
本文介绍一种精准匹配合法纯域名(如 example.com)的正则表达式方案,排除以 http、https 或 www 开头的非法输入,并支持多级子域名与国际化域名结构。
本文介绍一种精准匹配合法纯域名(如 example.com)的正则表达式方案,排除以 http、https 或 www 开头的非法输入,并支持多级子域名与国际化域名结构。
在 Web 表单中验证用户输入的域名时,常见误区是仅校验字符类型(如字母、点号),而忽略协议前缀和子域名结构的合法性。你当前使用的正则 /^[a-zA-Z. ]+$/ 存在多个问题:允许空格、未限制开头、无法拒绝 www. 或 https:// 类前缀,且未确保至少包含一个点(.)和有效顶级域(TLD)结构。
推荐使用以下优化后的正则表达式:
} elseif (!preg_match('/^(?!(?:www|http|https)\.)[a-zA-Z0-9]([a-zA-Z0-9\-]{0,61}[a-zA-Z0-9])?(\.[a-zA-Z0-9]([a-zA-Z0-9\-]{0,61}[a-zA-Z0-9])?)*\.[a-zA-Z]{2,}$/', $domain)) {
$output['message'][] = '请输入合法的纯域名(如 example.com),不可包含 http://、https:// 或 www. 前缀。';
}
✅ 该正则的核心优势:
- ^(?!(?:www|http|https)\.):负向先行断言,确保字符串不以 www.、http. 或 https. 开头(注意:此处用 . 而非 ://,因 URL 可能被截断或误写;若需更严格防 https://,可扩展为 (?!(?:www\.|https?://)));
- [a-zA-Z0-9]([a-zA-Z0-9\-]{0,61}[a-zA-Z0-9])?:符合 DNS 标签规范(1–63 字符,首尾为字母/数字,中间可含短横线);
- (\.[a-zA-Z0-9]...)*\.[a-zA-Z]{2,}:强制至少一个点分隔,且末尾 TLD 至少 2 个字母(如 .com、.io、.co.uk 需额外处理);
- 全局无空格、无协议头、无路径或端口。
⚠️ 注意事项:
- 此正则默认支持 ASCII 域名;如需兼容国际化域名(IDN,如中文域名),需先通过 idn_to_ascii() 转换为 Punycode 再校验;
- 严格 TLD 校验(如仅允许已知 .com、.org)需配合 IANA TLD 列表 实现白名单匹配;
- 前端 JavaScript 验证应与后端 PHP 逻辑一致,避免仅依赖前端校验。
? 补充建议:
对用户体验友好,可在输入框旁添加提示:“请输入纯域名,例如 example.com(不要加 http://、https:// 或 www.)”。同时,服务端始终执行校验——因前端可被绕过。
最终,该方案兼顾安全性、标准合规性与实用性,可作为生产环境域名字段的基础校验层。











