讲师中心 微信公众号
AI工具推荐 视频效率加速

ThinkPHP数据权限分级教程

冬明大大_7285

冬明大大_7285

发布时间:2026-05-20 07:34:49

|

257人浏览过

|

来源于php中文网

原创

ThinkPHP无开箱即用数据权限,须在查询时显式注入条件;AuthRule::check()仅校验路由权限,不控制数据行级访问;需为不同角色、关联模型分别配置过滤规则,并分离数据权限与字段脱敏。

thinkphp数据权限分级教程

ThinkPHP 本身不提供开箱即用的「数据权限分级」能力,所谓“按部门查自己数据”“仅看自己创建的记录”这类控制,必须在查询构建阶段手动注入条件,而不是靠模型 hidden 或 AuthRule::check() 解决。

数据权限不能靠 AuthRule::check() 实现

AuthRule::check() 只能判断「用户有没有访问 /admin/user/edit 这个路由的权限」,它不关心你查的是谁的数据。比如一个普通编辑登录后调用 UserModel::find(100),即使他没权限看 ID=100 的用户,AuthRule::check() 也完全不会拦截——因为它只校验路由/方法名,不校验数据上下文。

常见错误是把数据过滤逻辑塞进中间件或基类控制器的 initialize() 里,结果所有查询都被统一加了 where('user_id', $uid),导致管理员也查不到别人数据。

  • 真正可行的做法:在每个需要数据权限控制的查询处,显式调用权限服务获取过滤条件
  • 例如封装一个 DataScope::for('user'),返回 ['user_id' => $uid] 或 ['dept_id' => ['in', [1,2,5]]]
  • 然后手动拼进查询:UserModel::where(DataScope::for('user'))->select()
  • 别依赖全局 scope —— 管理员、审计员等角色需要绕过时没法 disable

用 with(['relation']) 时数据权限容易失效

关联查询(如 UserModel::with('profile')->find(1))中,主模型和关联模型的权限是独立的。你给 User 加了 where('user_id', $uid),但 Profile 表根本没加任何限制,照样能查出全部 profile 记录。

立即学习“PHP免费学习笔记(深入)”;

btpanel phpsite 宝塔面板PHP网站
btpanel phpsite 宝塔面板PHP网站

宝塔面板 PHP 网站管理:站点创建、删除、启停、PHP 版本切换、域名管理、SSL证书管理、伪静态管理、数据库管理

下载

这是因为 with() 默认走独立查询,不会继承主模型的 where 条件。

  • 必须显式控制关联模型的查询:用闭包方式重写关联定义,例如 ->with(['profile' => function ($q) { $q->where(DataScope::for('profile')); }])
  • 或者改用 join 查询,把权限条件统一写在 on 或 where 里
  • 注意:belongsTo 关联的外键字段(如 profile.user_id)可能被模型自动处理,但权限字段(如 profile.dept_id)不会自动对齐,得自己补

toArray() 和 JSON 输出时字段脱敏与数据权限是两回事

很多人混淆「不让前端看到 phone 字段」和「不让前端查到别人的 phone 数据」。前者是字段级脱敏,后者是数据行级隔离。两者必须分开处理,且顺序不能错:先做数据权限过滤(查出合法数据),再做字段脱敏(隐藏敏感字段)。

典型翻车场景:在模型里用 withAttr('phone', fn() => '***') 做脱敏,但没做数据权限控制,结果前端虽然看不到明文 phone,却能通过 ID 列表批量猜出所有人手机号对应关系。

  • toArray() 触发 hidden 和 withAttr,但不触发数据权限逻辑
  • json() 方法默认跳过模型转换,直接序列化原始属性,hidden 和 withAttr 全部失效
  • 如果用了 collection->all() 或强制类型转换 (array) $collection,连 hidden 都不走
  • 正确姿势:查完数据 → 用 UserDataMasker::mask($data, $permissions) 统一脱敏 → 再 json() 输出

数据权限的核心难点不在怎么写 SQL,而在于「权限策略如何随业务变化快速调整」——比如从「按创建人隔离」升级为「按部门+岗位双维度可见」,硬编码的 where 条件会迅速失控。建议把数据权限规则收口到独立服务,用配置驱动(如 YAML 描述规则),而非散落在几十个控制器里手写 where。

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

10024

2023.09.01

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

5961

2023.10.11

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2075

2023.10.11

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

3728

2023.10.23

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

4434

2023.10.23

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

3471

2023.11.03

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

4957

2023.11.09

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

3862

2023.11.13

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

80

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn