答案是:用$_server['request_method']分发http动词,file_get_contents('php://input')解析json请求体,header()和http_response_code()设响应头与状态码,严格过滤输入并杜绝任何前置输出。

如果您希望用 PHP 快速搭建一个可被前端调用的 RESTful API 接口,但尚未掌握基础结构与关键约束,则可能是由于未正确处理 HTTP 方法分发、响应头设置或请求体解析。以下是入门级实现步骤:
一、基于 $_SERVER['REQUEST_METHOD'] 分支处理请求动词
该方法通过原生 PHP 的全局变量识别客户端使用的 HTTP 动词(GET/POST/PUT/DELETE),避免依赖框架,确保最小可行路径清晰可控。核心在于将不同动词映射到对应逻辑分支,防止 405 Method Not Allowed 错误。
1、在入口文件(如 api.php)顶部添加:http_response_code(200) 与 header('Content-Type: application/json; charset=utf-8'),确保状态码与内容类型在任何输出前设定。
2、使用 switch 结构判断请求方法:switch ($_SERVER['REQUEST_METHOD']) { case 'GET': ... break; case 'POST': ... break; }
3、每个 case 块内执行对应业务逻辑,例如 GET 读取参数、POST 解析原始 body,并统一以 json_encode() 输出数组。
二、正确解析 JSON 格式 POST/PUT 请求体
当客户端以 application/json 方式提交数据时,PHP 默认不解析至 $_POST,必须手动读取原始输入流,否则将获得空数组导致逻辑中断。此步骤直接决定接口能否接收现代前端(如 Vue、React 使用 fetch 或 axios)发送的结构化数据。
1、调用 file_get_contents('php://input') 获取原始请求体字符串。
2、对结果执行 trim() 操作,消除 BOM 或首尾空白符,防止 json_decode() 返回 null。
3、使用 json_decode($raw, true) 解析为关联数组,并检查 $data !== null && json_last_error() === JSON_ERROR_NONE 确保语法有效。
三、规范构造响应数据与 HTTP 状态码
RESTful 接口的契约性体现在状态码语义与响应体一致性上。仅返回 200 并输出 JSON 不足以表达操作结果,例如资源创建应返回 201,删除成功应返回 204,缺失则导致前端无法触发跳转或清缓存等后续动作。
1、GET 查询成功且有数据时调用 http_response_code(200);无匹配资源时根据业务语义选择 http_response_code(404) 或 http_response_code(204)。
2、POST 创建成功后立即设置 http_response_code(201),并可选添加 header('Location: /api/users/' . $newId) 指向新资源地址。
3、DELETE 执行完毕且无响应体时,设为 http_response_code(204),禁止 echo 任何内容。
四、安全过滤输入参数与路径解析
未经验证的 URI 路径段或查询参数可能引发 SQL 注入、路径遍历或整数溢出等问题。需在路由分发后、业务逻辑前完成强制校验,确保所有外部输入处于可信范围。
1、提取路径中 ID 参数时,使用 (int)$uri[1] 强制转换为整型,或使用 filter_input(INPUT_GET, 'id', FILTER_SANITIZE_NUMBER_INT) 过滤 GET 参数。
2、若路径为 /api/users/123,则通过 parse_url($_SERVER['REQUEST_URI'], PHP_URL_PATH) 获取路径,再用 explode('/', trim($path, '/')) 拆分为数组进行索引访问。
3、对用户提交的字符串字段(如用户名、邮箱)执行 filter_var($email, FILTER_VALIDATE_EMAIL) 验证格式,拒绝非法值进入数据库层。
五、杜绝输出干扰与头部冲突
PHP 接口对输出极为敏感:任意 echo、print、警告信息、文件末尾换行或 BOM 字节都会破坏 JSON 响应完整性,造成前端解析失败或静默错误。此问题高频出现在调试残留、错误报告开启或 UTF-8 文件编码含 BOM 的场景中。
1、在脚本开头插入 if (headers_sent($file, $line)) { die('Headers already sent in ' . $file . ' on line ' . $line); } 主动拦截已发送头的异常流程。
2、确认所有 PHP 文件保存为 UTF-8 无 BOM 编码,编辑器需关闭“添加 BOM”选项。
3、禁用错误显示:ini_set('display_errors', '0'),并将错误日志导向文件,避免 warning/error 混入响应体。
大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!











