安全取$_get['page']需先filter_input校验为整数,再max(1, (int)$page)兜底;偏移量严格按($page-1)*$per_page计算;查总数与分页查询where条件须一致;生成页码要截断并保留非page参数。

PHP分页本身不难,难的是把页码逻辑、SQL偏移量、URL参数和边界情况一起处理对——尤其是当用户手动改page参数或传入非数字时,很容易报错或跳到空页。
怎么写安全的$_GET['page']取值逻辑
直接用$_GET['page']是危险的:可能为空、为字符串、为负数、或远超总页数。必须过滤+校验。
- 用
filter_input(INPUT_GET, 'page', FILTER_SANITIZE_NUMBER_INT)先转成整数(注意它会把page=abc123变成123,所以还得二次判断) - 再用
max(1, (int)$page)确保至少为 1 - 后续查出总记录数后,再和最大页码比对,超出则重定向到末页或 404
- 别用
intval()——它遇到page=1.9会返回1,但用户本意可能是想看第 1 页,这个行为尚可接受;但page=-5会变0,导致LIMIT 0,10查出第 1 页数据,却显示页码为 0,UI 上就错乱了
SQL里LIMIT偏移量怎么算才不出错
偏移量 = ($page - 1) * $per_page,这是铁律。漏减 1 就会跳过第一页。
-
$per_page = 10时,第 1 页:偏移 0;第 2 页:偏移 10;第 3 页:偏移 20 —— 顺序不能错 - 用
mysqli或PDO时,务必用预处理绑定OFFSET和LIMIT参数,防止 SQL 注入(虽然数字已过滤,但养成习惯) - MySQL 8.0+ 支持
LIMIT ? OFFSET ?,但旧版本只支持LIMIT ?, ?,顺序是LIMIT <em>offset</em>, <em>length</em>,别写反 - 如果用
SELECT COUNT(*)算总数,记得用相同WHERE条件,否则页码条会不准
生成页码 HTML 时怎么避免“1 … 4 5 6 … 127”逻辑翻车
简单循环输出 1 到$total_pages在页数多时卡死页面,还暴露全部页码。得做截断 + 聚焦当前页。
- 设左右各显示 2 个邻近页码:
$adjacents = 2,当前页为$page - 起始页 =
max(1, $page - $adjacents),结束页 =min($total_pages, $page + $adjacents) - 如果起始页 > 1,加
<li>@#@#@#@#@#@#@#@#@#@0</li>和省略号;如果结束页,加省略号和末页 - URL 参数要保留除
page外的其他$_GET项(比如搜索关键词q=php),否则翻页后搜索失效。可用http_build_query(array_merge($_GET, ['page' => $i]))
为什么用PDO::FETCH_ASSOC而不是PDO::FETCH_NUM更稳妥
分页常配合模板渲染,字段名比数字下标更不易出错,尤其当 SQL 中有JOIN或AS别名时。
-
PDO::FETCH_NUM靠索引取值,一旦调整SELECT字段顺序,模板里$row[2]可能突然变成创建时间而非标题 -
PDO::FETCH_ASSOC用$row['title'],语义明确,重构友好 - 性能差异微乎其微,现代 PHP 的数组哈希查找足够快
- 如果用
mysqli_fetch_array($result, MYSQLI_ASSOC)也同理,别用MYSQLI_NUM除非你真需要遍历索引
最易被忽略的是:没验证$page是否超过$total_pages就直接查库——结果查不到数据,但页码栏仍显示“第 999 页”,用户以为系统卡了。真正的分页不是拼 HTML,是让每一页都落在有效数据区间内。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











