thinkphp6 实现接口排序分页需结合 order() 与 paginate(),校验 sort/order 参数防 sql 注入,支持单/多字段排序,推荐封装 pageservice 统一处理,并注意索引优化与空值处理。

ThinkPHP6 中实现接口的排序和分页,核心是结合查询条件、order() 方法与 paginate() 方法,同时注意参数校验与安全性。
一、基础分页 + 排序(GET 参数驱动)
通常前端通过 page、limit、sort、order 等参数控制分页与排序。例如:
-
sort=id:按 id 字段排序 -
order=desc:降序(默认可设为 asc) -
page=2&limit=10:第 2 页,每页 10 条
后端示例(控制器中):
$sort = $this->request->get('sort', 'id');
$order = strtolower($this->request->get('order', 'asc'));
$limit = (int) $this->request->get('limit', 15);
$page = (int) $this->request->get('page', 1);
// 白名单校验字段与排序方向,防 SQL 注入
$allowFields = ['id', 'name', 'create_time', 'status'];
$allowOrders = ['asc', 'desc'];
if (!in_array($sort, $allowFields) || !in_array($order, $allowOrders)) {
return json(['code' => 400, 'msg' => '非法排序参数']);
}
$list = User::where('status', 1)
->order($sort, $order)
->paginate([
'list_rows' => $limit,
'page' => $page,
]);
return json(['code' => 200, 'data' => $list->items(), 'total' => $list->total()]);
二、支持多字段排序(如 sort=name,create_time&order=asc,desc)
当需按多个字段排序时,可解析逗号分隔的字符串:
$sorts = array_filter(array_map('trim', explode(',', $this->request->get('sort', 'id'))));
$orders = array_filter(array_map('trim', explode(',', $this->request->get('order', 'asc'))));
// 对齐字段与排序方式,不足补默认值
$orders = array_pad($orders, count($sorts), 'asc');
foreach (array_combine($sorts, $orders) as $field => $dir) {
if (in_array($field, $allowFields) && in_array(strtolower($dir), $allowOrders)) {
$query->order($field, strtolower($dir));
}
}
三、统一封装分页查询服务(推荐复用)
把分页+排序逻辑抽成公共方法,提升可维护性:
- 新建
app/common/service/PageService.php - 提供静态方法
buildQuery,接收 Query 对象、请求参数、允许字段 - 自动处理字段白名单、空值跳过、默认排序等
调用示例:
$query = User::where('deleted_at', null);
PageService::buildQuery($query, $this->request, ['id','name','score'], 'id');
$data = $query->paginate(['list_rows' => 10]);
四、注意事项与优化点
-
必须校验排序字段:禁止直接拼接用户输入到
order(),否则引发 SQL 注入 - 索引优化:对常用排序字段(尤其是联合排序)添加数据库索引,避免 filesort
-
空值处理:如需将 NULL 值排在最后,可用
orderRaw("isnull(`field`) asc, `field` desc") -
隐藏敏感字段:返回前用
hidden或visible控制模型字段输出











