php页面跳转必须用header()配合exit(),因header仅发响应头而脚本会继续执行,不加exit可能导致安全漏洞或逻辑错误;失败主因是输出已发生,需检查bom、空格或提前echo,并用headers_sent()定位。

PHP 页面跳转必须在 HTTP 响应头发送前完成,否则会触发 headers already sent 错误;能用 header() 就别用 JS 或 meta,除非你明确知道输出已发生或需要客户端控制逻辑。
为什么 header() 调用后必须加 exit() 或 die()
PHP 不会自动中断脚本执行,header("Location: ...") 只是发一个响应头,后续代码仍会继续运行。如果后面有 echo、数据库操作或敏感逻辑(比如未授权就执行了权限检查后的代码),就会造成安全或逻辑错误。
-
exit()和die()效果一致,选其一即可,推荐用exit();(更语义清晰) - 即使跳转成功,浏览器收到 302 响应后发起新请求,原脚本仍在服务端执行完毕——这点常被忽略
- 某些框架(如 Laravel)的 redirect 方法内部已封装
exit,但裸写 PHP 时必须手动加
header() 报错 “headers already sent” 怎么快速定位
错误信息末尾通常带具体文件和行号,但真正原因往往藏在“看不见”的输出里:BOM 字符、UTF-8 文件开头的隐藏字节、echo 前的空格、甚至 PHP 标签外的换行。
- 用编辑器(如 VS Code)开启“显示不可见字符”,检查 PHP 文件开头是否有
EF BB BF(BOM) - 确认
<?php之前**绝对没有空格、空行、UTF-8 BOM、HTML 注释或任何字符** - 如果用了
include或require,检查被引入文件是否也满足上述条件 - 临时加
var_dump(headers_sent($file, $line)); echo "$file:$line";可定位首次输出位置
301 和 302 状态码该用哪个
区别不在跳转行为本身,而在 HTTP 语义和 SEO 影响:搜索引擎对 301 会传递权重并索引新 URL;302 视为临时变动,仍保留旧 URL 权重。
- 永久改版、域名迁移、URL 规范化(如带 www 跳无 www)→ 用
header("HTTP/1.1 301 Moved Permanently")+header("Location: ...") - 登录后跳转、表单提交后防重复提交、A/B 测试分流 → 用默认 302(不显式设状态码,
header("Location: ...")即可) - 注意:301 一旦被浏览器或 CDN 缓存,改回 302 也不生效,需清除缓存或临时用 302 验证
输出已发生时还能跳转吗
能,但方式受限:不能靠服务端重定向,只能退到客户端方案。优先级建议是 meta refresh > JavaScript,而非反过来。
-
<meta http-equiv="refresh" content="0;url=https://example.com/">最可靠:无需 JS 支持,不依赖 DOM 加载,且content="0表示立即跳转 -
echo '<script>window.location.replace("https://example.com/");</script>';—— 用replace()而非href=,避免用户点返回键回到当前页(防止重复提交) - 不要用
ob_start()挽救——它只是把已输出内容暂存,实际仍可能因缓冲区大小或 flush 导致失败,属于高风险补救,不是正解
最易被忽略的一点:所有跳转目标 URL 都应做基础校验,尤其是动态拼接的(如来自 $_GET['url'])。没过滤就直接跳转,等于开放任意 URL 重定向漏洞(Open Redirect)。哪怕只是内部跳转,也建议白名单匹配或使用相对路径。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











