中间件前置逻辑必须写在 $next($request) 之前,用于权限校验、请求头清洗等拦截操作;后置逻辑在其后操作 Response 对象,且全局中间件执行顺序由 app/middleware.php 数组索引决定。

中间件前置逻辑必须写在 $next($request) 之前
前置处理是请求刚进入中间件、还没往下传时执行的阶段。比如权限校验、请求头清洗、开始计时——这些动作必须放在 $next($request) 调用前,否则就错过了拦截时机。
常见错误是把判断逻辑写在 $next($request) 后面,结果控制器已经执行完了才去检查权限,完全失效。
- 正确结构:所有分支路径都必须有明确返回,且拦截逻辑在
$next前 - 错误写法:
if (!auth()) { return json(['code'=>401]); } $next($request);(漏了return,后续流程照常走) - 安全写法:
if (!auth()) { return json(['code'=>401]); } return $next($request);
后置逻辑只能操作 $next($request) 返回的 Response 对象
后置处理发生在控制器或下一个中间件返回响应之后,此时你拿到的是一个完整的 think\Response 实例,可以安全地修改 header、body、状态码等。
但注意:不能在后置里再调用 $request->post() 或读取原始输入流,因为 php://input 已被消耗;如果需要原始数据,得在前置阶段缓存到 $request 上(如 $request->filterData = ...)。
立即学习“PHP免费学习笔记(深入)”;
开箱即用的技能链路由引擎。13 条预定义链覆盖搜索、开发、审查、MLOps、法律、创意等场景,三层路由架构(触发词→SAD反馈→DAG编排),recall@10=96.97%。配置驱动(chains.yaml),零代码扩展。pip install skill-weave-chains 一键安装。
- 推荐模式:
$response = $next($request); $response->header('X-Processed', 'true'); return $response; - 避免直接修改
$response->content()后不返回,会导致空响应 - 日志记录耗时,必须用
microtime(true)在前后各记一次,不能依赖全局变量
全局中间件注册顺序 = app/middleware.php 数组索引顺序
ThinkPHP8 不按文件名、类名或字母序执行中间件,只认 app/middleware.php 返回数组的元素顺序。第一个元素最先执行前置、最后执行后置。
这个顺序和路由级中间件叠加时会变复杂:路由级默认是「前置插入」,也就是加在全局队列最前面,不是追加到末尾。
- 例如
app/middleware.php返回[\app\middleware\Auth::class, \app\middleware\Logger::class],顺序是 Auth → Logger - 若某路由加了
->middleware(\app\middleware\RateLimit::class),实际执行链变成 RateLimit → Auth → Logger - 想强制追加到末尾?改用
->appendMiddleware(),不是->middleware()
路由中间件和全局中间件的关键区别在触发时机与作用域
全局中间件在 HTTP 请求一进来就启动,覆盖所有 URL;路由中间件只在匹配到对应路由规则后才加载,且支持分组、条件过滤、别名映射。
性能上,全局中间件哪怕请求的是静态资源(如 /favicon.ico)也会执行一遍;而路由中间件只对命中规则的请求生效,更轻量。但要注意:路由中间件的注册位置(route/app.php)一旦写错层级,可能根本不会被加载。
- 全局中间件类必须存在于
app/middleware/下,命名空间严格匹配文件路径 - 路由中间件可传字符串别名(需在
config/middleware.php中配置映射),也可直接传完整类名 - 控制器级中间件(
$middleware属性)会在初始化后、Action 执行前运行,但它不属于“路由中间件”,别混用概念
$next($request) 这一行作为分水岭。写在它上面就是前置,下面就是后置——哪怕中间夹着二十个 if-else,只要没跨过这行,就还在前置阶段。


















