ThinkPHP 的 input() 默认不推断类型,全当字符串处理,需显式使用类型后缀(如 /d、/b)或验证器进行转换;嵌套参数仅末级生效,JSON 等需手动解析;全局 filter 虽提升性能但降低可调试性。

ThinkPHP 的 input() 默认不推断类型,全当字符串
你传 ?id=123&active=1&tags[]=a&tags[]=b,input('id') 拿到的是字符串 "123",input('active') 是 "1",不是整数或布尔。这不是 bug,是设计——框架默认不做隐式转换,避免歧义和安全风险。
常见错误现象:
• 用 input('id') === 123 判断失败(字符串 vs 数字)
• 数据库写入时字段类型报错(如 tinyint 字段收到 "true")
• 条件查询失效(where('status', input('status')) 实际查的是字符串 "0" 而非整数 0)
- 必须显式调用类型转换函数,比如
input('id/d')(转 int)、input('active/s')(强制字符串)、input('active/b')(转布尔) -
/d对应(int),/b对应filter_var($val, FILTER_VALIDATE_BOOLEAN),/f是 float,/a强制数组(哪怕单值也包成数组) - 注意
/b的布尔规则:字符串"1"、"true"、"on"、"yes"→true;"0"、"false"、"off"、"no"→false;其他(含空字符串)→null
批量验证 + 类型转换要用 validate() 配合规则定义
单个 input('xxx/d') 写多了易漏、难维护。真正落地的结构化类型处理,得靠验证器(Validate 类)。
使用场景:
• 接口接收 JSON 或表单数据,需统一校验+转类型
• 多字段存在依赖关系(如 page 和 limit 都要为正整数)
• 需要错误信息友好返回(而不是 PHP 警告或静默失败)
立即学习“PHP免费学习笔记(深入)”;
- 在验证规则里直接写类型后缀,比如
['page' => 'require|number|gt:0', 'is_hot' => 'boolean'],其中boolean规则会自动把输入转为布尔 - 更稳妥的做法是配合
filter参数:定义规则时加'filter' => 'intval'或'filter' => 'boolval',比依赖内置规则更可控 - 注意:验证器默认不修改原始数据,要用
$validate->scene('xxx')->check($data)后再调$validate->getData()拿到已过滤/转换后的结果
input() 的嵌套参数(如 user.name)类型后缀只作用于末级
写 input('user.id/d'),只有 id 字段被转为整数,user 还是数组;但写 input('user/d') 会直接报错——因为 /d 不能作用于数组。
容易踩的坑:
• input('tags/a') 看似想转数组,实际只是确保返回值是数组(即使原值是字符串也会包成 [$val]),不是“把字符串解析成数组”
• input('config.json') 这种带点的键名,若原始数据是 JSON 字符串,input() 不会自动 json_decode,得手动处理
- 嵌套结构建议先用
input('user')拿整个子数组,再对关键字段单独转类型,比如['id' => input('user.id/d'), 'active' => input('user.active/b')] - 如果前端传的是 JSON 字符串(如
config=%7B%22theme%22%3A%22dark%22%7D),必须先json_decode(input('config/s'), true),/s防止被误转义 - 别依赖
input()做深层结构解析,它不是 JSON 解析器,也不是 YAML 加载器
自定义全局过滤函数比硬编码后缀更灵活
项目里有大量时间戳、枚举值、JSON 字段需要统一处理?反复写 input('xxx/d') 或验证规则太重复。这时候该上 filter 配置。
性能与兼容性影响:
• 全局 filter 在请求入口统一执行,比每个 input() 手动加后缀略快(少解析字符串)
• 但过度依赖全局 filter 容易让逻辑不透明,调试时找不到类型在哪变的
- 在
app.php配置'default_filter' => 'htmlspecialchars,strip_tags',这是对所有input()结果的兜底过滤 - 更推荐按字段注册:在控制器里调
input('time', '', 'strtotime'),第三个参数就是自定义过滤函数,支持闭包、函数名、静态方法 - 注意:自定义函数返回
null或抛异常时,input()会返回默认值(第二个参数),别让它静默吞掉关键错误
input('id/d') 就万事大吉,却没检查上游是否传了非数字字符(比如 id=abc 会转成 0)——这种隐式失败比报错更难排查。



















