Hyperf 模型 $ fillable:批量赋值白名单安全设置【代码规范】

云静姑娘_6004

云静姑娘_6004

2026-08-08

389人浏览

原创

hyperf 模型不支持 $fillable/$guarded,批量赋值无自动过滤,必须通过验证器校验、显式赋值或 dto 白名单手动控制字段,否则敏感字段可能被意外覆盖。

hyperf 模型 $ fillable:批量赋值白名单安全设置【代码规范】

Hyperf 里没有 $fillable,别在模型里硬写

Hyperf 的模型(如 ModelDatabaseModel)**不支持 Laravel 风格的 $fillable$guarded 属性**。你写上去也不会被框架读取或校验——它根本不会触发任何批量赋值防护逻辑。常见错误现象是:本地调试时数据能存进去,上线后突然字段丢失或报错,其实只是因为字段没被显式赋值,而非“被拦住了”。

  • Hyperf 的 Model::create()fill() 方法默认接受全部传入字段,不做白名单过滤
  • 即使你定义了 protected $fillable = ['name', 'email'],Hyperf 也完全无视它
  • 试图复用 Laravel 项目经验直接迁移模型配置,会导致批量赋值行为不可控

真正起作用的是 validate() + 显式赋值

Hyperf 的安全边界不在模型层,而在验证器和手动赋值环节。你必须主动拦截、筛选、映射请求数据,而不是依赖模型自动过滤。

  • ValidationFactory 做强约束校验:$validated = $this->validate($request, UserValidator::class)
  • 只把校验通过的字段传给模型:$user = new User(); $user->fill($validated);
  • 或者更稳妥:逐字段赋值,避免 fill()$user->name = $validated['name']; $user->email = $validated['email'];
  • 不要用 $user->fill($request->all()) —— 这等于把整个请求体裸奔塞进模型

数据库写入前必须检查字段来源

Hyperf 不阻止你往模型属性写任意值,哪怕字段不存在。但最终执行 SQL 时,未在表结构中定义的字段会被静默丢弃,而敏感字段(如 is_adminstatus)可能被意外覆盖。

Hyperframes Creative
Hyperframes Creative

HyperFrames视频非动画创意指导,包括设计规范(frame.md/design.md)处理、配色、字体设计、旁白及节奏规划等。

下载
  • $user->is_admin = $request->input('is_admin') 这种写法完全绕过任何防护,且不会报错
  • 如果前端传了 id 字段,又没做校验,$user->id = $request->id 可能导致主键篡改
  • 关联字段(如 created_by)必须由服务层注入,绝不能来自请求:$user->created_by = $this->userId()
  • 密码类字段务必走 mutator:public function setPasswordAttribute(string $value): void { $this->attributes['password'] = Hash::make($value); }

复杂场景下靠 DTO + 白名单数组兜底

当接口接收嵌套结构、动态字段或需多端适配时,仅靠验证器不够。推荐用 DTO(Data Transfer Object)配合硬编码白名单数组做二次过滤。

  • 定义明确字段列表:private const ALLOWED_FIELDS = ['name', 'email', 'avatar_url'];
  • 过滤请求数据:$safeInput = array_intersect_key($request->all(), array_flip(self::ALLOWED_FIELDS));
  • DTO 类里不暴露 setter,只提供静态 fromArray() 方法,内部做字段裁剪
  • 避免用 array_filter()unset() 动态删键——容易漏掉深层嵌套字段

Hyperf 没有魔法防护层,$fillable 是个幻觉。真正的防线在你调用 fill() 之前那几行代码里:是否校验了?是否筛掉了?是否注入了可信上下文?漏掉任意一环,敏感字段就可能被写入。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
Hyperf协程并发编程实操指南
Hyperf协程并发编程实操指南

本专题深度解析 Hyperf 协程底层机制,解决协程环境下全局变量污染、Context 上下文丢失等核心痛点,提供规范化的 PHP 高并发编程实战代码建议。

2026.05.19

160

15

深入理解Hyperf AOP切面与注解使用
深入理解Hyperf AOP切面与注解使用

详尽介绍 Hyperf 依赖注入容器与 AOP 面向切面编程的使用技巧,包含自定义注解开发流程及注解不生效的排查方案,助力开发者掌握框架核心架构。

2026.05.19

404

16

Hyperf 数据库操作与连接池优化方案
Hyperf 数据库操作与连接池优化方案

针对 Hyperf Eloquent 模型在大数据量下的表现进行深度优化,讲解连接池断线重连、超时设置及事务处理等生产环境常见技术疑难。

2026.05.19

184

15

基于 Hyperf 的微服务架构集成实战
基于 Hyperf 的微服务架构集成实战

本专题涵盖 Hyperf 微服务全栈解决方案,包括服务注册与发现、配置中心集成、JsonRPC 调用以及分布式限流熔断的落地实践。

2026.05.19

196

18

Hyperf 高并发缓存与分布式系统应用
Hyperf 高并发缓存与分布式系统应用

讲解在协程模式下如何高效操作 Redis,实现高性能分布式锁、处理缓存击穿/雪崩问题,并提供基于 Hyperf 的分布式事务处理思路。

2026.05.19

388

15

Hyperf 项目部署运维与性能调优手册
Hyperf 项目部署运维与性能调优手册

聚焦 Hyperf 在生产环境的落地,包含 Docker 高效打包、Swoole 配置优化、常见的内存溢出(OOM)问题排查方法以及热更新方案。

2026.05.19

365

15

Hyperf PHP 微服务框架高性能开发实战
Hyperf PHP 微服务框架高性能开发实战

本专题围绕 Hyperf 框架展开,讲解微服务架构设计、协程异步处理、服务注册与发现、RPC 通信及性能优化策略。通过完整项目示例,帮助开发者构建高效、稳定、可扩展的 PHP 分布式服务系统。

2026.06.08

156

23

Aionclaw智能助手介绍
Aionclaw智能助手介绍

本专题汇总了AionClaw(AI龙虾助手)的功能介绍与在线使用入口。AionClaw是杭州趣猿人工智能有限公司推出的桌面级AI智能体,能直接在电脑上读写文件、运行脚本、操作浏览器,自动交付Word、PPT、Excel等成品。

2026.09.20

20

13

AionClaw AI智能体与电脑自动化任务执行功能使用教程
AionClaw AI智能体与电脑自动化任务执行功能使用教程

AionClaw专题整理AI智能体与电脑自动化相关功能使用教程,涵盖安装部署、AI任务执行、Skills技能、文件处理、浏览器控制、电脑操作、持久记忆、聊天工具连接以及办公、编程和内容创作等功能,帮助用户快速掌握AionClaw的实际使用方法。

2026.09.20

0

15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Hyperf官方中文手册(3.1)
Hyperf官方中文手册(3.1)

共0课时 | 0人学习

Swoole系列-从0到1-新手进阶
Swoole系列-从0到1-新手进阶

共29课时 | 2.2万人学习