yii2中where()多条件拼接最安全写法是数组形式,支持['column'=>$value]、['like','field','val']、['and',...]三种结构,可自动防sql注入并处理类型转换。

Yii2 中 where() 多条件拼接的常见写法
直接用数组形式最安全,Yii2 会自动处理 SQL 注入和类型转换。别手写字符串拼接 WHERE,那是隐患源头。
数组语法支持三种结构:['column' => $value](等值)、['like', 'name', 'admin'](操作符+字段+值)、['and', ...] 或 ['or', ...](复合逻辑)。优先用数组,不是为了“规范”,是避免引号错位、括号漏闭、SQL 注入这些低级但难排查的问题。
-
['status' => 1, 'type' => 'user']→ 自动转成AND status = 1 AND type = 'user' -
['and', ['>', 'created_at', '2023-01-01'], ['in', 'role', [1,2,3]]]→ 显式控制 AND 优先级 - 多个
andWhere()调用可分步追加,适合动态条件(比如搜索表单)
动态条件怎么避免空数组或 null 导致 SQL 错误
用户没填搜索框,$params['name'] 是空字符串或 null,直接塞进 where() 会导致查出所有数据或报错。必须显式过滤。
别依赖 PHP 的松散比较做判断,empty() 对 0、'0'、false 都返回 true,而数据库里 status = 0 是合法值。要按字段语义判断:
- 字符串字段:用
trim($name) !== '' - 数字字段:用
is_numeric($id) && $id > 0(或根据业务定下限) - ID 数组:用
is_array($ids) && !empty(array_filter($ids)),防全零或全空字符串
示例:
$query = User::find();
if (trim($params['name']) !== '') {
$query->andWhere(['like', 'name', $params['name']]);
}
if (is_numeric($params['status']) && in_array($params['status'], [0,1,2])) {
$query->andWhere(['status' => $params['status']]);
}
andFilterWhere() 和 andOnCondition() 别混用
andFilterWhere() 是专为“可能为空”的字段设计的:值为 null 或空数组时,整个条件被忽略;值非空才加入查询。它内部做了 isEmpty() 判断,但这个判断对 0、false 也生效——所以别拿它处理允许为 0 的字段。
andOnCondition() 只用于 JOIN 后的 ON 子句,不能用在主查询的 WHERE。用错会导致 SQL 语法错误或关联失效。
- 搜索字段(如用户名、邮箱)→ 用
andFilterWhere() - 状态码、分类 ID 等允许为 0 的整型字段 → 用
andWhere()+ 手动判空 - 需要写
LEFT JOIN user_profile ON user.id = user_profile.user_id AND user_profile.active = 1→on里的user_profile.active = 1用andOnCondition()
复杂查询慎用 addSelect() 和 with() 的组合
多条件查询常伴随关联预加载(with())或额外字段(addSelect()),但这两者叠加可能触发 N+1 或字段名冲突。比如 User::find()->with('profile')->addSelect(['profile.phone as phone']),如果 profile 关联未定义 phone 字段,或 SELECT 中别名与主表字段重名,查询会静默失败或返回空值。
调试时先去掉 with(),确认基础查询能跑通;再单独测试关联是否正常加载;最后合并,并用 createCommand()->getRawSql() 打印最终 SQL 看字段和 JOIN 是否符合预期。
容易被忽略的是:当使用 groupBy 时,addSelect() 的字段必须出现在 GROUP BY 中,否则 MySQL 8.0+ 会直接报错 Expression #1 of SELECT list is not in GROUP BY clause —— 这个错误不会在 Yii 层抛出,得看数据库日志。











