最稳妥的PHP接口基础过滤是直接使用filter_var(),因其内置校验逻辑、支持多种过滤器且失败不静默转空;需先检查$_GET/$_POST键存在,JSON接口须手动解析php://input,验证失败应立即中断,注意多字节处理与编码归一化。

PHP接口里用 filter_var() 做基础过滤最稳妥
直接用 filter_var() 比手写正则或 trim()+htmlspecialchars() 组合更可靠,它内置校验逻辑、支持多种过滤器,且默认不修改原始值(失败返回 false 或 null,不会静默转成空字符串)。
常见用法:
-
filter_var($_GET['id'], FILTER_VALIDATE_INT)—— 验证整数,非数字或带字母直接失败 -
filter_var($_POST['email'], FILTER_VALIDATE_EMAIL)—— 严格按 RFC5322 校验邮箱格式 -
filter_var($_POST['url'], FILTER_VALIDATE_URL, FILTER_FLAG_SCHEME_REQUIRED)—— 强制要求http://或https:// -
filter_var($_POST['content'], FILTER_SANITIZE_SPECIAL_CHARS)—— 转义<>"'/,适合输出到 HTML
注意:FILTER_SANITIZE_* 系列在 PHP 8.1+ 已被标记为弃用,仅用于输出前转义;输入验证请坚持用 FILTER_VALIDATE_*。
接收参数前必须先判断 $_GET 或 $_POST 键是否存在
很多接口报错不是因为过滤逻辑错,而是直接访问了未传的字段,比如 $_POST['phone'] 为空时触发 Notice,甚至让 filter_var() 接收 null 导致意外行为。
立即学习“PHP免费学习笔记(深入)”;
正确做法是显式检查:
- 用
isset($_POST['phone'])判断键存在且非null - 用
array_key_exists('phone', $_POST)判断键存在(即使值为null或'') - 更推荐封装一层:
$phone = $_POST['phone'] ?? '';,再对$phone过滤
别依赖 filter_input() 自动取值——它在 CGI 模式或某些 SAPI 下可能读不到数据,行为不如手动取值稳定。
JSON 接口要用 json_decode(file_get_contents('php://input'), true) 先解析
前端发 Content-Type: application/json 时,PHP 不会自动填充 $_POST,直接过滤 $_POST['name'] 一定为空。
必须手动读原始 body:
$raw = file_get_contents('php://input');
$data = json_decode($raw, true);
if (json_last_error() !== JSON_ERROR_NONE) {
http_response_code(400);
exit('Invalid JSON');
}
$name = $data['name'] ?? '';
if (!filter_var($name, FILTER_VALIDATE_REGEXP, ['options' => ['regexp' => '/^[a-zA-Z\x{4e00}-\x{9fa5}]{2,10}$/u']])) {
http_response_code(400);
exit('Name format error');
}
正则过滤中文要注意加 u 修饰符,否则 \x{4e00} 无法匹配 UTF-8 编码的汉字;长度限制也得在正则里写死,别靠 strlen(),它对多字节字符不安全。
过滤后别忘了类型转换和空值处理
filter_var() 返回的是字符串或布尔值,比如 FILTER_VALIDATE_INT 成功时返回的是 int 类型,但失败时是 false——如果后续代码把它当整数参与运算,就会变成 0,埋下逻辑 bug。
建议统一处理模式:
- 验证失败就立即中断:用
if (false === $id) { die('Invalid id'); } - 需要默认值时显式赋值:
$limit = filter_var($_GET['limit'] ?? '20', FILTER_VALIDATE_INT) ?: 20; - 数据库写入前,整数用
(int)强转,字符串用trim()再过滤,避免前后空格干扰唯一性校验
最容易被忽略的是:同一个参数在不同接口位置(URL path、query string、body)可能编码方式不同,%20 和空格、全角数字和半角数字都得在过滤前归一化,否则正则或长度判断会失效。



















