如何用 PHP 开发一个简单的文章管理系统_实现基础的 CRUD 操作

浅枫大大_2193

浅枫大大_2193

2026-05-03

257人浏览

原创

结论:必须用 mysqli 面向对象+预处理语句实现 crud,严格校验输入(filter_input)、防止 sql 注入(prepare/bind_param)、区分前后端逻辑,并对 id 存在性、权限、空值、xss 等做全方位防护。

如何用 php 开发一个简单的文章管理系统_实现基础的 crud 操作

直接说结论:用原生 PHP + MySQL 实现基础文章 CRUD,不需要框架,但必须隔离数据库操作、防止 SQL 注入、区分前后端逻辑——否则很快会卡在 mysqli_query() 报错或 Notice: Undefined index 上。

怎么安全地连接数据库并读取文章列表

很多人一上来就写 mysql_connect(),这函数早在 PHP 7.0 就被移除了,必须用 mysqliPDO。推荐 mysqli(轻量、够用),且要用面向对象方式+预处理语句。

  • 连接失败时,new mysqli() 返回 false,不能只靠 @ 抑制错误,得显式检查 $mysqli->connect_error
  • 查列表不要拼接 "SELECT * FROM posts WHERE id = " . $_GET['id'] —— 这是典型 SQL 注入入口,一律改用 prepare() + bind_param()
  • 如果表里有 content 字段很长,SELECT * 会拖慢列表页,明确写 SELECT id, title, created_at FROM posts
$mysqli = new mysqli("localhost", "user", "pass", "blog");
if ($mysqli->connect_error) die("连接失败: " . $mysqli->connect_error);
$stmt = $mysqli->prepare("SELECT id, title, created_at FROM posts ORDER BY created_at DESC");
$stmt->execute();
$result = $stmt->get_result();
while ($row = $result->fetch_assoc()) {
    echo "
  • {$row['title']}
  • "; }

    为什么 POST 提交后总是插入空记录或报错

    核心问题出在表单提交路径、$_POST 键名不一致、以及没做空值校验。比如表单里写 <input name="post_title">,PHP 却去取 $_POST['title'],结果就是 NULL 插进数据库。

    PHP
    PHP

    编写健壮的PHP代码,规避类型转换陷阱、数组怪癖及常见安全漏洞。

    下载
    • 确保 HTML 表单的 method="POST"action 指向处理脚本(如 save.php),不是当前页面又没判 $_SERVER['REQUEST_METHOD'] === 'POST'
    • 所有 $_POST 字段必须用 isset()filter_input(INPUT_POST, 'title') 判断是否存在,再用 trim() 去首尾空格
    • 插入前必须对 content 字段做 htmlspecialchars()(防 XSS)和 mysqli_real_escape_string()(仅当不用预处理时)——但更推荐预处理
    if ($_SERVER['REQUEST_METHOD'] === 'POST') {
        $title = trim(filter_input(INPUT_POST, 'title', FILTER_SANITIZE_STRING));
        $content = trim(filter_input(INPUT_POST, 'content', FILTER_SANITIZE_STRING));
        if (!empty($title)) {
            $stmt = $mysqli->prepare("INSERT INTO posts (title, content, created_at) VALUES (?, ?, NOW())");
            $stmt->bind_param("ss", $title, $content);
            $stmt->execute();
        }
    }

    编辑文章时 GET 参数 ID 被篡改导致更新错行

    用户手动改浏览器地址栏里的 ?id=123 是常态,不能信任这个值。必须在更新前查一次该 ID 是否真实存在、且属于当前操作上下文(比如是否已删除、是否权限匹配)。

    • filter_input(INPUT_GET, 'id', FILTER_VALIDATE_INT) 强制转成整数,非数字直接拒绝
    • 执行 UPDATE 前先 SELECT COUNT(*) 确认该 id 存在,不存在就跳 404 或提示“文章不存在”
    • 避免用 UPDATE posts SET ... WHERE id = $_GET['id'] 这种裸写法,哪怕只是后台系统,也应统一走预处理
    $id = filter_input(INPUT_GET, 'id', FILTER_VALIDATE_INT);
    if (!$id) { http_response_code(400); die("无效ID"); }
    <p>$stmt = $mysqli->prepare("SELECT id FROM posts WHERE id = ?");
    $stmt->bind_param("i", $id);
    $stmt->execute();
    if ($stmt->get_result()->num_rows === 0) {
    die("文章不存在");
    }</p><p>// 再执行 UPDATE...
    $stmt = $mysqli->prepare("UPDATE posts SET title = ?, content = ? WHERE id = ?");
    $stmt->bind_param("ssi", $title, $content, $id);
    $stmt->execute();</p>

    真正麻烦的不是写完增删改查,而是每一步都要考虑:输入是否可信、输出是否被转义、错误是否暴露敏感信息、ID 是否越权访问。这些点漏一个,上线后就不是“功能能用”,而是“随时被扫出漏洞”。

    php免费学习视频:立即使用
    踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

    相关文章

    PHP速学教程(入门到精通)
    PHP速学教程(入门到精通)

    PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

    下载

    相关标签:

    php

    本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

    相关专题

    更多
    php文件怎么打开
    php文件怎么打开

    打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

    2023.09.01

    8944

    6

    php怎么取出数组的前几个元素
    php怎么取出数组的前几个元素

    取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

    2023.10.11

    5461

    5

    php反序列化失败怎么办
    php反序列化失败怎么办

    php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

    2023.10.11

    1995

    5

    php怎么连接mssql数据库
    php怎么连接mssql数据库

    连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

    2023.10.23

    3368

    4

    php连接mssql数据库的方法
    php连接mssql数据库的方法

    php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

    2023.10.23

    4034

    6

    html怎么上传
    html怎么上传

    html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

    2023.11.03

    3171

    9

    PHP出现乱码怎么解决
    PHP出现乱码怎么解决

    PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

    2023.11.09

    4477

    8

    php文件怎么在手机上打开
    php文件怎么在手机上打开

    php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

    2023.11.13

    3502

    8

    sprintf函数用法详解
    sprintf函数用法详解

    sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

    2023.11.27

    11562

    4

    热门下载

    更多
    网站特效
    /
    网站源码
    /
    网站素材
    /
    前端模板

    精品课程

    更多
    相关推荐
    /
    热门推荐
    /
    最新课程
    墨刀帮助中心
    墨刀帮助中心

    共0课时 | 0人学习

    MyEclipse学习中心
    MyEclipse学习中心

    共0课时 | 0人学习

    Apache Subversion 官方手册
    Apache Subversion 官方手册

    共0课时 | 0人学习