ThinkPHP怎么使用模型字段动态排序方向控制_ThinkPHP用户选择升序或降序【教程】

酷磊君_6487

酷磊君_6487

2026-04-24

247人浏览

原创

应校验排序字段和方向白名单,使用数组语法order(['field' => 'asc']),避免字符串拼接;多字段需统一用关联数组;分页前调用order()并透传参数防丢失。

thinkphp怎么使用模型字段动态排序方向控制_thinkphp用户选择升序或降序【教程】

怎么用 order() 动态传入排序方向

ThinkPHP 的 order() 方法支持字符串或数组两种写法,但直接拼接用户输入的 "asc" 或 "desc" 极易引发 SQL 注入——比如用户传入 "id; DROP TABLE user;",字符串拼接会原样执行。

正确做法是先校验排序方向是否合法,再构造参数:

  • 只允许 "asc" 和 "desc" 两个值,其他一律 fallback 到默认(如 "asc")
  • 用数组形式调用 order():例如 $model->order(['create_time' => $sortDir]),TP 会自动转义值
  • 字段名也不能完全信任用户输入,建议白名单过滤(如只允许 ['id', 'name', 'create_time'])

示例:

$allowedFields = ['id', 'name', 'create_time'];
$allowedDirs = ['asc', 'desc'];

$field = in_array($request->param('field'), $allowedFields) ? $request->param('field') : 'id';
$dir = in_array($request->param('dir'), $allowedDirs) ? $request->param('dir') : 'asc';

$list = User::order([$field => $dir])->select();

为什么不能用字符串拼接 order()

像 $model->order($field . ' ' . $dir) 这种写法,在 TP 5.x/6.x 中不会对 $dir 做任何校验或转义,最终生成的 SQL 是 ORDER BY create_time desc ——看着没问题,但一旦 $dir 被篡改为 "desc, (SELECT password FROM user LIMIT 1)",就可能泄露敏感数据。

更隐蔽的问题是:TP 对字符串格式的 order() 参数几乎不拦截,也不记录警告,出问题时很难溯源。

btpanel phpsite 宝塔面板PHP网站
btpanel phpsite 宝塔面板PHP网站

宝塔面板 PHP 网站管理:站点创建、删除、启停、PHP 版本切换、域名管理、SSL证书管理、伪静态管理、数据库管理

下载
  • TP 6.0+ 的 order() 数组语法才真正支持安全绑定
  • 字符串语法本质是“原样塞进 SQL”,连空格都得自己控制,容易因多空格或换行导致语法错误
  • 某些低版本 TP(如 5.0.24 之前)对字符串 order 存在解析漏洞,可绕过基础校验

order() 多字段排序时方向怎么分别控制

TP 支持为不同字段指定不同方向,但必须用数组语法,且键必须是字段名、值必须是方向字符串。不能混用字符串和数组,也不能在同一个 order() 调用里拆成多次。

  • 正确:order(['status' => 'asc', 'sort' => 'desc', 'id' => 'desc'])
  • 错误:order('status asc, sort desc')->order('id desc')(后者会覆盖前者)
  • 错误:order(['status asc', 'sort desc'])(数组值不是字符串方向,TP 会忽略)

如果用户选择多个排序字段(比如前端传 ["status:asc", "sort:desc"]),需提前解析并转成关联数组:

$raw = $request->param('orders', []);
$parsed = [];
foreach ($raw as $item) {
    [$f, $d] = explode(':', $item, 2);
    if (in_array($f, $allowedFields) && in_array($d, $allowedDirs)) {
        $parsed[$f] = $d;
    }
}
$list = User::order($parsed)->select();

分页 + 动态排序组合时的常见坑

分页方法如 paginate() 内部会重置查询条件,如果在 paginate() 之后再调用 order(),排序会被丢弃。

  • 必须在 paginate() 之前调用 order(),顺序不能反
  • TP 6.0+ 的 paginate() 支持传入 ['query' => [...]] 保留 URL 参数,但排序参数要手动加进去,否则翻页后方向丢失
  • 注意缓存键是否包含排序字段和方向,否则不同排序共用同一缓存,返回错乱结果

示例(带参数透传):

$list = User::order([$field => $dir])
    ->paginate([
        'query' => ['field' => $field, 'dir' => $dir],
        'list_rows' => 15
    ]);

动态排序看着只是改个参数,但字段合法性、方向校验、多字段优先级、分页上下文这几个点,漏一个就可能线上出错或被利用。尤其是把用户输入直接喂给 order() 字符串形式,等于在 SQL 边界上裸奔。

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

php thinkphp

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

10244

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

6041

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2095

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3788

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4494

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3531

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

5037

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3942

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11902

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
墨刀帮助中心
墨刀帮助中心

共0课时 | 0人学习

MyEclipse学习中心
MyEclipse学习中心

共0课时 | 0人学习

Apache Subversion 官方手册
Apache Subversion 官方手册

共0课时 | 0人学习