ThinkPHP隐藏技巧大公开!利用中间件实现接口签名与权限验证【技巧】

星磊君_7137

星磊君_7137

2026-06-13

610人浏览

原创

thinkphp接口防篡改与权限控制必须在中间件层完成:签名验证需用原始输入拼接路径、归一化参数、字典序排序、rawurlencode编码后hmac-sha256验签;权限校验基于app_id查角色并匹配路径白名单;同时强制校验timestamp、nonce去重及ip限流。

thinkphp隐藏技巧大公开!利用中间件实现接口签名与权限验证【技巧】

要让ThinkPHP接口既防篡改又控权限,必须在请求刚进框架时就完成签名验证和角色判断——等走到控制器,参数可能已被污染、日志早已落库、库存甚至已被扣减。

签名验证必须放在中间件里

新建文件 app/middleware/SignCheckMiddleware.php,类名保持为 SignCheckMiddleware,不能写成 SignMiddleware 或 CheckSign —— ThinkPHP 6 的中间件自动加载机制依赖严格命名规范。

app/middleware.php 全局中间件数组中,将 'app\middleware\SignCheckMiddleware' 插入到 'think\middleware\AllowCrossDomain' 之后、业务控制器之前的位置;挂太早拿不到完整请求头,挂太晚等于没设防。

中间件 handle 方法第一行必须加 if (!$request->has('sign')) { return json(['code'=>401,'msg'=>'Unauthorized'])->send(); exit; },避免后续逻辑无意义执行。

统一取参:绕过 param() 的自动转义陷阱

方法一:表单与 GET 混合请求
$get = $request->get(); $post = $request->post(); $params = array_merge($get, $post); 显式合并,再 unset($params['sign'], $params['signature'], $params['sign_type']); 剔除签名字段。

方法二:JSON 请求体
先判断 $contentType = $request->header('content-type'); if (stripos($contentType, 'application/json') !== false) { $raw = $request->getContent(); $body = json_decode($raw, true) ?: []; $params = array_merge($request->get(), $body); unset($params['sign']); } —— 这一步漏掉 $request->get(),带 query 的 POST 请求就会丢 timestamp 等关键因子。

方法三:原始流兜底(推荐)
直接调 $rawInput = file_get_contents('php://input');,它只读一次,但能确保字节级一致;后续所有参数清洗都基于此原始字符串解析,不依赖框架自动转换。

签名原文拼接:顺序错一位就全盘失败

第一步:取路径 → $path = $request->url(true);(返回 /api/v1/user,不含域名、不带 query)

第二步:参数归一化 → 对每个 $v 执行 trim($v)str_replace(["\r", "\n", "

第二步:参数归一化 → 对每个 $v 执行 trim($v)str_replace(["\r", "\n", "\0"], '', $v)mb_convert_encoding($v, 'UTF-8', 'UTF-8'),中文乱码和 BOM 头必须在这里清除。

"], '', $v)mb_convert_encoding($v, 'UTF-8', 'UTF-8'),中文乱码和 BOM 头必须在这里清除。

PHP
PHP

编写健壮的PHP代码,规避类型转换陷阱、数组怪癖及常见安全漏洞。

下载

第三步:字典序排序 → ksort($params); 后遍历拼接:foreach ($params as $k => $v) { $pairs[] = rawurlencode($k) . '=' . rawurlencode($v); } 注意必须用 rawurlencode(),不是 urlencode() —— 后者把空格转成 +,客户端若用 RFC3986 编码就对不上。

第四步:追加动态因子与密钥 → $signString = $path . '&' . implode('&', $pairs) . '×tamp=' . $params['timestamp'] . '&nonce=' . $params['nonce'] . '&sign_version=1'; 最后拼上 rawurlencode($secretKey),整个字符串传给 hash_hmac('sha256', $signString, $secretKey)

权限验证嵌套在签名之后

签名通过后立即查用户身份:$appId = $params['app_id'] ?? null; 若为空,直接返回 401;非空则查数据库或 Redis 缓存获取该 app_id 对应的 rolescope 列表。

从请求路径提取当前接口标识:$action = trim($path, '/'); // 得到 api/v1/user,再匹配预设的权限白名单:in_array($action, $allowedActions[$role] ?? []),不匹配则返回 403。

注意:权限判断必须用 app_id 查角色,不能用 tokensession —— 签名验证阶段尚未进入用户会话体系,【token 解析必须放在签名验证通过之后】

防重放与限流:两道硬闸门

时间戳校验:$clientTs = (int)$params['timestamp']; if (abs($clientTs - time()) > 300) { return json(['code'=>401,'msg'=>'Unauthorized'])->send(); exit; } 必须用 abs() 容错,服务器时钟偏差超 5 分钟很常见。

nonce 去重:$redisKey = 'nonce:' . $appId . ':' . $params['nonce']; if ($redis->setNx($redisKey, 1) === false) { return json(['code'=>401,'msg'=>'Unauthorized'])->send(); exit; } $redis->expire($redisKey, 300); —— 【SETNX + EXPIRE 必须原子执行,不能先 EXISTS 再 SET】,否则高并发下会穿透。

暴力试探拦截:$ip = $request->ip(); $limitKey = 'sign_fail:' . $ip; $count = $redis->incr($limitKey); $redis->expire($limitKey, 3600); if ($count > 5) { return json(['code'=>429,'msg'=>'Too Many Requests'])->send(); exit; }

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

thinkphp 权限验证 php

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

9044

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5501

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2015

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3408

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4074

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3191

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

4537

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3542

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11582

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程