直接用 Yii::$app->db 绕过 AR 可行但需手动处理 SQL 注入、事务、错误捕获和类型绑定;insert() 必须传关联数组,字段名严格匹配;where 用数组格式才安全;queryAll()/queryOne() 返回数组而非对象;事务需显式 begin/commit/rollback。

直接用 Yii::$app->db 做增删改查,完全绕过 AR 模型是可行的,但必须手动处理 SQL 注入、事务、错误捕获和类型绑定——这不是“更简单”,而是把责任全交给你自己。
DAO 模式下 insert() 必须传数组,不能直接赋值
很多人误以为 createCommand()->insert() 和 AR 的 $model->xxx = 'val' 一样可以链式赋值,其实不行。它只接受键值对数组,且字段名必须严格匹配数据库列名。
-
insert()第二个参数必须是['username' => 'tom', 'pwd' => '123']这样的关联数组,不能写成$cmd->username = 'tom' - 如果字段有默认值或允许 NULL,数组里不传该 key 就不会插入(不是自动跳过,而是 SQL 缺失该列)
- 批量插入要用
batchInsert(),传入字段名数组 + 二维数据数组,例如:batchInsert('user', ['name', 'age'], [['a', 20], ['b', 25]])
where 条件字符串里千万别拼接变量
DAO 的 update()、delete()、select() 都支持两种 where 写法:数组格式安全,字符串格式危险。用字符串时若拼接用户输入,等于裸奔。
- ✅ 安全写法:
update('user', ['status' => 0], ['id' => $id])—— 底层自动参数绑定 - ❌ 危险写法:
update('user', ['status' => 0], 'id = '.$id)——$id是用户 GET 参数?SQL 注入已成立 - 字符串 where 真要用变量,必须显式绑定:
createCommand("DELETE FROM user WHERE id = :id")->bindValue(':id', $id, PDO::PARAM_INT)->execute()
queryAll() / queryOne() 返回的是数组,不是对象
AR 的 find()->one() 返回模型实例,而 DAO 的 queryOne() 只返回一维关联数组(如 ['id' => 1, 'username' => 'tom']),没有属性访问、验证、关系等能力。
-
queryAll()得到的是二维数组,遍历时要按$row['username']取值,不能写$row->username - 如果需要对象结构,得自己封装:
array_map(fn($r) => (object)$r, $rows),但这只是伪对象,没方法、没行为 -
queryScalar()适合取单值(如 count、max),返回的是标量,不是数组,别用错
事务必须显式 begin / commit / rollback,没自动兜底
AR 的 save() 失败会抛异常,但 DAO 的 execute() 默认只返回影响行数(成功是 int,失败是 false),不会 throw。多步操作不加事务控制,极易数据不一致。
- 开始事务:
$transaction = Yii::$app->db->beginTransaction() - 每步执行后检查返回值:
if ($cmd->execute() === false) { $transaction->rollback(); return; } - 全部成功才
$transaction->commit();任何一步失败,必须rollback(),否则连接会卡在事务中 - 注意:事务不跨请求,也不能靠 try/catch 自动回滚,
rollback()必须手动调用
DAO 模式省去了模型类定义和验证逻辑,但把所有底层细节都摊开在你面前——尤其是错误分支处理、类型安全、事务边界,这些地方一旦漏掉,线上就容易出静默失败或脏数据。别为了“不用写模型”就跳进这个坑,先想清楚你是否真需要绕过 AR 的约束力。


















