在Web開發過程中,我們經常需要獲取系統變量或者用戶提交的數據,這些變量數據錯綜復雜,而且一不小心就容易引起安全隱患,但是如果利用好ThinkPHP提供的變量獲取功能,就可以輕松的獲取和駕馭變量了。
## 獲取變量
雖然你仍然可以在開發過程中使用傳統方式獲取各種系統變量,例如:
~~~
$id = $_GET['id']; // 獲取get變量
$name = $_POST['name']; // 獲取post變量
$value = $_SESSION['var']; // 獲取session變量
$name = $_COOKIE['name']; // 獲取cookie變量
$file = $_SERVER['PHP_SELF']; // 獲取server變量
~~~
但是我們不建議直接使用傳統方式獲取,因為沒有統一的安全處理機制,后期如果調整的話,改起來會比較麻煩。所以,更好的方式是在框架中統一使用I函數進行變量獲取和過濾。
I方法是ThinkPHP用于更加方便和安全的獲取系統輸入變量,可以用于任何地方,用法格式如下:
~~~
I('變量類型.變量名/修飾符',['默認值'],['過濾方法或正則'],['額外數據源'])
~~~
變量類型是指請求方式或者輸入類型,包括:
| 變量類型 | 含義 |
|-----|-----|
| get | 獲取GET參數 |
| post | 獲取POST參數 |
| param | 自動判斷請求類型獲取GET、POST或者PUT參數 |
| request | 獲取REQUEST 參數 |
| put | 獲取PUT 參數 |
| session | 獲取 $_SESSION 參數 |
| cookie | 獲取 $_COOKIE 參數 |
| server | 獲取 $_SERVER 參數 |
| globals | 獲取 $GLOBALS參數 |
| path | 獲取 PATHINFO模式的URL參數 |
| data | 獲取 其他類型的參數,需要配合額外數據源參數 |
> 注意:變量類型不區分大小寫,變量名則嚴格區分大小寫。
> 默認值和過濾方法均屬于可選參數。
我們以GET變量類型為例,說明下I方法的使用:
~~~
echo I('get.id'); // 相當于 $_GET['id']
echo I('get.name'); // 相當于 $_GET['name']
~~~
支持默認值:
~~~
echo I('get.id',0); // 如果不存在$_GET['id'] 則返回0
echo I('get.name',''); // 如果不存在$_GET['name'] 則返回空字符串
~~~
采用方法過濾:
~~~
// 采用htmlspecialchars方法對$_GET['name'] 進行過濾,如果不存在則返回空字符串
echo I('get.name','','htmlspecialchars');
~~~
支持直接獲取整個變量類型,例如:
~~~
// 獲取整個$_GET 數組
I('get.');
~~~
用同樣的方式,我們可以獲取post或者其他輸入類型的變量,例如:
~~~
I('post.name','','htmlspecialchars'); // 采用htmlspecialchars方法對$_POST['name'] 進行過濾,如果不存在則返回空字符串
I('session.user_id',0); // 獲取$_SESSION['user_id'] 如果不存在則默認為0
I('cookie.'); // 獲取整個 $_COOKIE 數組
I('server.REQUEST_METHOD'); // 獲取 $_SERVER['REQUEST_METHOD']
~~~
param變量類型是框架特有的支持自動判斷當前請求類型的變量獲取方式,例如:
~~~
echo I('param.id');
~~~
如果當前請求類型是GET,那么等效于 $_GET['id'],如果當前請求類型是POST或者PUT,那么相當于獲取 $_POST['id'] 或者 PUT參數id。
由于param類型是I函數默認獲取的變量類型,因此事實上param變量類型的寫法可以簡化為:
~~~
I('id'); // 等同于 I('param.id')
I('name'); // 等同于 I('param.name')
~~~
path類型變量可以用于獲取URL參數(必須是PATHINFO模式參數有效,無論是GET還是POST方式都有效),例如: 當前訪問URL地址是 `http://serverName/index.php/New/2013/06/01`
那么我們可以通過
~~~
echo I('path.1'); // 輸出2013
echo I('path.2'); // 輸出06
echo I('path.3'); // 輸出01
~~~
data類型變量可以用于獲取不支持的變量類型的讀取,例如:
~~~
I('data.file1','','',$_FILES);
~~~
## 變量過濾
如果你沒有在調用I函數的時候指定過濾方法的話,系統會采用默認的過濾機制(由DEFAULT_FILTER配置),事實上,該參數的默認設置是:
~~~
// 系統默認的變量過濾機制
'DEFAULT_FILTER' => 'htmlspecialchars'
~~~
也就說,I方法的所有獲取變量如果沒有設置過濾方法的話都會進行htmlspecialchars過濾,那么:
~~~
// 等同于 htmlspecialchars($_GET['name'])
I('get.name');
~~~
同樣,該參數也可以設置支持多個過濾,例如:
~~~
'DEFAULT_FILTER' => 'strip_tags,htmlspecialchars'
~~~
設置后,我們在使用:
~~~
// 等同于 htmlspecialchars(strip_tags($_GET['name']))
I('get.name');
~~~
如果我們在使用I方法的時候 指定了過濾方法,那么就會忽略DEFAULT_FILTER的設置,例如:
~~~
// 等同于 strip_tags($_GET['name'])
echo I('get.name','','strip_tags');
~~~
I方法的第三個參數如果傳入函數名,則表示調用該函數對變量進行過濾并返回(在變量是數組的情況下自動使用`array_map`進行過濾處理),否則會調用PHP內置的`filter_var`方法進行過濾處理,例如:
~~~
I('post.email','',FILTER_VALIDATE_EMAIL);
~~~
表示 會對`$_POST['email']` 進行 格式驗證,如果不符合要求的話,返回空字符串。 (關于更多的驗證格式,可以參考 官方手冊的`filter_var`用法。) 或者可以用下面的字符標識方式:
~~~
I('post.email','','email');
~~~
可以支持的過濾名稱必須是`filter_list`方法中的有效值(不同的服務器環境可能有所不同),可能支持的包括:
~~~
int
boolean
float
validate_regexp
validate_url
validate_email
validate_ip
string
stripped
encoded
special_chars
unsafe_raw
email
url
number_int
number_float
magic_quotes
callback
~~~
還可以支持進行正則匹配過濾,例如:
~~~
// 采用正則表達式進行變量過濾
I('get.name','','/^[A-Za-z]+$/');
I('get.id',0,'/^\d+$/');
~~~
如果正則匹配不通過的話,則返回默認值。
在有些特殊的情況下,我們不希望進行任何過濾,即使**DEFAULT_FILTER**已經有所設置,可以使用:
~~~
// 下面兩種方式都不采用任何過濾方法
I('get.name','','');
I('get.id','',false);
~~~
一旦過濾參數設置為空字符串或者false,即表示不再進行任何的過濾。
## 變量修飾符
最新版本的I函數支持對變量使用修飾符功能,可以更方便的通過類型過濾變量。
用法如下:
~~~
I('變量類型.變量名/修飾符')
~~~
例如:
~~~
I('get.id/d'); // 強制變量轉換為整型
I('post.name/s'); // 強制轉換變量為字符串類型
I('post.ids/a'); // 強制變量轉換為數組類型
~~~
可以使用的修飾符包括:
| 修飾符 | 作用 |
|-----|-----|
| s | 強制轉換為字符串類型 |
| d | 強制轉換為整型類型 |
| b | 強制轉換為布爾類型 |
| a | 強制轉換為數組類型 |
| f | 強制轉換為浮點類型 |
- 序言
- 基礎
- 獲取ThinkPHP
- 環境要求
- 目錄結構
- 入口文件
- 自動生成
- 模塊
- 控制器
- 開發規范
- 配置
- 配置格式
- 配置加載
- 讀取配置
- 動態配置
- 擴展配置
- 批量配置
- 架構
- 模塊化設計
- URL模式
- 多層MVC
- CBD模式
- 命名空間
- 自動加載
- 應用模式
- 項目編譯
- 系統流程
- 路由
- 路由定義
- 規則路由
- 正則路由
- 靜態路由
- 閉包支持
- 實例說明
- 控制器
- 控制器定義
- 前置和后置操作
- Action參數綁定
- 偽靜態
- URL大小寫
- URL生成
- AJAX返回
- 跳轉和重定向
- 輸入變量
- 請求類型
- 空操作
- 空控制器
- 插件控制器
- 操作綁定到類
- 模型
- 模型定義
- 模型實例化
- 字段定義
- 連接數據庫
- 切換數據庫
- 分布式數據庫支持
- 連貫操作
- WHERE
- TABLE
- ALIAS
- DATA
- FIELD
- ORDER
- LIMIT
- PAGE
- GROUP
- HAVING
- JOIN
- UNION
- DISTINCT
- LOCK
- CACHE
- COMMENT
- RELATION
- USING
- fetchSql
- TOKEN
- STRICT
- INDEX
- 命名范圍
- CURD操作
- 數據創建
- 數據寫入
- 數據讀取
- 數據更新
- 數據刪除
- ActiveRecord
- 字段映射
- 查詢語言
- 查詢方式
- 表達式查詢
- 快捷查詢
- 區間查詢
- 組合查詢
- 統計查詢
- SQL查詢
- 動態查詢
- 子查詢
- 自動驗證
- 自動完成
- 參數綁定
- 虛擬模型
- 模型分層
- 視圖模型
- 關聯模型
- 高級模型
- Mongo模型
- 視圖
- 模板定義
- 模板主題
- 模板賦值
- 模板渲染
- 獲取模板地址
- 獲取內容
- 模板引擎
- 模板
- 變量輸出
- 系統變量
- 使用函數
- 默認值輸出
- 使用運算符
- 標簽庫
- 模板繼承
- 修改定界符
- 三元運算
- 包含文件
- 內置標簽
- Volist標簽
- Foreach標簽
- For標簽
- Switch標簽
- 比較標簽
- 范圍判斷標簽
- IF標簽
- Present標簽
- Empty標簽
- Defined標簽
- Assign標簽
- Define標簽
- 標簽嵌套
- import標簽
- 使用PHP代碼
- 原樣輸出
- 模板注釋
- 模板布局
- 模板替換
- 調試
- 調試模式
- 異常處理
- 日志記錄
- 頁面Trace
- Trace方法
- 變量調試
- 性能調試
- 錯誤調試
- 模型調試
- 緩存
- 數據緩存
- 快速緩存
- 查詢緩存
- 靜態緩存
- 安全
- 輸入過濾
- 表單合法性檢測
- 表單令牌
- 防止SQL注入
- 目錄安全文件
- 保護模板文件
- 上傳安全
- 防止XSS攻擊
- 其他安全建議
- 擴展
- 類庫擴展
- 驅動擴展
- 緩存驅動
- 數據庫驅動
- 日志驅動
- Session驅動
- 存儲驅動
- 模板引擎驅動
- 標簽庫驅動
- 行為擴展
- 標簽擴展
- Widget擴展
- 應用模式
- 部署
- PATH_INFO支持
- URL重寫
- 模塊部署
- 域名部署
- 入口綁定
- 替換入口
- 專題
- SESSION支持
- Cookie支持
- 多語言支持
- 數據分頁
- 文件上傳
- 驗證碼
- 圖像處理
- RESTFul
- RPC
- SAE
- IP獲取和定位
- 附錄
- 常量參考
- 配置參考
- 升級指導
- 鳴謝