讲师中心 微信公众号
AI工具推荐 视频效率加速

Hyperf 模型 $ fillable:批量赋值白名单安全设置【代码规范】

云静姑娘_6004

云静姑娘_6004

发布时间:2026-08-08 21:03:23

|

409人浏览过

|

来源于php中文网

原创

Hyperf 模型不支持 $fillable/$guarded,批量赋值无自动过滤,必须通过验证器校验、显式赋值或 DTO 白名单手动控制字段,否则敏感字段可能被意外覆盖。

hyperf 模型 $ fillable:批量赋值白名单安全设置【代码规范】

Hyperf 里没有 $fillable,别在模型里硬写

Hyperf 的模型(如 ModelDatabaseModel)**不支持 Laravel 风格的 $fillable$guarded 属性**。你写上去也不会被框架读取或校验——它根本不会触发任何批量赋值防护逻辑。常见错误现象是:本地调试时数据能存进去,上线后突然字段丢失或报错,其实只是因为字段没被显式赋值,而非“被拦住了”。

  • Hyperf 的 Model::create()fill() 方法默认接受全部传入字段,不做白名单过滤
  • 即使你定义了 protected $fillable = ['name', 'email'],Hyperf 也完全无视它
  • 试图复用 Laravel 项目经验直接迁移模型配置,会导致批量赋值行为不可控

真正起作用的是 validate() + 显式赋值

Hyperf 的安全边界不在模型层,而在验证器和手动赋值环节。你必须主动拦截、筛选、映射请求数据,而不是依赖模型自动过滤。

  • ValidationFactory 做强约束校验:$validated = $this->validate($request, UserValidator::class)
  • 只把校验通过的字段传给模型:$user = new User(); $user->fill($validated);
  • 或者更稳妥:逐字段赋值,避免 fill()$user->name = $validated['name']; $user->email = $validated['email'];
  • 不要用 $user->fill($request->all()) —— 这等于把整个请求体裸奔塞进模型

数据库写入前必须检查字段来源

Hyperf 不阻止你往模型属性写任意值,哪怕字段不存在。但最终执行 SQL 时,未在表结构中定义的字段会被静默丢弃,而敏感字段(如 is_adminstatus)可能被意外覆盖。

Hyperf 3.2.4
Hyperf 3.2.4

Hyperf 3.2.4 官方源码下载,适合 PHP 协程框架、微服务组件和高并发应用升级,覆盖 3.2 分支新增函数与稳定性优化。

下载
  • $user->is_admin = $request->input('is_admin') 这种写法完全绕过任何防护,且不会报错
  • 如果前端传了 id 字段,又没做校验,$user->id = $request->id 可能导致主键篡改
  • 关联字段(如 created_by)必须由服务层注入,绝不能来自请求:$user->created_by = $this->userId()
  • 密码类字段务必走 mutator:public function setPasswordAttribute(string $value): void { $this->attributes['password'] = Hash::make($value); }

复杂场景下靠 DTO + 白名单数组兜底

当接口接收嵌套结构、动态字段或需多端适配时,仅靠验证器不够。推荐用 DTO(Data Transfer Object)配合硬编码白名单数组做二次过滤。

  • 定义明确字段列表:private const ALLOWED_FIELDS = ['name', 'email', 'avatar_url'];
  • 过滤请求数据:$safeInput = array_intersect_key($request->all(), array_flip(self::ALLOWED_FIELDS));
  • DTO 类里不暴露 setter,只提供静态 fromArray() 方法,内部做字段裁剪
  • 避免用 array_filter()unset() 动态删键——容易漏掉深层嵌套字段

Hyperf 没有魔法防护层,$fillable 是个幻觉。真正的防线在你调用 fill() 之前那几行代码里:是否校验了?是否筛掉了?是否注入了可信上下文?漏掉任意一环,敏感字段就可能被写入。

热门AI工具

更多
Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

相关专题

更多
Hyperf协程并发编程实操指南
Hyperf协程并发编程实操指南

本专题深度解析 Hyperf 协程底层机制,解决协程环境下全局变量污染、Context 上下文丢失等核心痛点,提供规范化的 PHP 高并发编程实战代码建议。

160

2026.05.19

深入理解Hyperf AOP切面与注解使用
深入理解Hyperf AOP切面与注解使用

详尽介绍 Hyperf 依赖注入容器与 AOP 面向切面编程的使用技巧,包含自定义注解开发流程及注解不生效的排查方案,助力开发者掌握框架核心架构。

404

2026.05.19

Hyperf 数据库操作与连接池优化方案
Hyperf 数据库操作与连接池优化方案

针对 Hyperf Eloquent 模型在大数据量下的表现进行深度优化,讲解连接池断线重连、超时设置及事务处理等生产环境常见技术疑难。

184

2026.05.19

基于 Hyperf 的微服务架构集成实战
基于 Hyperf 的微服务架构集成实战

本专题涵盖 Hyperf 微服务全栈解决方案,包括服务注册与发现、配置中心集成、JsonRPC 调用以及分布式限流熔断的落地实践。

196

2026.05.19

Hyperf 高并发缓存与分布式系统应用
Hyperf 高并发缓存与分布式系统应用

讲解在协程模式下如何高效操作 Redis,实现高性能分布式锁、处理缓存击穿/雪崩问题,并提供基于 Hyperf 的分布式事务处理思路。

388

2026.05.19

Hyperf 项目部署运维与性能调优手册
Hyperf 项目部署运维与性能调优手册

聚焦 Hyperf 在生产环境的落地,包含 Docker 高效打包、Swoole 配置优化、常见的内存溢出(OOM)问题排查方法以及热更新方案。

365

2026.05.19

Hyperf PHP 微服务框架高性能开发实战
Hyperf PHP 微服务框架高性能开发实战

本专题围绕 Hyperf 框架展开,讲解微服务架构设计、协程异步处理、服务注册与发现、RPC 通信及性能优化策略。通过完整项目示例,帮助开发者构建高效、稳定、可扩展的 PHP 分布式服务系统。

156

2026.06.08

Aionclaw智能助手介绍
Aionclaw智能助手介绍

本专题汇总了AionClaw(AI龙虾助手)的功能介绍与在线使用入口。AionClaw是杭州趣猿人工智能有限公司推出的桌面级AI智能体,能直接在电脑上读写文件、运行脚本、操作浏览器,自动交付Word、PPT、Excel等成品。

20

2026.09.20

AionClaw AI智能体与电脑自动化任务执行功能使用教程
AionClaw AI智能体与电脑自动化任务执行功能使用教程

AionClaw专题整理AI智能体与电脑自动化相关功能使用教程,涵盖安装部署、AI任务执行、Skills技能、文件处理、浏览器控制、电脑操作、持久记忆、聊天工具连接以及办公、编程和内容创作等功能,帮助用户快速掌握AionClaw的实际使用方法。

0

2026.09.20

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Hyperf官方中文手册(3.1)
Hyperf官方中文手册(3.1)

共0课时 | 0人学习

Swoole系列-从0到1-新手进阶
Swoole系列-从0到1-新手进阶

共29课时 | 2.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn