ThinkPHP中URL参数过滤有五种方式:一、用input()显式白名单+过滤;二、验证器中定义filter规则并实例化check();三、中间件统一清洗全部参数;四、.env配置白名单并array_intersect_key截断;五、封装cleanParam函数按字段类型动态清洗。

如果您在ThinkPHP应用中接收到用户提交的URL参数,但未做任何清洗处理,则可能导致XSS、SQL注入或非法字段写入等安全风险。以下是实现URL参数过滤的多种配置方式:
一、使用input()方法显式指定白名单字段并过滤
该方式通过控制器层调用input()函数,仅提取预定义字段,并对单个值施加过滤函数,避免未声明字段被误用,同时防止原始数据污染。
1、在控制器方法中,使用input(['field1', 'field2'])语法显式提取白名单字段。
2、对字符串类字段添加htmlspecialchars过滤:input('title', '', 'htmlspecialchars')。
立即学习“PHP免费学习笔记(深入)”;
3、对数字类字段强制类型转换:input('id', 0, 'intval')。
4、组合使用白名单与过滤:input(['name', 'email', 'status'], [], ['name' => 'htmlspecialchars', 'email' => 'trim|htmlspecialchars'])。
二、在验证器中定义filter规则并手动触发check()
该方式将过滤逻辑与业务校验绑定,确保仅对已定义字段生效,且filter在验证器实例调用check()时才执行,不修改原始请求数据。
1、在app\validate目录下创建验证器类,如UserValidate.php。
2、在$rule属性中为字段添加filter键:'content' => 'require|filter:htmlspecialchars'。
3、在控制器中避免静态调用validate(),改用实例化方式:(new UserValidate())->check($this->request->param())。
4、若需批量处理,可配合only()方法(TP6.1+)限定字段范围:(new UserValidate())->only(['name', 'email'])->check($data)。
三、通过中间件统一拦截并清洗全部参数
该方式适用于全局性基础清洗,如统一trim、htmlspecialchars所有字符串参数,但需注意性能开销及嵌套字段兼容性限制。
1、在app\middleware目录下新建ParamCleaner.php中间件。
2、在handle方法中获取全部参数:$data = $this->request->param()。
3、遍历清洗字符串值:array_map(fn($v) => is_string($v) ? htmlspecialchars(trim($v)) : $v, $data)。
4、将清洗后数据重新绑定到请求对象:$request = $request->withParam($cleanedData)。
5、在路由组中注册该中间件:Route::group(['middleware' => 'ParamCleaner'])->rule(...)。
四、在.env中配置白名单字段并在控制器中强制截断
该方式利用环境变量解耦配置与代码,通过array_intersect_key实现硬性字段截断,彻底丢弃未授权字段,杜绝参数污染。
1、在.env文件中添加白名单配置:PARAM_WHITELIST=id,name,status,category。
2、在控制器中读取配置:$whitelist = explode(',', env('PARAM_WHITELIST', ''))。
3、提取原始参数:$raw = $this->request->param()。
4、执行键名截断:$filtered = array_intersect_key($raw, array_flip($whitelist))。
5、后续所有业务逻辑均基于$filtered数组操作,确保无额外字段残留。
五、使用Request::param()配合自定义清洗函数封装
该方式提供最大灵活性,允许按字段类型、上下文场景动态选择清洗策略,避免全局过滤的“一刀切”问题。
1、在common.php或助手函数文件中定义cleanParam()函数。
2、函数内部判断字段类型:if (in_array($key, ['title', 'desc'])) { return htmlspecialchars(trim($value)); }。
3、对ID类字段返回intval:if (in_array($key, ['id', 'user_id'])) { return intval($value); }。
4、在控制器中调用:$safeParams = array_map('cleanParam', array_keys($params), $params)。
5、将结果转为关联数组:array_combine(array_keys($params), $safeParams)。



















