ThinkPHP项目实战需围绕业务约束做取舍:验证码失败须手动清除Session键并刷新;字段名严格按建表小写使用;find()返回null宜用if(!$data)判断;密码必须hash后比对;Session驱动、命名空间与gc_maxlifetime须全局统一。

ThinkPHP项目实战开发不是堆砌功能,而是围绕真实业务约束做取舍。比如登录模块,你不能只写 dologin() 就完事——验证码校验失败时要不要清空输入框?密码明文传参有没有被前端缓存?Session 过期时间设成 3600 秒,和 Redis 存储的 session 生命周期是否对齐?这些问题不提前想清楚,上线后就是线上事故。
captcha_check() 验证失败后 session 状态怎么处理
很多人以为 captcha_check($vcode) 返回 false 就只是跳错误页,其实它背后依赖 think\captcha\Captcha 类生成的 session key(默认是 think_captcha)。如果用户连续输错 3 次,但没主动清理该 key,下一次刷新页面仍会复用旧验证码的 session 值,导致“明明换了图,还是提示错误”。
- 务必在验证失败后手动清除:
Session::delete('think_captcha'); - 不要依赖前端 reload 图片,后端也要同步重置:
Captcha::refresh(); - 若使用 Redis 驱动 session,确认
session_prefix配置没和其他模块冲突,否则delete()可能失效
Db::name('users')->where() 查询时字段名大小写陷阱
MySQL 在 Linux 下默认区分表名和字段名大小写,而 Windows 不区分。你在本地开发用 where('User', $user) 能过,部署到生产服务器就查不到数据——因为实际字段是 user(小写)。
- 永远用数据库建表时的原始字段名,不要靠 IDE 自动补全猜
- TP5 的
find()返回null,不是空数组,所以if (!$data)是安全的;但若误写成if (empty($data)),在 PHP 8.0+ 中对null也会返回 true,逻辑不变,但语义模糊 - 密码字段千万别直接用
where('password', $pwd)——必须先 hash 再比对,否则明文存储或明文查询都违反等保要求
Session::set('admin', $user) 后为什么登出失效
常见原因是 Session 配置不一致:控制器里用的是默认配置(file 驱动),而中间件或全局配置里改成了 Redis。结果 Session::set() 写入文件,Session::clear() 却去删 Redis,自然清不掉。
立即学习“PHP免费学习笔记(深入)”;
- 检查
config/session.php中的type是否全局统一 - 避免混用驱动:不要在部分控制器里手动 new Session 实例,一律走
think\Session门面或Session::静态调用 -
Session::clear()不带参数时清空全部作用域,但如果你之前用了命名空间如Session::set('admin', $user, 'admin'),就必须Session::clear('admin')才能清干净
最常被忽略的一点:TP5/6 的 Session 默认有效期是 1440 秒(24 分钟),但很多后台系统要求 8 小时无操作才过期。这个值不在 session 配置里改,而在 session.gc_maxlifetime 这个 PHP 底层配置中——它必须和框架层的 expire 参数一致,否则 GC 进程会提前回收,用户莫名其妙掉线。



















