ThinkPHP多端登录需实现同一账号在不同设备类型或入口下共存、可区分、不互踢,关键在于token隔离与设备标识落地:需配置session.cookie_domain为'.example.com'确保子域共享cookie,token缓存key必须携带设备维度(如'app_android_'.$uid),避免覆盖;设备标识应组合isMobile/isTablet与客户端channel,退出时批量删除该设备所有token。

ThinkPHP 多端登录不是指“多个终端同时保持登录”,而是指同一账号在不同设备类型(桌面、平板、手机)或不同访问入口(Web、App、小程序)下,能共存、可区分、不互踢——关键在 token 隔离与设备标识落地,不是简单加个字段就完事。
session.cookie_domain 配置错误导致子域间登录态丢失
多端常对应多域名:login.example.com、app.example.com、mini.example.com。若只用默认 session 配置,浏览器会为每个域名单独发 PHPSESSID,$_SESSION 完全隔离。
-
session.cookie_domain必须设为'.example.com'(开头带点),否则子域不继承 cookie - 本地开发用
localhost时该配置无效,必须切到真实二级域名(如dev.example.com)测试 - 所有子域的
session.name必须一致,否则 Redis 或数据库里 session_id 对不上 - ThinkPHP 6 中,在
config/session.php里显式写死:'cookie_domain' => '.example.com'
token 缓存 key 必须携带设备维度
如果不用 session,而是用 think\facade\Cache 存 token(比如 JWT 解析后缓存用户权限),同一用户在手机和 PC 同时登录,后一次会覆盖前一次——因为 key 是 'token_'.$uid,没区分来源。
- 提取设备标识不能只靠
request()->header('user-agent'),它易伪造且粒度粗 - 推荐组合方式:
$device = request()->isMobile() ? 'mobile' : (request()->isTablet() ? 'tablet' : 'desktop') - 更稳妥的做法是绑定登录渠道:Web 端用
'web_'.$uid,App 端由客户端传channel=ios,存为'ios_'.$uid - 避免 key 过长或含非法字符,建议统一小写 + 下划线,如
'app_android_'.$uid
CORS 未配 withCredentials 导致跨域登录失败
前端在 fe.example.com 调用 api.example.com 登录接口,若响应头没带 Access-Control-Allow-Credentials: true,浏览器根本不会把 cookie 写入,后续请求也带不出 PHPSESSID。
立即学习“PHP免费学习笔记(深入)”;
- ThinkPHP 的 CORS 配置需在中间件或全局响应中手动设置:
header('Access-Control-Allow-Credentials: true') -
Access-Control-Allow-Origin不能为*,必须指定精确域名,如'https://fe.example.com' - 前端 fetch 请求必须加
credentials: 'include',axios 则设withCredentials: true - 如果用了 Nginx 反向代理,还需检查 proxy_pass 是否透传了 cookie 相关 header
设备登录冲突检测容易被忽略
所谓“多端登录”,不是放任并发,而是要有控制力:比如允许 Web + App 同时在线,但禁止两个 Web 端互踢;或限制同一设备类型最多 2 个活跃会话。
- 单纯查
cache->get('token_'.$uid)不够,得查所有带$uid的 key,用cache->getKeys('token_'.$uid.'_*')(Redis 支持,File/Db 驱动不支持) - 设备指纹建议至少包含:
user-agent hash+ip(取前两段)+device_type,三者拼接 md5 作唯一标识 - 退出时不能只删单个 token,要先查出该设备的所有 token key,再批量删除
- 最易漏的一点:登录成功后没清掉旧设备的 token,导致“已下线设备”仍能凭旧 token 访问接口



















