thinkphp接口防篡改与权限控制必须在中间件层完成:签名验证需用原始输入拼接路径、归一化参数、字典序排序、rawurlencode编码后hmac-sha256验签;权限校验基于app_id查角色并匹配路径白名单;同时强制校验timestamp、nonce去重及ip限流。

要让ThinkPHP接口既防篡改又控权限,必须在请求刚进框架时就完成签名验证和角色判断——等走到控制器,参数可能已被污染、日志早已落库、库存甚至已被扣减。
签名验证必须放在中间件里
新建文件 app/middleware/SignCheckMiddleware.php,类名保持为 SignCheckMiddleware,不能写成 SignMiddleware 或 CheckSign —— ThinkPHP 6 的中间件自动加载机制依赖严格命名规范。
在 app/middleware.php 全局中间件数组中,将 'app\middleware\SignCheckMiddleware' 插入到 'think\middleware\AllowCrossDomain' 之后、业务控制器之前的位置;挂太早拿不到完整请求头,挂太晚等于没设防。
中间件 handle 方法第一行必须加 if (!$request->has('sign')) { return json(['code'=>401,'msg'=>'Unauthorized'])->send(); exit; },避免后续逻辑无意义执行。
统一取参:绕过 param() 的自动转义陷阱
方法一:表单与 GET 混合请求
用 $get = $request->get(); $post = $request->post(); $params = array_merge($get, $post); 显式合并,再 unset($params['sign'], $params['signature'], $params['sign_type']); 剔除签名字段。
方法二:JSON 请求体
先判断 $contentType = $request->header('content-type'); if (stripos($contentType, 'application/json') !== false) { $raw = $request->getContent(); $body = json_decode($raw, true) ?: []; $params = array_merge($request->get(), $body); unset($params['sign']); } —— 这一步漏掉 $request->get(),带 query 的 POST 请求就会丢 timestamp 等关键因子。
方法三:原始流兜底(推荐)
直接调 $rawInput = file_get_contents('php://input');,它只读一次,但能确保字节级一致;后续所有参数清洗都基于此原始字符串解析,不依赖框架自动转换。
签名原文拼接:顺序错一位就全盘失败
第一步:取路径 → $path = $request->url(true);(返回 /api/v1/user,不含域名、不带 query)
第二步:参数归一化 → 对每个 $v 执行 trim($v) → str_replace(["\r", "\n", " 第二步:参数归一化 → 对每个 $v 执行 trim($v) → str_replace(["\r", "\n", "\0"], '', $v) → mb_convert_encoding($v, 'UTF-8', 'UTF-8'),中文乱码和 BOM 头必须在这里清除。
第三步:字典序排序 → ksort($params); 后遍历拼接:foreach ($params as $k => $v) { $pairs[] = rawurlencode($k) . '=' . rawurlencode($v); } 注意必须用 rawurlencode(),不是 urlencode() —— 后者把空格转成 +,客户端若用 RFC3986 编码就对不上。
第四步:追加动态因子与密钥 → $signString = $path . '&' . implode('&', $pairs) . '×tamp=' . $params['timestamp'] . '&nonce=' . $params['nonce'] . '&sign_version=1'; 最后拼上 rawurlencode($secretKey),整个字符串传给 hash_hmac('sha256', $signString, $secretKey)。
权限验证嵌套在签名之后
签名通过后立即查用户身份:$appId = $params['app_id'] ?? null; 若为空,直接返回 401;非空则查数据库或 Redis 缓存获取该 app_id 对应的 role 和 scope 列表。
从请求路径提取当前接口标识:$action = trim($path, '/'); // 得到 api/v1/user,再匹配预设的权限白名单:in_array($action, $allowedActions[$role] ?? []),不匹配则返回 403。
注意:权限判断必须用 app_id 查角色,不能用 token 或 session —— 签名验证阶段尚未进入用户会话体系,【token 解析必须放在签名验证通过之后】。
防重放与限流:两道硬闸门
时间戳校验:$clientTs = (int)$params['timestamp']; if (abs($clientTs - time()) > 300) { return json(['code'=>401,'msg'=>'Unauthorized'])->send(); exit; } 必须用 abs() 容错,服务器时钟偏差超 5 分钟很常见。
nonce 去重:$redisKey = 'nonce:' . $appId . ':' . $params['nonce']; if ($redis->setNx($redisKey, 1) === false) { return json(['code'=>401,'msg'=>'Unauthorized'])->send(); exit; } $redis->expire($redisKey, 300); —— 【SETNX + EXPIRE 必须原子执行,不能先 EXISTS 再 SET】,否则高并发下会穿透。
暴力试探拦截:$ip = $request->ip(); $limitKey = 'sign_fail:' . $ip; $count = $redis->incr($limitKey); $redis->expire($limitKey, 3600); if ($count > 5) { return json(['code'=>429,'msg'=>'Too Many Requests'])->send(); exit; }。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











