怎样用Yii2实现微信小程序后端RESTfulAPI?【全栈】

絕刀狂花

絕刀狂花

2026-07-11

415人浏览

原创

yii2需四步适配微信小程序:禁用csrf与cookie验证、注册jsonparser解析json、配置cors支持options预检及authorization头、实现code2session登录态对接,否则出现401/403或cors错误。

怎样用yii2实现微信小程序后端restfulapi?【全栈】

Yii2 能直接支撑微信小程序后端 RESTful API,但默认配置不满足小程序要求:缺少 OPTIONS 预检处理、Access-Control-Allow-Origin 头缺失、Content-Type 解析不兼容小程序的 application/json 原始体、用户登录态需适配微信 code2Session 流程。必须手动补全这四块,否则小程序调用会卡在 401、403 或 CORS 报错。

启用 Yii2 的 REST 模块并禁用 CSRF(小程序无 Cookie 上下文)

Yii2 默认开启 csrfValidation,而小程序请求不带 X-CSRF-Token,所有 POST/PUT/DELETE 请求都会被拦截为 400。必须在控制器中显式关闭:

public function init()
{
    parent::init();
    $this->enableCsrfValidation = false;
}

同时确保 request 组件已配置 enableCookieValidationfalse(小程序不依赖 Cookie 维持会话),并在 config/web.php 中确认:

'request' => [
    'enableCookieValidation' => false,
    'enableCsrfValidation' => false,
    'parsers' => [
        'application/json' => 'yii\web\JsonParser',
    ],
],
  • 漏掉 enableCookieValidation = false 可能导致 session_start() 失败或报 headers already sent
  • JsonParser 必须显式注册,否则小程序发的 raw JSON 体不会自动解析到 $request->bodyParams

处理跨域(CORS):小程序域名校验 + OPTIONS 预检响应

微信开发者工具和真机调试都严格校验响应头。Yii2 自带的 cors 行为只支持简单请求,对小程序常带的 Authorization 或自定义 header 的请求会失败。推荐用中间件方式统一注入头:

微信公众平台开发入门教程 中文WORD版
微信公众平台开发入门教程 中文WORD版

由于微信的大热,为了更好的方便使用微信的用户查询一些信息,这篇文章是入门级的微信公众平台开发教程,需要的朋友可以参考下 这篇入门教程将引导你完成如下任务: 创建百度云平台应用启用微信公众平台开发模式获取订阅、文字、图片、语音、视频消息回复文本、图文及音乐消息程序开发

下载
public function behaviors()
{
    return [
        'corsFilter' => [
            'class' => \yii\filters\Cors::className(),
            'cors' => [
                'Origin' => ['https://servicewechat.com', 'https://developers.weixin.qq.com'],
                'Access-Control-Request-Headers' => ['*'],
                'Access-Control-Allow-Credentials' => true,
                'Access-Control-Allow-Headers' => ['Authorization', 'X-Requested-With', 'Content-Type'],
            ],
        ],
    ];
}
  • Origin 必须精确列出微信域名,不能写 *(否则 Allow-Credentials 不生效)
  • 小程序登录后常带 Authorization: Bearer xxx,所以 Access-Control-Allow-Headers 必须显式包含 Authorization
  • 若用 Nginx,也可在反代层加头,但 PHP 层控制更可靠,避免 Nginx 缓存预检响应

实现微信 code2Session 登录态与 Yii2 用户系统对接

小程序调用 wx.login() 获取 code 后,需后端用该 code 换取 openidsession_key,再生成 Yii2 可识别的登录态。不要复用 IdentityInterface 的传统密码逻辑:

public function actionLogin()
{
    $code = \Yii::$app->request->post('code');
    $url = "https://api.weixin.qq.com/sns/jscode2session?appid=APPID&secret=SECRET&js_code={$code}&grant_type=authorization_code";
    $response = file_get_contents($url);
    $data = json_decode($response, true);

    if (!isset($data['openid'])) {
        throw new BadRequestHttpException('Invalid code');
    }

    $user = User::findByOpenid($data['openid']);
    if (!$user) {
        $user = User::createWithOpenid($data['openid']);
    }

    $token = \Yii::$app->security->generateRandomString(32);
    $user->access_token = $token;
    $user->save(false);

    return ['token' => $token, 'expires_in' => 7200];
}
  • 别把 session_key 当作 token 返回给前端——它仅用于解密敏感数据,且 2 小时过期不可续;真正给小程序的是自定义 access_token
  • 务必校验 appidsecret 是否匹配当前小程序,防止伪造 code
  • 后续接口用 Bearer token 验证时,直接查 User::findByToken($token),不要走 Yii::$app->user->login() 全流程(无 password 场景下易出错)

小程序上传文件时正确解析 multipart/form-data(非 JSON)

小程序调用 wx.uploadFile 发送的是 multipart/form-data,不是 JSON。此时 $request->bodyParams 为空,必须用 $request->getUploadedFile('file') 获取:

public function actionUpload()
{
    $uploadedFile = \Yii::$app->request->getUploadedFile('file');
    if (!$uploadedFile || $uploadedFile->error !== UPLOAD_ERR_OK) {
        throw new BadRequestHttpException('File upload failed');
    }

    $path = \Yii::getAlias('@webroot/uploads/') . uniqid() . '.' . $uploadedFile->extension;
    $uploadedFile->saveAs($path);

    return ['url' => '/uploads/' . basename($path)];
}
  • 别尝试用 JsonParser 解析上传请求——它对 multipart 无效,会导致 bodyParams 为空且无提示
  • 注意 @webroot 路径权限,上传目录需 Web 服务器可写,但不能放在 @webroot 下直接暴露源码
  • 微信 CDN 上传建议走云开发或 COS,PHP 后端只做中转鉴权,避免大文件阻塞 PHP 进程

最易被忽略的是 code2Session 返回的 session_key 绝对不能传给前端,以及所有接口必须区分「是否需要登录」——Yii2 的 authenticator 行为默认对所有动作生效,漏掉 public function behaviors() 里的 'except' => ['login', 'upload'] 会导致登录接口自己拦自己。

大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!

相关文章

微信app下载
微信app下载

微信是一款手机通信软件,支持通过手机网络发送语音短信、视频、图片和文字。微信可以单聊及群聊,还能根据地理位置找到附近的人,带给大家全新的移动沟通体验,有需要的小伙伴快来保存下载体验吧!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

1087

5

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

2107

13

后端的主要工作内容介绍
后端的主要工作内容介绍

后端是应用程序的服务端部分,负责核心任务,如数据库交互、业务逻辑处理和响应客户端请求。想了解更多后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

2605

10

php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

5480

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

3610

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

1786

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

2273

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

2808

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

1999

9

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Yii2中文手册
Yii2中文手册

共0课时 | 0.6万人学习

thinkphp基础介绍和yii2基础介绍
thinkphp基础介绍和yii2基础介绍

共10课时 | 2.5万人学习

Yii2框架基础视频教程
Yii2框架基础视频教程

共22课时 | 2.6万人学习