真正可维护的php mvc需严守三层职责:view只接收并安全输出数据,controller仅调度与跳转,model专注数据操作与业务规则封装,杜绝跨层调用和逻辑混杂。

想用PHP写出真正可维护、易测试、能协作的MVC代码,不能只靠Laravel或ThinkPHP自动生成的目录结构——框架掩盖了职责边界,新手常把SQL写进View、把模板逻辑塞进Controller、让Model直接echo输出,最终项目变成“披着MVC外衣的意大利面条”。
先砍掉三根毒刺:新手MVC最常犯的致命错误
第一步:删掉所有在View文件里出现的new PDO()、mysqli_connect()、include 'config.php'。View必须是哑的,它只接收数据,不主动获取、不连接数据库、不读配置文件。
第二步:检查Controller里有没有echo、print_r、header('Location:...')之外的输出语句。Controller只负责调度和跳转,绝不渲染HTML、不拼接JSON字符串、不直接向浏览器写内容。
第三步:打开每个Model类,确认里面没有require或include任何View文件,也没有file_get_contents('template.html')这类操作。Model只返回数组、对象或布尔值,不碰输出路径、不处理HTML标签。
Model层:数据操作必须封装成方法,且仅此而已
方法一:用PDO预处理+依赖注入,禁止在方法内new数据库实例
【关键前提】数据库连接对象必须由外部传入,不能在Model构造函数里自己new——否则无法单元测试,也无法切换测试库与生产库。
创建app/Models/UserModel.php:
class UserModel {<br> private $pdo;<br> public function __construct(PDO $pdo) {<br> $this->pdo = $pdo;<br> }<br> public function findById(int $id): ?array {<br> $stmt = $this->pdo->prepare("SELECT id, name, email FROM users WHERE id = ?");<br> $stmt->execute([$id]);<br> return $stmt->fetch(PDO::FETCH_ASSOC);<br> }<br>}
方法二:业务规则必须写进Model,不是Controller
比如“用户注册时邮箱必须唯一”,这个判断不能放在Controller里查一遍再插——而应封装为Model方法:public function isEmailAvailable(string $email): bool,并在create()内部调用它。否则同一规则会在多处重复,改一处漏十处。
Controller层:只做三件事,多一行都是污染
① 接收请求参数(过滤、校验)
② 调用Model获取或变更数据
③ 将结果交给View渲染
写app/Controllers/UserController.php:
class UserController {<br> private $userModel;<br> private $view;<br> public function __construct(UserModel $model, View $view) {<br> $this->userModel = $model;<br> $this->view = $view;<br> }<br> public function show(int $id) {<br> $user = $this->userModel->findById($id);<br> if (!$user) {<br> http_response_code(404);<br> exit('User not found');<br> }<br> $this->view->render('user/show', ['user' => $user]);<br> }<br>}
注意:【不可逆操作】Controller中绝不能出现$this->userModel->delete($id)后直接header('Location: /users')——重定向必须放在最后一步,且要确保Model已成功执行,否则用户看到空白页却数据已被删。
View层:纯模板,禁用PHP逻辑,只留输出指令
方法一:用原生PHP语法,但严格限定作用域
创建app/Views/user/show.php:
<h1>= htmlspecialchars($user['name'] ?? '') ?></h1><br><p>Email: = htmlspecialchars($user['email'] ?? '') ?></p>
这里htmlspecialchars()必须存在——View是最后一道防线,所有输出到HTML的内容都需转义,否则XSS漏洞直接暴露。
方法二:彻底禁用PHP控制结构,改用轻量模板引擎
若项目复杂度上升,可用Twig或自行实现极简模板解析器,但核心原则不变:View文件里不准出现if、foreach以外的PHP语句,不准调用函数(除htmlspecialchars等安全输出函数),不准访问超全局变量$_GET或$_SESSION。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











