儿。
+// 期望金额 = known.AmountMinor + tailFromRef(known.ProviderRef);块时须晚于 Since。
+func (p *Provider) ScanOrphans(ctx context.Context, req provider.OrphanScanRequest) ([]provider.OrphanTransfer, error) {
+ addr, err := p.address(req.AccountID)
+ if err != nil {
+ return nil, err
+ }
+ expected := make(map[int64]struct{}, len(req.Known))
+ for _, k := range req.Known {
+ tail, terr := tailFromRef(k.ProviderRef)
+ if terr != nil {
+ continue // 无尾数的 ref 跳过(不误判为孤儿依据)
+ }
+ expected[k.AmountMinor+tail] = struct{}{}
+ }
+
+ endpoint := fmt.Sprintf("%s/v1/accounts/%s/transactions/trc20?only_confirmed=true&contract_address=%s&limit=50",
+ p.baseURL, url.PathEscape(addr), url.QueryEscape(USDTContract))
+ httpReq, err := http.NewRequestWithContext(ctx, http.MethodGet, endpoint, nil)
+ if err != nil {
+ return nil, err
+ }
+ if k := p.apiKey(req.AccountID); k != "" {
+ httpReq.Header.Set("TRON-PRO-API-KEY", k)
+ }
+ resp, err := p.http.Do(httpReq)
+ if err != nil {
+ return nil, err
+ }
+ defer resp.Body.Close()
+ body, _ := io.ReadAll(resp.Body)
+ if resp.StatusCode != http.StatusOK {
+ return nil, fmt.Errorf("crypto: TronGrid HTTP %d: %s", resp.StatusCode, body)
+ }
+ var tr trc20Resp
+ if err := json.Unmarshal(body, &tr); err != nil {
+ return nil, err
+ }
+
+ sinceUnix := req.Since.Unix()
+ var out []provider.OrphanTransfer
+ for _, d := range tr.Data {
+ if d.To != addr || d.Type != "Transfer" {
+ continue
+ }
+ blockTs := d.BlockMs / 1000
+ if blockTs < sinceUnix {
+ continue // 窗外旧款不扫(避免把历史正常单反复报孤儿)
+ }
+ val, perr := strconv.ParseInt(d.Value, 10, 64)
+ if perr != nil {
+ continue
+ }
+ if _, ok := expected[val]; ok {
+ continue // 金额有主(匹配某 attempt 期望额)→ 非孤儿
+ }
+ out = append(out, provider.OrphanTransfer{
+ TxID: d.TxID, AmountMinor: val, Currency: "USDT", At: time.Unix(blockTs, 0),
+ })
+ }
+ return out, nil
+}
+
// trc20Resp 对应 TronGrid /v1/accounts/{addr}/transactions/trc20 响应
// (canonical tron/client.go 同构;contract_address 查询参数已在服务端过滤合约)。
type trc20Resp struct {
diff --git a/internal/provider/crypto/crypto_test.go b/internal/provider/crypto/crypto_test.go
index d6fdcea..91464ab 100644
--- a/internal/provider/crypto/crypto_test.go
+++ b/internal/provider/crypto/crypto_test.go
@@ -238,3 +238,34 @@ func TestWarmRebuildsReservationsFromLoader(t *testing.T) {
t.Fatalf("超冷却窗的预留不应恢复, got %v", res)
}
}
+
+// 孤儿到账发现:假 TronGrid 返回两笔确认到账,一笔匹配 known 期望金额(base+tail),
+// 一笔无主 → 仅后者报孤儿。
+func TestScanOrphansFlagsUnmatchedTransfer(t *testing.T) {
+ const addr = "TOrphanScanAddr00000000000000000000"
+ now := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+ // 假 TronGrid:to=addr 两笔确认到账。29990263 匹配 known(base 29990000 + tail 263);88880000 无主。
+ ts := httptest.NewServer(http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
+ w.Header().Set("Content-Type", "application/json")
+ _, _ = w.Write([]byte(`{"data":[
+ {"transaction_id":"TX-MATCH","to":"` + addr + `","type":"Transfer","value":"29990263","block_timestamp":` + strconv.FormatInt(now.Add(-5*time.Minute).UnixMilli(), 10) + `},
+ {"transaction_id":"TX-ORPHAN","to":"` + addr + `","type":"Transfer","value":"88880000","block_timestamp":` + strconv.FormatInt(now.Add(-3*time.Minute).UnixMilli(), 10) + `}
+ ]}`))
+ }))
+ defer ts.Close()
+
+ t.Setenv("CRY_ADDRESS", addr)
+ reg := accounts.New([]config.AccountConfig{{AccountID: "cry-1", Channel: "crypto", Enabled: true, CredentialEnvPrefix: "cry"}})
+ p := crypto.New(reg, crypto.WithBaseURL(ts.URL), crypto.WithHTTPClient(ts.Client()), crypto.WithNow(func() time.Time { return now }))
+
+ orphans, err := p.ScanOrphans(context.Background(), provider.OrphanScanRequest{
+ AccountID: "cry-1", Since: now.Add(-time.Hour),
+ Known: []provider.KnownAttempt{{AmountMinor: 29990000, ProviderRef: "CRYPTO-PAY-A-263"}}, // 期望 29990263
+ })
+ if err != nil {
+ t.Fatalf("scan: %v", err)
+ }
+ if len(orphans) != 1 || orphans[0].TxID != "TX-ORPHAN" || orphans[0].AmountMinor != 88880000 {
+ t.Fatalf("只应报 1 笔孤儿 TX-ORPHAN, got %+v", orphans)
+ }
+}
diff --git a/internal/provider/provider.go b/internal/provider/provider.go
index 5e27b94..e2d2b0e 100644
--- a/internal/provider/provider.go
+++ b/internal/provider/provider.go
@@ -123,6 +123,36 @@ type RecurringProvider interface {
CancelAgreement(ctx context.Context, agreementRef string) error
}
+// ---- 对账:孤儿到账扫描(P6,可选接口)----
+
+// KnownAttempt 是 pay 合法签发过的一笔尝试的对账维度:期望金额 = base(AmountMinor)+ 渠道尾数
+// (尾数封在 provider_ref,由渠道自解,pay 不算)。渠道据此判断一笔到账是否"有主"。
+type KnownAttempt struct {
+ AmountMinor int64
+ ProviderRef string
+}
+
+// OrphanScanRequest 扫描某账户 Since 以来、不匹配任何 Known 的到账。
+type OrphanScanRequest struct {
+ AccountID string
+ Since time.Time
+ Known []KnownAttempt
+}
+
+// OrphanTransfer 一笔"有钱到账但无主"的转账(付错金额/手动转/超窗迟到旧款)。
+type OrphanTransfer struct {
+ TxID string
+ AmountMinor int64
+ Currency string
+ At time.Time
+}
+
+// OrphanScanner 自托管渠道(crypto)可选实现:发现到账但不匹配任何 attempt 的转账。
+// 网关侧渠道(alipay/stripe)以对账单核对,不实现此接口。
+type OrphanScanner interface {
+ ScanOrphans(ctx context.Context, req OrphanScanRequest) ([]OrphanTransfer, error)
+}
+
// Registry — 方法名 → Provider(设计 §2 Provider adapter 注册表)。启动期注册,运行期只读。
type Registry struct{ providers map[string]Provider }
diff --git a/internal/reconcile/orphan.go b/internal/reconcile/orphan.go
new file mode 100644
index 0000000..74cef08
--- /dev/null
+++ b/internal/reconcile/orphan.go
@@ -0,0 +1,86 @@
+package reconcile
+
+import (
+ "context"
+ "log"
+ "time"
+
+ "github.com/wangjia/pay/config"
+ "github.com/wangjia/pay/internal/accounts"
+ "github.com/wangjia/pay/internal/model"
+ "github.com/wangjia/pay/internal/provider"
+ "github.com/wangjia/pay/internal/provider/crypto"
+ "github.com/wangjia/pay/internal/store"
+)
+
+// OrphanScanTask 对每个 enabled crypto 账户扫链找孤儿到账(不匹配任何近期 attempt),
+// 落 OrphanStore + 首次记入时告警。渠道须实现 provider.OrphanScanner(crypto 实现)。
+func OrphanScanTask(providers *provider.Registry, accts *accounts.Registry, orders *store.OrderStore,
+ orphans *store.OrphanStore, window time.Duration, now func() time.Time) func(ctx context.Context) error {
+ return func(ctx context.Context) error {
+ prov, err := providers.Get("crypto")
+ if err != nil {
+ return nil // 未启用 crypto:无事可做
+ }
+ scanner, ok := prov.(provider.OrphanScanner)
+ if !ok {
+ return nil
+ }
+ since := now().Add(-window)
+ for _, acc := range accts.EnabledFor("crypto", "") {
+ atts, err := orders.ListAttemptsByChannelSince("crypto", since, 200)
+ if err != nil {
+ return err
+ }
+ known := make([]provider.KnownAttempt, 0, len(atts))
+ for i := range atts {
+ if atts[i].AccountID != acc.AccountID {
+ continue
+ }
+ known = append(known, provider.KnownAttempt{AmountMinor: atts[i].AmountMinor, ProviderRef: atts[i].ProviderRef})
+ }
+ found, err := scanner.ScanOrphans(ctx, provider.OrphanScanRequest{
+ AccountID: acc.AccountID, Since: since, Known: known,
+ })
+ if err != nil {
+ log.Printf("[reconcile] 孤儿扫描 account=%s: %v", acc.AccountID, err)
+ continue // 单账户失败不阻断其它
+ }
+ for _, o := range found {
+ isNew, rerr := orphans.Record(&model.OrphanPayment{
+ Channel: "crypto", AccountID: acc.AccountID, TxID: o.TxID,
+ AmountMinor: o.AmountMinor, Currency: o.Currency, DetectedAt: o.At,
+ Note: "到账无主:不匹配任何近期 attempt 期望金额",
+ })
+ if rerr != nil {
+ log.Printf("[reconcile] 记录孤儿失败 tx=%s: %v", o.TxID, rerr)
+ continue
+ }
+ if isNew {
+ log.Printf("[reconcile][孤儿告警] channel=crypto account=%s tx=%s amount=%d %s",
+ acc.AccountID, o.TxID, o.AmountMinor, o.Currency)
+ }
+ }
+ }
+ return nil
+ }
+}
+
+// AddCryptoJobs 装配 crypto 相关后台任务:① 冷启动 Warm(注入 loader 后立即重建预留);
+// ② 周期孤儿扫描。若未启用 crypto 渠道则安全跳过。
+func AddCryptoJobs(runner *Runner, providers *provider.Registry, accts *accounts.Registry,
+ orders *store.OrderStore, orphans *store.OrphanStore, cfg config.ReconcileConfig) {
+ prov, err := providers.Get("crypto")
+ if err != nil {
+ return
+ }
+ if cp, ok := prov.(*crypto.Provider); ok {
+ cp.SetReservationLoader(CryptoReservationLoader(orders))
+ if werr := cp.Warm(context.Background()); werr != nil { // 起服务前重建预留
+ log.Printf("[reconcile] crypto 预留冷启动重建: %v", werr)
+ }
+ }
+ runner.Add("crypto-orphan-scan", time.Duration(cfg.OrphanEverySec)*time.Second,
+ OrphanScanTask(providers, accts, orders, orphans,
+ time.Duration(cfg.OrphanWindowMin)*time.Minute, time.Now))
+}
diff --git a/internal/reconcile/orphan_test.go b/internal/reconcile/orphan_test.go
new file mode 100644
index 0000000..c17b01a
--- /dev/null
+++ b/internal/reconcile/orphan_test.go
@@ -0,0 +1,47 @@
+package reconcile_test
+
+import (
+ "context"
+ "net/http"
+ "net/http/httptest"
+ "strconv"
+ "testing"
+ "time"
+
+ "github.com/wangjia/pay/config"
+ "github.com/wangjia/pay/internal/accounts"
+ "github.com/wangjia/pay/internal/model"
+ "github.com/wangjia/pay/internal/provider"
+ "github.com/wangjia/pay/internal/provider/crypto"
+ "github.com/wangjia/pay/internal/reconcile"
+ "github.com/wangjia/pay/internal/store"
+)
+
+func TestOrphanScanTaskRecordsUnmatched(t *testing.T) {
+ const addr = "TOrphanJobAddr0000000000000000000000"
+ now := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+ ts := httptest.NewServer(http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
+ _, _ = w.Write([]byte(`{"data":[
+ {"transaction_id":"TX-ORPHAN","to":"` + addr + `","type":"Transfer","value":"88880000","block_timestamp":` + strconv.FormatInt(now.Add(-3*time.Minute).UnixMilli(), 10) + `}
+ ]}`))
+ }))
+ defer ts.Close()
+
+ t.Setenv("CRY_ADDRESS", addr)
+ db := model.OpenTestDB(t)
+ orders := store.NewOrderStore(db)
+ orphanStore := store.NewOrphanStore(db)
+ acctReg := accounts.New([]config.AccountConfig{{AccountID: "cry-1", Channel: "crypto", Enabled: true, CredentialEnvPrefix: "cry"}})
+ preg := provider.NewRegistry()
+ preg.Register(crypto.New(acctReg, crypto.WithBaseURL(ts.URL), crypto.WithHTTPClient(ts.Client()), crypto.WithNow(func() time.Time { return now })))
+
+ task := reconcile.OrphanScanTask(preg, acctReg, orders, orphanStore, time.Hour, func() time.Time { return now })
+ if err := task(context.Background()); err != nil {
+ t.Fatalf("task: %v", err)
+ }
+ var cnt int64
+ db.Model(&model.OrphanPayment{}).Where("tx_id = ?", "TX-ORPHAN").Count(&cnt)
+ if cnt != 1 {
+ t.Fatalf("应落 1 条孤儿, got %d", cnt)
+ }
+}
diff --git a/internal/store/order_query.go b/internal/store/order_query.go
index 1f07bae..1c08002 100644
--- a/internal/store/order_query.go
+++ b/internal/store/order_query.go
@@ -174,3 +174,17 @@ func (s *OrderStore) ListOrdersByStatus(statuses []model.OrderStatusV2, limit in
}
return out, nil
}
+
+// ListAttemptsByChannelSince 列某渠道 created_at>=since 的 attempt(任意状态),
+// 供 orphan 扫描构造"已知期望金额集"(凡 pay 合法签发过的金额都不算孤儿)。
+func (s *OrderStore) ListAttemptsByChannelSince(channel string, since time.Time, limit int) ([]model.Attempt, error) {
+ if limit <= 0 || limit > 500 {
+ limit = 200
+ }
+ var out []model.Attempt
+ if err := s.db.Where("channel = ? AND created_at >= ?", channel, since).
+ Order("id DESC").Limit(limit).Find(&out).Error; err != nil {
+ return nil, fmt.Errorf("store.ListAttemptsByChannelSince: %w", err)
+ }
+ return out, nil
+}
diff --git a/internal/store/order_query_test.go b/internal/store/order_query_test.go
index 968aa50..254ecc3 100644
--- a/internal/store/order_query_test.go
+++ b/internal/store/order_query_test.go
@@ -176,3 +176,28 @@ func TestListOrdersByStatus(t *testing.T) {
t.Fatalf("命中集合不对: %+v", got)
}
}
+
+// TestListAttemptsByChannelSince 供 orphan 扫描构造"已知期望金额集":同渠道、
+// created_at>=since、任意状态的 attempt(pending/paid/expired 都算——凡 pay
+// 合法签发过的金额都不算孤儿)。
+func TestListAttemptsByChannelSince(t *testing.T) {
+ db := model.OpenTestDB(t)
+ s := store.NewOrderStore(db)
+ now := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+ mk := func(no, ch string, ago time.Duration) {
+ _ = s.CreateAttempt(&model.Attempt{OutTradeNo: no, Channel: ch, ProviderRef: "R-" + no,
+ AmountMinor: 100, Currency: "USDT", Status: model.AttemptPending})
+ _ = db.Model(&model.Attempt{}).Where("out_trade_no = ?", no).Update("created_at", now.Add(-ago)).Error
+ }
+ mk("C1", "crypto", 10*time.Minute)
+ mk("C2", "crypto", 5*time.Hour) // 太旧
+ mk("A1", "alipay", 1*time.Minute)
+
+ got, err := s.ListAttemptsByChannelSince("crypto", now.Add(-time.Hour), 100)
+ if err != nil {
+ t.Fatalf("list: %v", err)
+ }
+ if len(got) != 1 || got[0].OutTradeNo != "C1" {
+ t.Fatalf("只应含近期 crypto, got %+v", got)
+ }
+}
diff --git a/internal/store/orphan.go b/internal/store/orphan.go
new file mode 100644
index 0000000..72a56ab
--- /dev/null
+++ b/internal/store/orphan.go
@@ -0,0 +1,26 @@
+package store
+
+import (
+ "fmt"
+
+ "gorm.io/gorm"
+ "gorm.io/gorm/clause"
+
+ "github.com/wangjia/pay/internal/model"
+)
+
+type OrphanStore struct{ db *gorm.DB }
+
+func NewOrphanStore(db *gorm.DB) *OrphanStore { return &OrphanStore{db: db} }
+
+// Record 幂等落一条孤儿(tx_id 冲突 no-op)。返回是否新记(供告警只喊一次)。
+func (s *OrphanStore) Record(o *model.OrphanPayment) (bool, error) {
+ res := s.db.Clauses(clause.OnConflict{
+ Columns: []clause.Column{{Name: "tx_id"}},
+ DoNothing: true,
+ }).Create(o)
+ if res.Error != nil {
+ return false, fmt.Errorf("store.OrphanStore.Record: %w", res.Error)
+ }
+ return res.RowsAffected > 0, nil
+}
diff --git a/internal/store/orphan_test.go b/internal/store/orphan_test.go
new file mode 100644
index 0000000..a2b4cbd
--- /dev/null
+++ b/internal/store/orphan_test.go
@@ -0,0 +1,24 @@
+package store_test
+
+import (
+ "testing"
+ "time"
+
+ "github.com/wangjia/pay/internal/model"
+ "github.com/wangjia/pay/internal/store"
+)
+
+func TestOrphanStoreRecordIdempotent(t *testing.T) {
+ os := store.NewOrphanStore(model.OpenTestDB(t))
+ o := &model.OrphanPayment{Channel: "crypto", AccountID: "cry-1", TxID: "TX-1",
+ AmountMinor: 12345, Currency: "USDT", DetectedAt: time.Now()}
+ first, err := os.Record(o)
+ if err != nil || !first {
+ t.Fatalf("首次应记入, first=%v err=%v", first, err)
+ }
+ again, err := os.Record(&model.OrphanPayment{Channel: "crypto", AccountID: "cry-1", TxID: "TX-1",
+ AmountMinor: 12345, Currency: "USDT", DetectedAt: time.Now()})
+ if err != nil || again {
+ t.Fatalf("同 tx_id 应幂等 no-op, again=%v err=%v", again, err)
+ }
+}
diff --git a/main.go b/main.go
index 2cd8cdc..89864bd 100644
--- a/main.go
+++ b/main.go
@@ -62,8 +62,8 @@ func main() {
router.SetupV2(r, gw)
// P6 后台守护 / 对账:订单过期清理 + 用量刷新 + 查单对账收敛 + 已付抽查 +
- // 退款修复扫描/卡滞告警(P4 T3 review 追加义务,归到本任务一起装配)。
- // crypto 预留冷启动 Warm + 孤儿扫描留给 Task 6 追加(AddCryptoJobs)。
+ // 退款修复扫描/卡滞告警(P4 T3 review 追加义务,归到本任务一起装配)+
+ // crypto 预留冷启动 Warm + 孤儿扫描(Task 6,AddCryptoJobs)。
if config.C.Reconcile.Enabled {
rc := config.C.Reconcile
refundStore := store.NewRefundStore(db)
@@ -80,12 +80,13 @@ func main() {
reconcile.RefundApplyTask(orderStore, refundStore, 200))
runner.Add("refund-stuck-alert", time.Duration(rc.RefundApplyEverySec)*time.Second,
reconcile.RefundStuckAlertTask(refundStore, time.Duration(rc.RefundStuckWarnMin)*time.Minute, time.Now))
- // crypto 孤儿扫描(Task 6)在此追加:reconcile.AddCryptoJobs(runner, pReg, acctReg, orderStore, rc)
+ orphanStore := store.NewOrphanStore(db)
+ reconcile.AddCryptoJobs(runner, pReg, acctReg, orderStore, orphanStore, rc) // crypto 预留冷启动 Warm + 孤儿扫描(Task 6)
ctx := context.Background()
- runner.RunOnce(ctx) // 启动预热:先跑一遍(usage 快照/过期清理/退款自愈立即生效)
+ runner.RunOnce(ctx) // 启动预热:先跑一遍(usage 快照/过期清理/退款自愈/crypto Warm 立即生效)
runner.Start(ctx)
- log.Printf("[reconcile] 后台守护已启动(过期清理/用量刷新/查单对账/已付抽查/退款修复扫描/退款卡滞告警)")
+ log.Printf("[reconcile] 后台守护已启动(过期清理/用量刷新/查单对账/已付抽查/退款修复扫描/退款卡滞告警/crypto 孤儿扫描)")
}
if config.C.QuerySync.Enabled {
@@ -150,7 +151,7 @@ func autoMigrate(db *gorm.DB) {
&model.Order{},
&model.NotifyLog{},
&model.BizNotifyLog{},
- &model.OrderV2{}, &model.Attempt{}, &model.Account{}, &model.Refund{}, &model.WebhookDelivery{}, // v2
+ &model.OrderV2{}, &model.Attempt{}, &model.Account{}, &model.Refund{}, &model.WebhookDelivery{}, &model.OrphanPayment{}, // v2
); err != nil {
log.Fatalf("自动迁移失败: %v", err)
}
From 9117de7dcfd3c4176746a9c0a964556543cb111d Mon Sep 17 00:00:00 2001
From: wangjia <809946525@qq.com>
Date: Fri, 10 Jul 2026 17:59:57 +0800
Subject: [PATCH 7/8] =?UTF-8?q?fix(v2):=20=E9=80=80=E6=AC=BE=E8=87=AA?=
=?UTF-8?q?=E6=84=88=E6=89=AB=E6=8F=8F=E5=8A=A0=E5=9B=9E=E6=BA=AF=E7=AA=97?=
=?UTF-8?q?(=E9=98=B2=20LIMIT=20=E5=B0=BE=E9=83=A8=E9=A5=A5=E9=A5=BF)+=20?=
=?UTF-8?q?=E6=B8=85=E6=AD=BB=E8=A1=8C?=
MIME-Version: 1.0
Content-Type: text/plain; charset=UTF-8
Content-Transfer-Encoding: 8bit
RefundApplyTask 的候选查询按 out_trade_no ASC/id ASC 取前 200,succeeded 退款历史
只增不减、partially_refunded 长期驻留,超过 limit 后最新的崩溃窗口永远排在候选外
扫不到。两路查询都加 since 回溯窗:RefundStore.ListDistinctOutTradeNosByStatusSince
(completed_at>=since)、OrderStore.ListOrdersByStatusSince(updated_at>=since),旧的
无窗方法原样保留。RefundApplyTask 新增 lookback/now 参数,config.ReconcileConfig 新增
RefundApplyLookbackMin(默认 48h)。顺带按 T6 复审补 OrderTTLMin 字段注释(须 ≫ crypto
orderTTL 15min),清 sync_test.go 死行 `_ = time.Second`。
Co-Authored-By: Claude Fable 5
Claude-Session: https://claude.ai/code/session_013nMthbVEmQquxBRKb9Fj8u
---
config/config.go | 7 +-
internal/reconcile/refund_apply.go | 14 ++-
internal/reconcile/refund_apply_test.go | 111 ++++++++++++++++++++++--
internal/reconcile/sync_test.go | 1 -
internal/store/order_query.go | 16 ++++
internal/store/order_query_test.go | 31 +++++++
internal/store/refund.go | 21 +++++
internal/store/refund_test.go | 23 +++++
main.go | 2 +-
9 files changed, 212 insertions(+), 14 deletions(-)
diff --git a/config/config.go b/config/config.go
index 85f6f96..071c1a9 100644
--- a/config/config.go
+++ b/config/config.go
@@ -102,7 +102,7 @@ type QuerySyncConfig struct {
// ReconcileConfig v2 后台守护/对账周期任务开关与间隔。
type ReconcileConfig struct {
Enabled bool `mapstructure:"enabled"`
- OrderTTLMin int `mapstructure:"order_ttl_min"` // pending 订单存活 TTL(分钟),超则关闭
+ OrderTTLMin int `mapstructure:"order_ttl_min"` // pending 订单存活 TTL(分钟),超则关闭;须 ≫ crypto 支付窗 orderTTL(15min,internal/provider/crypto/crypto.go)——否则在途 crypto 支付可能被订单级过期误杀
ExpireEverySec int `mapstructure:"expire_every_sec"` // 过期清理间隔
SyncEverySec int `mapstructure:"sync_every_sec"` // 查单对账间隔
UsageEverySec int `mapstructure:"usage_every_sec"` // 用量快照刷新间隔
@@ -114,6 +114,10 @@ type ReconcileConfig struct {
// 本期归到本任务(对账主体)一起装配,brief 原表未列。
RefundApplyEverySec int `mapstructure:"refund_apply_every_sec"` // 退款修复扫描 + 卡滞告警 共用间隔
RefundStuckWarnMin int `mapstructure:"refund_stuck_warn_min"` // 退款卡滞 processing/manual_pending 告警阈值(分钟)
+ // RefundApplyLookbackMin 退款修复扫描的候选回溯窗(分钟):只扫 completed_at/updated_at
+ // 落在 [now-lookback, now] 内的候选,防 LIMIT 尾部饥饿(见 store.ListDistinctOutTradeNosByStatusSince
+ // / ListOrdersByStatusSince)。默认 48 小时——自愈针对近期崩溃窗口,历史一致性由已收敛状态保证。
+ RefundApplyLookbackMin int `mapstructure:"refund_apply_lookback_min"`
}
var C Config
@@ -159,6 +163,7 @@ func Load() {
viper.SetDefault("reconcile.orphan_window_min", 180)
viper.SetDefault("reconcile.refund_apply_every_sec", 300)
viper.SetDefault("reconcile.refund_stuck_warn_min", 30)
+ viper.SetDefault("reconcile.refund_apply_lookback_min", 48*60)
if err := viper.ReadInConfig(); err != nil {
log.Println("[config] 未找到 config.yaml,使用默认值 + 环境变量")
diff --git a/internal/reconcile/refund_apply.go b/internal/reconcile/refund_apply.go
index fbfb561..0cd1879 100644
--- a/internal/reconcile/refund_apply.go
+++ b/internal/reconcile/refund_apply.go
@@ -23,14 +23,20 @@ import (
// 候选订单 = distinct(有 succeeded 退款的订单) ∪ (当前处于 refunding/partially_refunded
// 态的订单):前者直接命中"退款成功但订单未跟上"的崩溃窗口;后者兜住"已在退款流程
// 中、但后续又有退款 succeeded 未被重算"的情形。
-func RefundApplyTask(orders *store.OrderStore, refunds *store.RefundStore, limit int) func(ctx context.Context) error {
+//
+// 两路查询都带 lookback 回溯窗(since = now-lookback),防「LIMIT 尾部饥饿」:succeeded
+// 退款历史只增不减、partially_refunded 订单长期驻留,若不设窗口按 ASC 取前 limit 条,
+// 超过 limit 后最新的崩溃窗口(本扫描要自愈的目标)会被挤出候选、永远扫不到。lookback
+// 只覆盖近期崩溃窗口——历史一致性由已收敛状态保证,不需要扫全表。
+func RefundApplyTask(orders *store.OrderStore, refunds *store.RefundStore, lookback time.Duration, now func() time.Time, limit int) func(ctx context.Context) error {
return func(ctx context.Context) error {
- succeededNos, err := refunds.ListDistinctOutTradeNosByStatus(model.RefundSucceeded, limit)
+ since := now().Add(-lookback)
+ succeededNos, err := refunds.ListDistinctOutTradeNosByStatusSince(model.RefundSucceeded, since, limit)
if err != nil {
return err
}
- refundingOrders, err := orders.ListOrdersByStatus(
- []model.OrderStatusV2{model.OrderRefundingV2, model.OrderPartRefundedV2}, limit)
+ refundingOrders, err := orders.ListOrdersByStatusSince(
+ []model.OrderStatusV2{model.OrderRefundingV2, model.OrderPartRefundedV2}, since, limit)
if err != nil {
return err
}
diff --git a/internal/reconcile/refund_apply_test.go b/internal/reconcile/refund_apply_test.go
index 8a3c752..a85e4bd 100644
--- a/internal/reconcile/refund_apply_test.go
+++ b/internal/reconcile/refund_apply_test.go
@@ -25,12 +25,13 @@ func TestRefundApplyTaskSelfHealsStuckPaidOrder(t *testing.T) {
if err := orders.CreateOrder(&model.OrderV2{OutTradeNo: "STUCK-1", AmountMinor: 10000, Currency: "CNY", Status: model.OrderPaidV2}); err != nil {
t.Fatal(err)
}
+ completedAt := time.Now()
if err := refunds.CreateRefund(&model.Refund{RefundID: "rf-stuck-1", OutTradeNo: "STUCK-1", AttemptProviderRef: "STUCK-1",
- AmountMinor: 10000, Currency: "CNY", Status: model.RefundSucceeded, InitiatedBy: "business"}); err != nil {
+ AmountMinor: 10000, Currency: "CNY", Status: model.RefundSucceeded, InitiatedBy: "business", CompletedAt: &completedAt}); err != nil {
t.Fatal(err)
}
- task := reconcile.RefundApplyTask(orders, refunds, 200)
+ task := reconcile.RefundApplyTask(orders, refunds, 48*time.Hour, time.Now, 200)
if err := task(context.Background()); err != nil {
t.Fatalf("task: %v", err)
}
@@ -51,12 +52,13 @@ func TestRefundApplyTaskPartialStaysPartial(t *testing.T) {
if err := orders.CreateOrder(&model.OrderV2{OutTradeNo: "STUCK-2", AmountMinor: 10000, Currency: "CNY", Status: model.OrderPaidV2}); err != nil {
t.Fatal(err)
}
+ completedAt := time.Now()
if err := refunds.CreateRefund(&model.Refund{RefundID: "rf-stuck-2", OutTradeNo: "STUCK-2", AttemptProviderRef: "STUCK-2",
- AmountMinor: 4000, Currency: "CNY", Status: model.RefundSucceeded, InitiatedBy: "business"}); err != nil {
+ AmountMinor: 4000, Currency: "CNY", Status: model.RefundSucceeded, InitiatedBy: "business", CompletedAt: &completedAt}); err != nil {
t.Fatal(err)
}
- task := reconcile.RefundApplyTask(orders, refunds, 200)
+ task := reconcile.RefundApplyTask(orders, refunds, 48*time.Hour, time.Now, 200)
if err := task(context.Background()); err != nil {
t.Fatalf("task: %v", err)
}
@@ -76,12 +78,13 @@ func TestRefundApplyTaskIdempotentNoOpOnRerun(t *testing.T) {
if err := orders.CreateOrder(&model.OrderV2{OutTradeNo: "STUCK-3", AmountMinor: 5000, Currency: "CNY", Status: model.OrderPaidV2}); err != nil {
t.Fatal(err)
}
+ completedAt := time.Now()
if err := refunds.CreateRefund(&model.Refund{RefundID: "rf-stuck-3", OutTradeNo: "STUCK-3", AttemptProviderRef: "STUCK-3",
- AmountMinor: 5000, Currency: "CNY", Status: model.RefundSucceeded, InitiatedBy: "business"}); err != nil {
+ AmountMinor: 5000, Currency: "CNY", Status: model.RefundSucceeded, InitiatedBy: "business", CompletedAt: &completedAt}); err != nil {
t.Fatal(err)
}
- task := reconcile.RefundApplyTask(orders, refunds, 200)
+ task := reconcile.RefundApplyTask(orders, refunds, 48*time.Hour, time.Now, 200)
for i := 0; i < 3; i++ {
if err := task(context.Background()); err != nil {
t.Fatalf("run %d: %v", i, err)
@@ -109,7 +112,7 @@ func TestRefundApplyTaskConsistentOrderUntouched(t *testing.T) {
t.Fatal(err)
}
- task := reconcile.RefundApplyTask(orders, refunds, 200)
+ task := reconcile.RefundApplyTask(orders, refunds, 48*time.Hour, time.Now, 200)
if err := task(context.Background()); err != nil {
t.Fatalf("task: %v", err)
}
@@ -119,6 +122,100 @@ func TestRefundApplyTaskConsistentOrderUntouched(t *testing.T) {
}
}
+// TestRefundApplyTaskLookbackWindowExcludesStaleSucceeded 钉住 LIMIT 尾部饥饿修复:
+// succeeded 退款侧的候选查询带回溯窗,completed_at 超窗的行不再入候选(窗外订单卡在
+// paid 不被自愈),只有窗内的才被扫到并自愈。
+func TestRefundApplyTaskLookbackWindowExcludesStaleSucceeded(t *testing.T) {
+ db := model.OpenTestDB(t)
+ orders := store.NewOrderStore(db)
+ refunds := store.NewRefundStore(db)
+ now := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+ lookback := 48 * time.Hour
+
+ if err := orders.CreateOrder(&model.OrderV2{OutTradeNo: "WIN-OLD", AmountMinor: 10000, Currency: "CNY", Status: model.OrderPaidV2}); err != nil {
+ t.Fatal(err)
+ }
+ staleCompleted := now.Add(-lookback - time.Hour) // 窗外
+ if err := refunds.CreateRefund(&model.Refund{RefundID: "rf-win-old", OutTradeNo: "WIN-OLD", AttemptProviderRef: "WIN-OLD",
+ AmountMinor: 10000, Currency: "CNY", Status: model.RefundSucceeded, InitiatedBy: "business", CompletedAt: &staleCompleted}); err != nil {
+ t.Fatal(err)
+ }
+
+ if err := orders.CreateOrder(&model.OrderV2{OutTradeNo: "WIN-NEW", AmountMinor: 10000, Currency: "CNY", Status: model.OrderPaidV2}); err != nil {
+ t.Fatal(err)
+ }
+ freshCompleted := now.Add(-time.Hour) // 窗内
+ if err := refunds.CreateRefund(&model.Refund{RefundID: "rf-win-new", OutTradeNo: "WIN-NEW", AttemptProviderRef: "WIN-NEW",
+ AmountMinor: 10000, Currency: "CNY", Status: model.RefundSucceeded, InitiatedBy: "business", CompletedAt: &freshCompleted}); err != nil {
+ t.Fatal(err)
+ }
+
+ task := reconcile.RefundApplyTask(orders, refunds, lookback, func() time.Time { return now }, 200)
+ if err := task(context.Background()); err != nil {
+ t.Fatalf("task: %v", err)
+ }
+
+ oldOrder, err := orders.GetOrder("WIN-OLD")
+ if err != nil || oldOrder.Status != model.OrderPaidV2 {
+ t.Fatalf("窗外行不应入候选、不应被自愈, got %+v, err=%v", oldOrder, err)
+ }
+ newOrder, err := orders.GetOrder("WIN-NEW")
+ if err != nil || newOrder.Status != model.OrderRefundedV2 {
+ t.Fatalf("窗内行应被自愈为 refunded, got %+v, err=%v", newOrder, err)
+ }
+}
+
+// TestRefundApplyTaskLookbackWindowExcludesStaleRefundingOrder 同上,针对
+// refunding/partially_refunded 订单侧的候选查询:updated_at 超窗的订单不再入候选
+// (即便它挂着可自愈的 succeeded 退款,只要两路查询都被窗口挡在外面就不会被扫到)。
+func TestRefundApplyTaskLookbackWindowExcludesStaleRefundingOrder(t *testing.T) {
+ db := model.OpenTestDB(t)
+ orders := store.NewOrderStore(db)
+ refunds := store.NewRefundStore(db)
+ now := time.Date(2026, 7, 10, 12, 0, 0, 0, time.UTC)
+ lookback := 48 * time.Hour
+ staleAt := now.Add(-lookback - time.Hour) // 窗外
+ freshAt := now.Add(-time.Hour) // 窗内
+
+ // 两笔订单的 succeeded 退款 completed_at 都设窗外,隔离掉「succeeded 侧候选」这条路径
+ // ——只让 refunding/partially_refunded 订单侧的时间窗单独决定是否入候选。
+ if err := orders.CreateOrder(&model.OrderV2{OutTradeNo: "ORD-OLD", AmountMinor: 10000, Currency: "CNY", Status: model.OrderRefundingV2}); err != nil {
+ t.Fatal(err)
+ }
+ if err := refunds.CreateRefund(&model.Refund{RefundID: "rf-ord-old", OutTradeNo: "ORD-OLD", AttemptProviderRef: "ORD-OLD",
+ AmountMinor: 10000, Currency: "CNY", Status: model.RefundSucceeded, InitiatedBy: "business", CompletedAt: &staleAt}); err != nil {
+ t.Fatal(err)
+ }
+ if err := db.Model(&model.OrderV2{}).Where("out_trade_no = ?", "ORD-OLD").Update("updated_at", staleAt).Error; err != nil {
+ t.Fatal(err)
+ }
+
+ if err := orders.CreateOrder(&model.OrderV2{OutTradeNo: "ORD-NEW", AmountMinor: 10000, Currency: "CNY", Status: model.OrderRefundingV2}); err != nil {
+ t.Fatal(err)
+ }
+ if err := refunds.CreateRefund(&model.Refund{RefundID: "rf-ord-new", OutTradeNo: "ORD-NEW", AttemptProviderRef: "ORD-NEW",
+ AmountMinor: 10000, Currency: "CNY", Status: model.RefundSucceeded, InitiatedBy: "business", CompletedAt: &staleAt}); err != nil {
+ t.Fatal(err)
+ }
+ if err := db.Model(&model.OrderV2{}).Where("out_trade_no = ?", "ORD-NEW").Update("updated_at", freshAt).Error; err != nil {
+ t.Fatal(err)
+ }
+
+ task := reconcile.RefundApplyTask(orders, refunds, lookback, func() time.Time { return now }, 200)
+ if err := task(context.Background()); err != nil {
+ t.Fatalf("task: %v", err)
+ }
+
+ oldOrder, err := orders.GetOrder("ORD-OLD")
+ if err != nil || oldOrder.Status != model.OrderRefundingV2 {
+ t.Fatalf("窗外订单不应入候选、不应被自愈, got %+v, err=%v", oldOrder, err)
+ }
+ newOrder, err := orders.GetOrder("ORD-NEW")
+ if err != nil || newOrder.Status != model.OrderRefundedV2 {
+ t.Fatalf("窗内订单应被自愈为 refunded, got %+v, err=%v", newOrder, err)
+ }
+}
+
// TestRefundStuckAlertTaskLogsWarnWithoutChangingState 卡滞 processing/manual_pending
// 超阈值只应打 WARN 日志,不改任何状态(观测型)。
func TestRefundStuckAlertTaskLogsWarnWithoutChangingState(t *testing.T) {
diff --git a/internal/reconcile/sync_test.go b/internal/reconcile/sync_test.go
index 475aca6..010d089 100644
--- a/internal/reconcile/sync_test.go
+++ b/internal/reconcile/sync_test.go
@@ -49,7 +49,6 @@ func TestSyncPendingTaskSettlesViaQuery(t *testing.T) {
if o.Status != model.OrderPaidV2 {
t.Fatalf("查单对账后应 paid, got %v", o.Status)
}
- _ = time.Second
}
func TestPaidSpotCheckTaskRunsCleanOnConsistent(t *testing.T) {
diff --git a/internal/store/order_query.go b/internal/store/order_query.go
index 1c08002..22bd89b 100644
--- a/internal/store/order_query.go
+++ b/internal/store/order_query.go
@@ -175,6 +175,22 @@ func (s *OrderStore) ListOrdersByStatus(statuses []model.OrderStatusV2, limit in
return out, nil
}
+// ListOrdersByStatusSince 同 ListOrdersByStatus,但加 updated_at>=since 回溯窗——
+// refunding/partially_refunded 是长期驻留态(订单进入后可能停留很久),不设窗口时
+// 会占满 limit 名额,把「近期才卡滞、需要自愈」的订单挤出候选(与
+// RefundStore.ListDistinctOutTradeNosByStatusSince 同一治法,同一 lookback 语义)。
+func (s *OrderStore) ListOrdersByStatusSince(statuses []model.OrderStatusV2, since time.Time, limit int) ([]model.OrderV2, error) {
+ if limit <= 0 || limit > 500 {
+ limit = 200
+ }
+ var out []model.OrderV2
+ if err := s.db.Where("status IN ? AND updated_at >= ?", statuses, since).
+ Order("id ASC").Limit(limit).Find(&out).Error; err != nil {
+ return nil, fmt.Errorf("store.ListOrdersByStatusSince: %w", err)
+ }
+ return out, nil
+}
+
// ListAttemptsByChannelSince 列某渠道 created_at>=since 的 attempt(任意状态),
// 供 orphan 扫描构造"已知期望金额集"(凡 pay 合法签发过的金额都不算孤儿)。
func (s *OrderStore) ListAttemptsByChannelSince(channel string, since time.Time, limit int) ([]model.Attempt, error) {
diff --git a/internal/store/order_query_test.go b/internal/store/order_query_test.go
index 254ecc3..82ffbd5 100644
--- a/internal/store/order_query_test.go
+++ b/internal/store/order_query_test.go
@@ -177,6 +177,37 @@ func TestListOrdersByStatus(t *testing.T) {
}
}
+// TestListOrdersByStatusSinceExcludesStale 钉住回溯窗:updated_at 早于 since 的订单
+// 不应入候选(防 refunding/partially_refunded 长期驻留占满 LIMIT 名额——见 RefundApplyTask)。
+func TestListOrdersByStatusSinceExcludesStale(t *testing.T) {
+ db := model.OpenTestDB(t)
+ s := store.NewOrderStore(db)
+ now := time.Now()
+ stale := now.Add(-72 * time.Hour)
+ fresh := now.Add(-time.Hour)
+
+ if err := s.CreateOrder(&model.OrderV2{OutTradeNo: "O-STALE", AmountMinor: 100, Currency: "CNY", Status: model.OrderRefundingV2}); err != nil {
+ t.Fatal(err)
+ }
+ if err := db.Model(&model.OrderV2{}).Where("out_trade_no = ?", "O-STALE").Update("updated_at", stale).Error; err != nil {
+ t.Fatal(err)
+ }
+ if err := s.CreateOrder(&model.OrderV2{OutTradeNo: "O-FRESH", AmountMinor: 100, Currency: "CNY", Status: model.OrderRefundingV2}); err != nil {
+ t.Fatal(err)
+ }
+ if err := db.Model(&model.OrderV2{}).Where("out_trade_no = ?", "O-FRESH").Update("updated_at", fresh).Error; err != nil {
+ t.Fatal(err)
+ }
+
+ got, err := s.ListOrdersByStatusSince([]model.OrderStatusV2{model.OrderRefundingV2}, now.Add(-48*time.Hour), 50)
+ if err != nil {
+ t.Fatalf("list: %v", err)
+ }
+ if len(got) != 1 || got[0].OutTradeNo != "O-FRESH" {
+ t.Fatalf("只应命中窗内的 O-FRESH, got %+v", got)
+ }
+}
+
// TestListAttemptsByChannelSince 供 orphan 扫描构造"已知期望金额集":同渠道、
// created_at>=since、任意状态的 attempt(pending/paid/expired 都算——凡 pay
// 合法签发过的金额都不算孤儿)。
diff --git a/internal/store/refund.go b/internal/store/refund.go
index 49370be..47d4294 100644
--- a/internal/store/refund.go
+++ b/internal/store/refund.go
@@ -144,6 +144,27 @@ func (s *RefundStore) ListDistinctOutTradeNosByStatus(status model.RefundStatus,
return out, nil
}
+// ListDistinctOutTradeNosByStatusSince 同 ListDistinctOutTradeNosByStatus,但加
+// completed_at>=since 回溯窗——防「LIMIT 尾部饥饿」:succeeded 退款历史只增不减,
+// 若不设窗口,按 out_trade_no ASC 取前 limit 条,超过 limit 后最新出现的"退款已成但
+// 订单卡 paid"崩溃窗口(本扫描要自愈的目标)会被排在候选之外、永远扫不到。completed_at
+// 是 MarkRefundStatus 翻成 succeeded/failed 时打的时间戳(即"进入该终态"的时刻),succeeded
+// 是终态、之后不会再被改动,用它做窗口锚点比 updated_at 更精确。调用方(RefundApplyTask)
+// 用 now-lookback 算 since,lookback 只覆盖近期崩溃窗口——历史一致性由已收敛状态保证,
+// 不需要扫全表。
+func (s *RefundStore) ListDistinctOutTradeNosByStatusSince(status model.RefundStatus, since time.Time, limit int) ([]string, error) {
+ if limit <= 0 || limit > 500 {
+ limit = 200
+ }
+ var out []string
+ if err := s.db.Model(&model.Refund{}).Where("status = ? AND completed_at >= ?", status, since).
+ Group("out_trade_no").Order("out_trade_no ASC").Limit(limit).
+ Pluck("out_trade_no", &out).Error; err != nil {
+ return nil, fmt.Errorf("store.ListDistinctOutTradeNosByStatusSince: %w", err)
+ }
+ return out, nil
+}
+
// ListStuckRefunds 列 status 落在给定集合、且 updated_at 早于 before 的退款行,供
// 「卡滞 processing/manual_pending 退款告警」只读观测扫描用(不改状态)。updated_at
// 用作「进入当前状态」的近似时刻——本表除 MarkRefundStatus/CreateRefundGuarded 外
diff --git a/internal/store/refund_test.go b/internal/store/refund_test.go
index 7370a5e..61a0bfd 100644
--- a/internal/store/refund_test.go
+++ b/internal/store/refund_test.go
@@ -126,6 +126,29 @@ func TestListDistinctOutTradeNosByStatus(t *testing.T) {
}
}
+// TestListDistinctOutTradeNosByStatusSinceExcludesStale 钉住回溯窗:completed_at
+// 早于 since 的 succeeded 退款不应入候选(防 LIMIT 尾部饥饿——见 RefundApplyTask)。
+func TestListDistinctOutTradeNosByStatusSinceExcludesStale(t *testing.T) {
+ db := model.OpenTestDB(t)
+ rs := NewRefundStore(db)
+ now := time.Now()
+ stale := now.Add(-72 * time.Hour)
+ fresh := now.Add(-time.Hour)
+
+ _ = rs.CreateRefund(&model.Refund{RefundID: "s-stale", OutTradeNo: "PAY-STALE", AmountMinor: 100, Currency: "CNY",
+ Status: model.RefundSucceeded, CompletedAt: &stale})
+ _ = rs.CreateRefund(&model.Refund{RefundID: "s-fresh", OutTradeNo: "PAY-FRESH", AmountMinor: 100, Currency: "CNY",
+ Status: model.RefundSucceeded, CompletedAt: &fresh})
+
+ got, err := rs.ListDistinctOutTradeNosByStatusSince(model.RefundSucceeded, now.Add(-48*time.Hour), 50)
+ if err != nil {
+ t.Fatalf("list: %v", err)
+ }
+ if len(got) != 1 || got[0] != "PAY-FRESH" {
+ t.Fatalf("只应命中窗内的 PAY-FRESH, got %+v", got)
+ }
+}
+
// TestListStuckRefunds 供「卡滞 processing/manual_pending 退款告警」:只挑 updated_at
// 早于阈值的 processing/manual_pending 行,requested/succeeded/failed 不命中。
func TestListStuckRefunds(t *testing.T) {
diff --git a/main.go b/main.go
index 89864bd..c52675c 100644
--- a/main.go
+++ b/main.go
@@ -77,7 +77,7 @@ func main() {
runner.Add("paid-spotcheck", time.Duration(rc.SpotCheckEverySec)*time.Second,
reconcile.PaidSpotCheckTask(orderStore, pReg, time.Duration(rc.SpotCheckWindowMin)*time.Minute, time.Now))
runner.Add("refund-apply-sweep", time.Duration(rc.RefundApplyEverySec)*time.Second,
- reconcile.RefundApplyTask(orderStore, refundStore, 200))
+ reconcile.RefundApplyTask(orderStore, refundStore, time.Duration(rc.RefundApplyLookbackMin)*time.Minute, time.Now, 200))
runner.Add("refund-stuck-alert", time.Duration(rc.RefundApplyEverySec)*time.Second,
reconcile.RefundStuckAlertTask(refundStore, time.Duration(rc.RefundStuckWarnMin)*time.Minute, time.Now))
orphanStore := store.NewOrphanStore(db)
From f310c587673727366544d8b31354f848cd209b71 Mon Sep 17 00:00:00 2001
From: wangjia <809946525@qq.com>
Date: Fri, 10 Jul 2026 18:12:35 +0800
Subject: [PATCH 8/8] =?UTF-8?q?fix(v2):=20Runner=20interval<=3D0=20?=
=?UTF-8?q?=E5=AE=88=E5=8D=AB(skip+WARN)+=20=E5=90=AF=E5=8A=A8=E9=A2=84?=
=?UTF-8?q?=E7=83=AD=E5=8F=AA=E8=B7=91=E6=9C=AC=E5=9C=B0=20job(=E7=BD=91?=
=?UTF-8?q?=E7=BB=9C=E5=9E=8B=E4=BA=A4=20ticker=20=E9=A6=96=E8=B7=B3)?=
MIME-Version: 1.0
Content-Type: text/plain; charset=UTF-8
Content-Transfer-Encoding: 8bit
- Task 加 Local 字段;interval<=0 时 Add/AddLocal 跳过注册 + WARN 日志(NewTicker(<=0)
会 panic,Start 的 per-tick recover 覆盖不到该行)。
- 新增 AddLocal/RunOnceLocal:main.go 启动预热改跑 RunOnceLocal,只同步执行纯 DB 任务
(order-expire/usage-refresh/refund-apply-sweep/refund-stuck-alert);出网 HTTP 的
sync-pending/paid-spotcheck/crypto-orphan-scan 交各自 ticker 首跳,不再拖住服务启动。
---
internal/reconcile/runner.go | 45 ++++++++++++++++--
internal/reconcile/runner_test.go | 76 +++++++++++++++++++++++++++++++
main.go | 18 ++++----
3 files changed, 127 insertions(+), 12 deletions(-)
diff --git a/internal/reconcile/runner.go b/internal/reconcile/runner.go
index 817d3f1..31fb76a 100644
--- a/internal/reconcile/runner.go
+++ b/internal/reconcile/runner.go
@@ -10,10 +10,13 @@ import (
"time"
)
-// Task 一个周期任务:名字 + 间隔 + 幂等可重跑的 Run。
+// Task 一个周期任务:名字 + 间隔 + 幂等可重跑的 Run。Local 标记该任务是否纯本地
+// (只碰 DB,无出网 HTTP)——启动预热(RunOnceLocal)只跑 Local 任务,网络型任务交给
+// 各自 ticker 首跳,避免上游慢拖住服务启动(main.go r.Run(addr) 之前的同步阶段)。
type Task struct {
Name string
Interval time.Duration
+ Local bool
Run func(ctx context.Context) error
}
@@ -25,9 +28,29 @@ type Runner struct {
func NewRunner() *Runner { return &Runner{logf: log.Printf} }
-// Add 注册一个周期任务。
+// Add 注册一个周期任务(默认视为网络型/非 Local,启动预热 RunOnceLocal 不跑它,
+// 交给 Start 里各自 ticker 的首跳执行)。
func (r *Runner) Add(name string, interval time.Duration, run func(ctx context.Context) error) {
- r.tasks = append(r.tasks, Task{Name: name, Interval: interval, Run: run})
+ r.add(Task{Name: name, Interval: interval, Local: false, Run: run})
+}
+
+// AddLocal 注册一个纯本地周期任务(只碰 DB,无出网 HTTP)——会被启动预热
+// RunOnceLocal 同步执行一次,让 usage 快照/过期清理/退款自愈等立即生效。
+func (r *Runner) AddLocal(name string, interval time.Duration, run func(ctx context.Context) error) {
+ r.add(Task{Name: name, Interval: interval, Local: true, Run: run})
+}
+
+// add 是 Add/AddLocal 的共同落地:Interval<=0 是 operator 配置错误(如
+// expire_every_sec: 0)——time.NewTicker 对 <=0 的间隔会 panic,且 Start 里每 tick
+// 的 recover 覆盖不到 NewTicker 本身(它在 goroutine 里、ticker 创建那一行就炸,
+// 无 defer 保护)。显式优于静默改值:跳过注册 + WARN 日志,而不是偷偷 clamp 成默认值
+// 掩盖配置错误。
+func (r *Runner) add(t Task) {
+ if t.Interval <= 0 {
+ r.logf("[reconcile] WARN 任务 %s interval<=0(%v),跳过注册(检查配置)", t.Name, t.Interval)
+ return
+ }
+ r.tasks = append(r.tasks, t)
}
// exec 跑单个任务一次:panic recover + error 记录,绝不外抛(单任务失败不拖垮其它)。
@@ -42,13 +65,27 @@ func (r *Runner) exec(ctx context.Context, t Task) {
}
}
-// RunOnce 顺序跑一遍全部任务(启动预热 + 单测入口)。
+// RunOnce 顺序跑一遍全部任务(单测入口;main.go 启动预热改用 RunOnceLocal,
+// 网络型任务不再阻塞启动,见下)。
func (r *Runner) RunOnce(ctx context.Context) {
for _, t := range r.tasks {
r.exec(ctx, t)
}
}
+// RunOnceLocal 只顺序跑一遍 Local 任务(启动预热用):order-expire/usage-refresh/
+// refund-apply-sweep/refund-stuck-alert 等纯 DB 任务立即生效;sync-pending/
+// paid-spotcheck/crypto-orphan-scan 等有出网 HTTP(10-15s 超时)的任务跳过,交给
+// Start 里各自 ticker 的首跳执行,避免上游慢拖住 r.Run(addr) 前的服务启动。
+func (r *Runner) RunOnceLocal(ctx context.Context) {
+ for _, t := range r.tasks {
+ if !t.Local {
+ continue
+ }
+ r.exec(ctx, t)
+ }
+}
+
// Start 每任务一 goroutine + 独立 ticker 常驻;ctx 取消即退出。每 tick 崩溃安全。
func (r *Runner) Start(ctx context.Context) {
for _, t := range r.tasks {
diff --git a/internal/reconcile/runner_test.go b/internal/reconcile/runner_test.go
index 0baa11f..270d9c1 100644
--- a/internal/reconcile/runner_test.go
+++ b/internal/reconcile/runner_test.go
@@ -3,6 +3,7 @@ package reconcile_test
import (
"context"
"errors"
+ "sync/atomic"
"testing"
"time"
@@ -21,3 +22,78 @@ func TestRunnerRunOnceExecutesAllAndRecoversPanic(t *testing.T) {
t.Fatalf("a=%d b=%d, want 1/1(panic 任务不应阻断其它)", a, b)
}
}
+
+// TestRunnerZeroIntervalSkipsRegistrationAndStartDoesNotPanic 覆盖 Important #1:
+// operator 配 interval<=0(如 expire_every_sec: 0)不得让 Start 里 time.NewTicker
+// panic 崩进程 —— Add/AddLocal 应在注册期就 skip 该任务(不进 r.tasks),Start 对它
+// 不会创建 ticker,自然不 panic;RunOnce/RunOnceLocal 也因任务未注册而不执行它。
+func TestRunnerZeroIntervalSkipsRegistrationAndStartDoesNotPanic(t *testing.T) {
+ r := reconcile.NewRunner()
+ var zeroRan, negRan, okRan int32
+ r.Add("zero-interval", 0, func(context.Context) error {
+ atomic.AddInt32(&zeroRan, 1)
+ return nil
+ })
+ r.AddLocal("neg-interval", -time.Second, func(context.Context) error {
+ atomic.AddInt32(&negRan, 1)
+ return nil
+ })
+ r.Add("ok-interval", 5*time.Millisecond, func(context.Context) error {
+ atomic.AddInt32(&okRan, 1)
+ return nil
+ })
+
+ r.RunOnce(context.Background())
+ if zeroRan != 0 || negRan != 0 {
+ t.Fatalf("interval<=0 的任务不应被注册/执行: zeroRan=%d negRan=%d", zeroRan, negRan)
+ }
+ if okRan != 1 {
+ t.Fatalf("正常任务应正常执行一次, got okRan=%d", okRan)
+ }
+
+ ctx, cancel := context.WithCancel(context.Background())
+ defer cancel()
+ done := make(chan struct{})
+ go func() {
+ defer close(done)
+ r.Start(ctx) // 若 zero-interval/neg-interval 仍被注册,NewTicker(<=0) 会 panic 崩掉这个 goroutine
+ }()
+ time.Sleep(30 * time.Millisecond) // 留时间给 ok-interval 的 ticker 至少 tick 一次
+ cancel()
+ <-done
+
+ if atomic.LoadInt32(&zeroRan) != 0 || atomic.LoadInt32(&negRan) != 0 {
+ t.Fatalf("Start 之后 interval<=0 的任务仍不应执行: zeroRan=%d negRan=%d", zeroRan, negRan)
+ }
+}
+
+// TestRunnerRunOnceLocalOnlyRunsLocalTasks 覆盖 Important #2:启动预热
+// RunOnceLocal 只应执行 AddLocal 注册的任务,Add(默认网络型)注册的任务不跑,
+// 交给 Start 里各自 ticker 的首跳。
+func TestRunnerRunOnceLocalOnlyRunsLocalTasks(t *testing.T) {
+ r := reconcile.NewRunner()
+ var ran []string
+ r.AddLocal("local-a", time.Minute, func(context.Context) error {
+ ran = append(ran, "local-a")
+ return nil
+ })
+ r.Add("network-b", time.Minute, func(context.Context) error {
+ ran = append(ran, "network-b")
+ return nil
+ })
+ r.AddLocal("local-c", time.Minute, func(context.Context) error {
+ ran = append(ran, "local-c")
+ return nil
+ })
+
+ r.RunOnceLocal(context.Background())
+
+ if len(ran) != 2 {
+ t.Fatalf("RunOnceLocal 应只跑 2 个 Local 任务, got %v", ran)
+ }
+ for _, name := range ran {
+ if name == "network-b" {
+ t.Fatalf("RunOnceLocal 不应执行网络型任务, got %v", ran)
+ }
+ }
+}
diff --git a/main.go b/main.go
index c52675c..a41943e 100644
--- a/main.go
+++ b/main.go
@@ -68,23 +68,25 @@ func main() {
rc := config.C.Reconcile
refundStore := store.NewRefundStore(db)
runner := reconcile.NewRunner()
- runner.Add("order-expire", time.Duration(rc.ExpireEverySec)*time.Second,
+ // 纯本地(DB-only)任务用 AddLocal:会被启动预热 RunOnceLocal 同步跑一遍。
+ runner.AddLocal("order-expire", time.Duration(rc.ExpireEverySec)*time.Second,
reconcile.OrderExpirerTask(orderStore, time.Duration(rc.OrderTTLMin)*time.Minute, time.Now))
- runner.Add("usage-refresh", time.Duration(rc.UsageEverySec)*time.Second,
+ runner.AddLocal("usage-refresh", time.Duration(rc.UsageEverySec)*time.Second,
reconcile.RefreshUsageTask(usage))
+ runner.AddLocal("refund-apply-sweep", time.Duration(rc.RefundApplyEverySec)*time.Second,
+ reconcile.RefundApplyTask(orderStore, refundStore, time.Duration(rc.RefundApplyLookbackMin)*time.Minute, time.Now, 200))
+ runner.AddLocal("refund-stuck-alert", time.Duration(rc.RefundApplyEverySec)*time.Second,
+ reconcile.RefundStuckAlertTask(refundStore, time.Duration(rc.RefundStuckWarnMin)*time.Minute, time.Now))
+ // 网络型(出网 HTTP,10-15s 超时)任务用 Add:启动预热不跑,交各自 ticker 首跳。
runner.Add("sync-pending", time.Duration(rc.SyncEverySec)*time.Second,
reconcile.SyncPendingTask(gw, 100))
runner.Add("paid-spotcheck", time.Duration(rc.SpotCheckEverySec)*time.Second,
reconcile.PaidSpotCheckTask(orderStore, pReg, time.Duration(rc.SpotCheckWindowMin)*time.Minute, time.Now))
- runner.Add("refund-apply-sweep", time.Duration(rc.RefundApplyEverySec)*time.Second,
- reconcile.RefundApplyTask(orderStore, refundStore, time.Duration(rc.RefundApplyLookbackMin)*time.Minute, time.Now, 200))
- runner.Add("refund-stuck-alert", time.Duration(rc.RefundApplyEverySec)*time.Second,
- reconcile.RefundStuckAlertTask(refundStore, time.Duration(rc.RefundStuckWarnMin)*time.Minute, time.Now))
orphanStore := store.NewOrphanStore(db)
- reconcile.AddCryptoJobs(runner, pReg, acctReg, orderStore, orphanStore, rc) // crypto 预留冷启动 Warm + 孤儿扫描(Task 6)
+ reconcile.AddCryptoJobs(runner, pReg, acctReg, orderStore, orphanStore, rc) // crypto 预留冷启动 Warm(直跑,不受影响)+ 孤儿扫描(网络型,交 ticker 首跳)
ctx := context.Background()
- runner.RunOnce(ctx) // 启动预热:先跑一遍(usage 快照/过期清理/退款自愈/crypto Warm 立即生效)
+ runner.RunOnceLocal(ctx) // 启动预热:只跑本地任务(usage 快照/过期清理/退款自愈立即生效);网络型任务(sync-pending/paid-spotcheck/crypto-orphan-scan)交各自 ticker 首跳,避免上游慢拖住 r.Run(addr) 前的启动
runner.Start(ctx)
log.Printf("[reconcile] 后台守护已启动(过期清理/用量刷新/查单对账/已付抽查/退款修复扫描/退款卡滞告警/crypto 孤儿扫描)")
}