api路由必须用route::domain(),不能靠bind配置;正确写法是route::domain('api.example.com', function () { route::get('v1/user', 'api/user/index'); }),且需配合nginx透传http_host、禁用php -s本地测试。

API路由必须用 Route::domain(),不能写 bind 配置
很多人在 config/app.php 或 config/route.php 里加 'bind' => ['api' => 'api'],以为这样就能让 api.example.com 走 API 路由——结果完全不生效。ThinkPHP 6 的域名绑定是路由层能力,不是应用绑定,bind 只用于子域名前缀识别(比如把 admin.example.com 映射成 admin 应用),它不参与路由匹配逻辑。
真正起作用的是 Route::domain(),而且必须在路由定义文件中显式包裹:
use think\facade\Route;
Route::domain('api.example.com', function () {
Route::get('v1/user', 'api/User/index');
Route::post('v1/login', 'api/Login/login');
});
- 这个闭包里的所有路由,只对
api.example.com生效;访问www.example.com/v1/user会 404 - 如果要支持多个域名(如
api.example.com和admin.api.example.com),直接传数组:Route::domain(['api.example.com', 'admin.api.example.com'], function () { ... }) - 泛域名(如
*.example.com)需手动写通配参数:Route::domain('{name}.example.com', function ($name) { ... }),且 Web 服务器必须已做 DNS 通配解析
Web 服务器必须把所有域名请求都指向 public/index.php
ThinkPHP 不监听端口或 host,它靠 $_SERVER['HTTP_HOST'] 做域名判断。如果你在 Nginx 里为 api.example.com 单独配了个 server 块,但 root 指向了错误路径(比如漏掉 /public),那请求根本不会进 TP 入口,直接 404 或返回静态文件。
正确做法是:所有相关域名共用同一份入口配置。
开箱即用的技能链路由引擎。13 条预定义链覆盖搜索、开发、审查、MLOps、法律、创意等场景,三层路由架构(触发词→SAD反馈→DAG编排),recall@10=96.97%。配置驱动(chains.yaml),零代码扩展。pip install skill-weave-chains 一键安装。
- Nginx 中,两个
server_name写在一个server块里,root统一设为/var/www/project/public - Apache 的
VirtualHost必须共用同一个DocumentRoot,并确认启用了mod_rewrite - 本地开发别用
php -S,它不支持多 host;可用 DnsProxy 工具临时映射,或直接搭 Nginx
跨域请求要手动启用 Cors 中间件,路由本身不处理 CORS
写了 Route::get('v1/user', ...),但前端还是报 No 'Access-Control-Allow-Origin' header?这不是路由问题,是中间件没跑。ThinkPHP 6 的 CORS 完全由 think\middleware\Cors 控制,路由定义不自动加任何跨域头。
- 全局启用:在
app/middleware.php中加入think\middleware\Cors::class,建议放在第 2 或 3 位(确保在路由之后、控制器之前) - 局部启用:用分组绑定更安全:
Route::group(['middleware' => ['cors']], function () { ... }) - 带 Cookie 时,
'origin' => '*'会失败,必须写具体域名,比如'origin' => 'https://myapp.com' - 预检请求(OPTIONS)是否被放行,取决于中间件是否支持;默认
Cors中间件支持,但若你自定义过响应逻辑,可能覆盖了 OPTIONS 处理
路由 method 必须显式声明,避免绕过 CSRF 中间件
用 Route::rule('api/login', 'Api/Login/login') 看似省事,但它默认响应所有 HTTP 方法(GET/POST/PUT/DELETE),会导致 CSRF 中间件的 method 判定失效——比如 POST 请求本该被拦截,却因为路由没限定 method 而跳过了验证。
正确写法永远优先用动词方法:
Route::post('api/login', 'Api/Login/login')Route::get('api/user/:id', 'Api/User/read')Route::put('api/user/:id', 'Api/User/update')- RESTful 场景下,别依赖
Route::resource()自动生成,它容易漏掉 method 限定,尤其在需要中间件控制时
真正容易被忽略的是:域名路由 + method 限定 + 中间件顺序这三者必须咬合。少一个,就可能出现「能访问但没权限校验」「能跨域但没登录态」这类隐性故障。
大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!










