能;readonly只禁止对属性的重新赋值,不阻止修改数组元素内容,如赋值、追加、删除键等操作均合法。

只读属性不是“锁住数组内容”,而是锁住属性引用本身;想真正冻结数据,得组合其他机制。
readonly array $data 声明后还能改数组元素吗
能。声明 public readonly array $data 后,你不能执行 $obj->data = [] 或 $obj->data = ['x' => 1],但以下操作全部合法:
$obj->data['key'] = 'new'unset($obj->data['key'])$obj->data[] = 'appended'
原因在于 readonly 只禁止对属性变量的**重新赋值**(即改变其指向),不递归保护其值内部结构。数组是值类型语义(写时复制),但 PHP 的数组变量本身是引用计数的,readonly 不干涉底层 zval 操作。
想让数组内容也只读,该用 ArrayObject::FLAG_PROTECT
若需运行时动态创建、且要求键/值层面不可增删改,ArrayObject 是最直接方案:
立即学习“PHP免费学习笔记(深入)”;
$ro = new ArrayObject(['a' => 1, 'b' => 2]); $ro->setFlags(ArrayObject::FLAG_PROTECT); // 此后所有写操作均抛出 RuntimeException $ro['c'] = 3; // ❌ $ro->c = 3; // ❌ unset($ro['a']); // ❌
注意:FLAG_PROTECT 不影响读取和遍历,也不影响 count()、array_keys() 等函数调用。它只拦截写入路径,比自定义封装更轻量、更可靠。
兼容旧版 PHP 或需深度控制时,用私有属性 + getter
PHP 8.0 及以下无法用 readonly,或你希望统一拦截访问逻辑(如审计、权限判断),推荐:
- 把数组存为
private array $data - 提供
public function getData(): array,返回array_merge([], $this->data)(避免返回引用) - 绝不暴露
&$this->data,也不在 getter 中返回$this->data原始引用 - 可选:配合
__get()拦截未定义属性访问,统一拒绝写入
这种模式下,即使调用方写 $arr = $obj->getData(); $arr['x'] = 1;,也不会影响对象内部状态——因为 array_merge 触发了深拷贝(对一维数组有效;嵌套需额外处理)。
PHPDoc 注解和静态分析不能替代 runtime 防护
@property-read array $config 这类注解对 IDE 补全和 PHPStan/psalm 有用,但它完全不阻止运行时赋值。例如:
/**
* @property-read array $config
*/
class Config {}
$obj = new Config();
$obj->config = ['debug' => true]; // ✅ 运行时完全合法,无报错
所以注解只能作为协作提示,不能当作安全边界。真正需要防护的地方,必须靠 readonly、ArrayObject::FLAG_PROTECT 或私有封装落地。
最容易被忽略的一点:只读属性初始化必须在构造函数中完成,且仅一次;延迟初始化(比如在 getter 里首次赋值)会直接报错,连 null-check 都绕不过去。



















