必须用中间件做接口级脱敏,因其位于请求响应生命周期必经路径,可统一覆盖所有http接口、避免漏处理、支持环境区分与路径粒度控制,并在json响应体输出前精准执行字段级脱敏。

ThinkPHP 8.0 中,接口数据脱敏不能靠“开关式配置”或“返回前临时处理”,必须嵌入请求响应生命周期——中间件是唯一能稳定、统一、全覆盖生效的位置。它既避开模型访问器对原生查询/导出的失效问题,也绕过日志写入时直接 dump 原始参数的风险。
为什么必须用中间件做接口级脱敏
控制器里手动调用脱敏函数容易漏字段;模型访问器(如 getMobileAttr)在 Db::table()、toArray()、Excel 导出、Log::write() 场景下完全不触发;而日志处理器只管日志,不管 API 返回体。中间件位于请求进入后、响应发出前的必经路径,天然覆盖所有 HTTP 接口,且不受调用方式影响。
- 所有接口统一入口,避免每个控制器重复写 $data = mask($data)
- 可区分环境:开发环境跳过,生产环境强制执行
- 能结合请求上下文判断是否需要脱敏,比如仅对 /api/user/* 路径生效
- 支持对响应体原始内容操作,确保 json_encode() 之前已完成处理
响应体脱敏中间件写法(推荐)
目标:在 JsonResponse 中间件之后、HTTP 输出之前,对已生成的 JSON 响应体做字段级脱敏。关键不是改数组,而是改最终字符串。
- 注册顺序必须在 think\middleware\JsonResponse 之后(否则拿到的是未格式化的数组)
- 用 $response->getContent() 读取原始 JSON 字符串,而非 $response->getData()
- json_decode(..., true) 转为数组 → 递归脱敏 → json_encode(..., JSON_UNESCAPED_UNICODE) 回写
- 脱敏后调用 $response->content($maskedJson) 替换整个响应体
- 保留原始状态码和 Header,不重设 Content-Type(仍是 application/json)
敏感字段识别与递归脱敏逻辑
脱敏不是简单 unset 或 str_replace,需大小写不敏感匹配键名,并深入嵌套结构。建议用 array_walk_recursive,但注意它丢失键路径;若需区分 user.mobile 和 order.mobile,改用自定义递归遍历。
- 匹配关键词:password、pwd、token、access_token、refresh_token、id_card、bank_card、mobile、phone、email、card_no
- 手机号处理:先清洗数字(去除 +86、空格等),再 substr_replace($clean, '****', 3, 4)
- 邮箱处理:拆成 local@domain,只掩码 local 部分首尾之间,如 zhang***@example.com
- 脱敏值统一设为 '[REDACTED]',不用空字符串,避免与缺失字段混淆
- 空值、非字符串值直接跳过,防止 strpos() 或 substr_replace() 报错
调试与灰度控制策略
上线后不能一刀切,需留出排查通道。中间件内可通过环境变量 + 请求标识灵活开关。
- 生产环境默认开启:$_ENV['APP_ENV'] === 'production'
- 内网调试允许明文:isset($_GET['show_raw']) && ip_in_whitelist($_SERVER['REMOTE_ADDR'])
- 按接口粒度控制:用 $request->url() 匹配路径前缀,如只对 /api/v1/profile/* 生效
- 记录脱敏行为(非敏感字段):Log::record("masked fields in {$request->url()}: " . implode(',', $maskedKeys), 'debug')
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











