yii中验证生效需四环节严丝合缝:模型属性、规则定义、场景激活、数据加载;漏任一环validate()静默返回true,脏数据入库。

在 Yii 框架中确保用户提交的数据不绕过校验直接入库,必须让验证规则真正生效——这要求模型属性、规则定义、场景激活、数据加载四个环节严丝合缝,漏掉任意一环都会导致 validate() 静默返回 true,脏数据悄然写入数据库。
验证不触发?先确认数据是否真的进到模型里
第一步:在控制器中调用 $model->load($request->post()) 或 $model->load($request->getBodyParams(), ''),不能只写 $model->validate()。
第二步:检查表单字段名是否带 model 名前缀。例如 LoginForm 模型,默认期望 POST 数据键为 loginform[username];若前端发的是 { "username": "a" },就必须传空字符串作为第二个参数:$model->load($data, '')。
第三步:JSON 请求必须手动解析再赋值。Yii 默认不读 application/json 体,需先 $raw = $request->getRawBody() → $data = Json::decode($raw) → $model->load($data, '')。否则 load() 返回 false,但你不检查就直接 validate(),结果永远“验证通过”。
【未调用 load() 或 load() 返回 false 却未判断,是验证静默失效的头号原因】
场景(scenario)设了却没起作用?三处必须同时到位
方法一:在模型类中显式重写 scenarios() 方法,返回字段白名单映射。例如:return ['create' => ['name', 'email'], 'update' => ['name']]; 不写这个,即使 rules 里写了 on,该场景下字段也不会被加载或校验。
方法二:rules() 中每条规则若指定 on,必须明确列出场景名。比如 ['email', 'required', 'on' => 'create'],不写 on 的规则才对所有场景生效。
方法三:控制器中必须主动设置 $model->scenario = 'create'。构造时传参或配置文件里设都不生效,必须这行代码出现在 load() 和 validate() 之间。
动态加规则?addRule() 后必须配场景且仅限当前实例
第一步:调用 $model->addRule('price', 'required', ['on' => 'vip']),注意 on 参数必须与后续 setScenario 值一致。
第二步:立即执行 $model->scenario = 'vip',否则 addRule 添加的规则不会被触发。
第三步:确认该模型实例是 new 出来的,不是 findOne() 加载的 ActiveRecord 实例——后者 validators 属性为空,addRule 才能真正挂上新规则。
这一步操作起来很简单,直接在控制器里 new 模型后 addRule 就行。但若在 beforeValidate() 里 addRule,要小心重复添加;每次请求都 new 新实例最稳妥。
自定义验证逻辑必须用内联函数或独立 Validator 类
不要在 rules() 方法里写 if ($this->status === 'active') { … } —— rules() 是静态方法,$this 为 null,运行时报错或逻辑不执行。
内联验证器必须用匿名函数或 [$this, 'methodName'] 形式声明,签名严格为 function ($model, $attribute, $params),且失败时必须调用 $model->addError($attribute, $message)。
涉及数据库查询、正则匹配或多模型联动的复杂校验,必须抽成独立类,类名以 Validator 结尾,继承 yii\validators\Validator,并重写 validateAttribute() 方法。
【独立验证类未以 Validator 结尾,Yii 自动加载失败,规则彻底不执行】
客户端验证开启后,服务端仍需完整走一遍 validate()
视图中使用 ActiveForm 时启用 clientOptions:['enableClientValidation' => true],可提升体验,但绝不替代服务端验证。
客户端 JS 校验可被禁用或绕过,所有关键规则(如唯一性、权限检查、密码强度)必须在服务端 rules() 中重复定义并执行 validate()。
自定义验证器若要支持客户端校验,必须额外实现 clientValidateAttribute() 方法并返回合法 JS 字符串,否则表单失去焦点时不触发对应 JS 校验。











