原生PHP搭建移动端RESTful接口需精准实现四件事:HTTP方法识别、路径参数提取、JSON请求体解析、状态码与响应协同。须用$_SERVER['REQUEST_METHOD']判方法,parse_url取路径,正则校验ID,file_get_contents('php://input')解析JSON,按语义返回标准状态码及UTF-8无BOM的统一JSON响应。

直接用原生 PHP 就能为移动端搭出可用的 RESTful 接口,关键不是堆框架,而是把四件事做准:HTTP 方法识别、路径参数提取、JSON 请求体解析、状态码与响应协同。移动端 SDK(如 Retrofit、Alamofire)和前端框架(如 Axios)都依赖这些约定自动处理缓存、重试、错误提示,错一点就容易掉数据或卡在 loading 状态。
正确识别请求方法和资源路径
移动端发的请求不走表单,所以不能只看 $_POST 是否有值。必须用 $_SERVER['REQUEST_METHOD'] 判断是 GET、POST、PUT 还是 DELETE;再用 parse_url($_SERVER['REQUEST_URI'], PHP_URL_PATH) 拿到干净路径,比如 /api/users/123。
- 别信 $_SERVER['PATH_INFO']——CGI 环境下常为空,不可靠
- 路径里带 ID 的(如 /api/posts/7),必须用正则强校验:preg_match('@^/api/users/(\d+)$@', $path, $matches),只接受纯数字,避免 /api/users/123;admin=1 这类注入路径
- 匹配失败立刻返回 http_response_code(404),不进业务逻辑
安全解析 JSON 请求体
移动端几乎全用 application/json 发数据,而 $_POST 根本收不到——它只处理表单编码。必须用 file_get_contents('php://input') 读原始流,再解析。
- 先 trim() 去首尾空白,否则 BOM 或换行会让 json_decode() 返回 null
- 用 json_decode($raw, true) 转成数组,并检查 $data !== null && json_last_error() === JSON_ERROR_NONE
- 解析失败就返回 http_response_code(400) 和明确错误信息,比如 {"error": "Invalid JSON"}
按语义返回标准状态码和响应头
移动端网络环境差,客户端靠状态码做自动判断。只返回 200 + JSON 是最大陷阱。
立即学习“PHP免费学习笔记(深入)”;
- 创建成功(POST /api/users)→ http_response_code(201),加 header('Location: /api/users/123')
- 单条查询不存在(GET /api/users/999)→ http_response_code(404),不要返回 200 + {}
- 删除成功(DELETE /api/users/123)→ http_response_code(204),响应体为空,不输出 null 或空字符串
- 所有 JSON 响应前必须设头:header('Content-Type: application/json; charset=utf-8') 和 header('X-Content-Type-Options: nosniff')
输出中文不乱码、结构统一
移动端调试时看到 \u5f20\u4e09 而不是“张三”,多半是没加 JSON_UNESCAPED_UNICODE 标志。
- 用 json_encode($data, JSON_UNESCAPED_UNICODE),确保中文键名和值都不转义
- PHP 文件本身必须是 UTF-8 无 BOM 编码(编辑器里要确认)
- 响应结构建议统一:{"status": "success", "data": [...], "message": ""} 或错误时 {"status": "error", "message": "User not found"}
- 空列表返回 [],空对象返回 {},别返回 null 或空字符串



















