CI框架重构需聚焦模型层、路由控制器、助手函数三处:模型须封装业务逻辑而非裸SQL;路由应语义化并用中间件解耦权限;助手函数按需加载并升级共用功能为服务类。

CI框架代码重构常卡在模型层被当作单纯数据库操作、路由耦合控制器、助手函数泛滥导致逻辑分散这三处,改一处牵动全站报错,连基础增删改查都得同步更新视图和验证规则。
模型层重构:别再把Model当SQL拼接器
打开 app/Models/ 下的任意一个 Model 文件,检查是否只包含 $this->db->query() 或 $this->db->insert() 这类裸 SQL 操作。【一旦发现纯 SQL 调用且无业务逻辑封装,说明模型已退化为数据搬运工】
将数据库操作与业务规则分离:把金额校验、状态流转、关联计算等逻辑从控制器或视图中抽离,写进 Model 的 public 方法里,例如 createOrder() 里先 checkInventory() 再 save(),而不是让 Controller 自己拼 WHERE 条件。
删除所有直接调用 $this->load->database() 的地方——Model 必须继承 CodeIgniter\Model,用 $this->table = 'orders' + protected $allowedFields = ['name', 'amount'] 声明式定义,否则后续无法启用自动类型转换和批量赋值防护。
路由与控制器解耦:从硬编码跳转到语义化响应
方法一:把所有 redirect('admin/dashboard') 替换为 return redirect()->to('admin/dashboard'),确保返回的是 Response 对象而非 void;
方法二:将重复的权限判断(如 if (!$this->auth->is_admin()) { show_404(); })提取成中间件,在 Routes.php 中统一绑定:$routes->add('admin/*', 'Admin::index', ['filter' => 'auth']);
方法三:禁用全局 URL 辅助函数 site_url() 在视图中硬编码路径,改用命名路由:$routes->add('order/{id}/edit', 'Order::edit', ['as' => 'order.edit']);,视图中调用 route_to('order.edit', $id) ——这样改路由地址时无需扫描全部 .php 文件。
助手函数滥用清理:三步归位
第一步:运行 grep -r "helper(" app/Controllers/ | wc -l,统计当前控制器中 helper 加载次数;
第二步:对每个被加载的 helper(如 url_helper、form_helper),检查其函数是否仅用于当前控制器——若超过两个控制器共用同一 helper 函数,必须将其升级为独立服务类,例如新建 app/Services/UrlBuilder.php 并注入到需要它的控制器中;
第三步:删除 config/autoload.php 里所有非必要 helper 自动加载项,只保留 database、session、url ——其余按需手动加载,避免全局污染 $this->load 命名空间。
安全层补漏:XSS 和 CSRF 不是开关按钮
打开 app/Config/Security.php,确认 $config['csrf_protection'] = true 且 $config['csrf_regenerate'] = true 已启用;
【若表单提交后出现“CSRF token mismatch”错误,不要关掉保护,而是检查是否遗漏了 = csrf_field() ?> 在 form 标签内】
关闭 config.php 中的 $config['global_xss_filtering'] = false,改用视图输出时显式过滤:= esc($user_input, 'html') ?> 或 = esc($user_input, 'js') ?>,不同上下文选不同过滤策略,避免 HTML 实体双重编码。

















