ThinkPHP中MySQL SSL证书未校验需在database.php的params数组显式添加PDO::MYSQL_ATTR_SSL_VERIFY_SERVER_CERT => true,并确保PDO::MYSQL_ATTR_SSL_CA指向有效CA绝对路径,TP5.1不支持该参数须升级或手动patch,禁用无效sslmode配置。

如果您在ThinkPHP中配置了MySQL SSL连接,但发现服务端证书未被校验,连接仅加密而未验证身份,则说明SSL证书验证功能尚未启用。以下是启用SSL证书验证的详细操作步骤:
一、在database.php中配置PDO证书验证参数
ThinkPHP 6 通过 PDO 的 PDO::MYSQL_ATTR_SSL_VERIFY_SERVER_CERT 参数控制是否校验服务端证书。该参数必须显式设为 true,否则即使提供 CA 证书路径,PDO 也不会执行证书链验证。
1、打开 config/database.php 文件,定位到目标数据库连接的 params 数组。
2、在 params 数组中添加键值对:PDO::MYSQL_ATTR_SSL_VERIFY_SERVER_CERT => true。
立即学习“PHP免费学习笔记(深入)”;
3、同时确保 PDO::MYSQL_ATTR_SSL_CA 已正确配置为服务器 CA 证书的绝对路径(例如 /etc/mysql/ssl/ca.pem)。
4、确认 PHP 进程对该 CA 文件具有读取权限,且文件内容完整无损坏(如 Windows 下避免用记事本另存导致编码或换行异常)。
二、验证CA证书有效性及完整性
证书校验失败常因 CA 文件不包含服务端证书的签发者或中间证书。验证需确保 CA 文件能构成完整信任链,而非仅含服务端证书本身。
1、使用 OpenSSL 命令检查服务端证书的签发者:openssl x509 -in /path/to/server.crt -noout -issuer。
2、检查 CA 文件是否包含该 issuer:运行 openssl crl2pkcs7 -nocrl -certfile /etc/mysql/ssl/ca.pem | openssl pkcs7 -print_certs -noout,确认输出中存在对应 CA。
3、若服务端使用自签名证书,CA 文件必须是该自签名证书本身;若由中间 CA 签发,则 CA 文件需合并根 CA 与中间 CA(顺序为:中间 CA 在前,根 CA 在后)。
4、临时破坏 CA 文件(如删除末尾几行),若连接仍成功,则证明校验实际未生效,需回查 params 配置是否遗漏或拼写错误。
三、规避ThinkPHP 5.1的参数限制
ThinkPHP 5.1 的数据库连接逻辑硬编码了可透传参数白名单,PDO::MYSQL_ATTR_SSL_VERIFY_SERVER_CERT 不在其中,直接写入 params 将被忽略。
1、升级至 ThinkPHP 6 是最稳妥方案,以获得原生支持。
2、若必须维持 TP5.1,需修改框架源码:打开 thinkphp/library/think/db/connector/Mysql.php,在 connect() 方法中查找 new \PDO(...) 调用位置。
3、在 PDO 构造函数的 options 参数数组中,手动追加 PDO::MYSQL_ATTR_SSL_VERIFY_SERVER_CERT => true。
4、保存后清除应用缓存,重启 Web 服务,重新测试连接行为。
四、禁用无效的 sslmode 配置项
MySQL 协议不识别 sslmode 参数,该选项属于 PostgreSQL 的 libpq 特性。在 ThinkPHP 中误配会掩盖真实问题,且完全无效。
1、检查 database.php 中是否存在形如 'sslmode' => 'verify-full' 或 'sslmode' => 'require' 的键值对。
2、将此类配置项从 params 或 dsn 中彻底删除。
3、确认仅保留 PDO 原生 MySQL SSL 参数:PDO::MYSQL_ATTR_SSL_CA、PDO::MYSQL_ATTR_SSL_CERT、PDO::MYSQL_ATTR_SSL_KEY、PDO::MYSQL_ATTR_SSL_MODE 及 PDO::MYSQL_ATTR_SSL_VERIFY_SERVER_CERT。
4、重新加载配置并测试,观察日志中是否出现 PDO::__construct(): SSL connection error 或证书校验失败提示。



















