根本原因是ajax请求未携带有效token或前后端token不一致;需确保模板正确输出{:token()}、前端从dom读取并随请求体发送__token__字段、避免缓存/重复渲染导致token失效,且服务端session正常。

ThinkPHP6 表单令牌(token)在 AJAX 提交时校验失败,根本原因通常是:AJAX 请求未携带有效 token,或服务端生成与客户端提交的 token 不一致(比如多次渲染页面导致 token 被刷新、未正确输出、缓存干扰等)。解决关键在于确保「前后端 token 一致」且「每次提交使用唯一、未过期的一次性 token」。
确认模板中正确输出并获取 token
在表单页面(如 HTML 模板)中,必须调用 token() 函数生成并输出隐藏域:
注意:
- 不要手动写死 token 值;
- 不要重复调用 token() 多次(会生成新 token,导致前一个失效);
- 若使用 Vue/React 等前端框架,需在初始渲染时从 HTML 中读取该值(例如 document.querySelector('input[name="__token__"]').value),而非通过接口另取。
AJAX 请求中正确携带 token 字段
提交时,确保将 token 作为请求数据的一部分发送(不是放在 header):
- 如果是 application/x-www-form-urlencoded(如 jQuery.ajax 或原生 FormData),直接 append
__token__字段; - 如果是 application/json,需在 JSON 数据体中显式包含:
{"username":"xxx", "__token__":"abc123..."}; - 不支持把 token 放在
X-Requested-With或自定义 header 中——TP6 默认只从 POST 数据或 Query 参数中提取__token__。
避免 token 失效的常见陷阱
以下情况会导致 token 校验必然失败,需逐一排查:
-
页面被浏览器缓存:返回的 HTML 含旧 token,而服务端已更新 session 中的 token。解决:给页面加 no-cache 响应头,或在模板顶部加
<meta http-equiv="Cache-Control" content="no-cache">; -
同一页面多次渲染 token:例如在 layout 和子模板里都调用了
{:token()},造成隐藏域重复、JS 读错值; -
跨模块/跨控制器未统一 token 机制:确认当前操作的控制器方法已开启 token 验证(默认开启,但若手动调用
validateToken(),需确保传入的是当前请求数据); -
Session 异常或未启动:token 依赖 session 存储,检查
session.auto_start是否为 true,或是否在中间件中提前关闭/销毁了 session。
调试与临时绕过(仅开发环境)
快速定位问题可临时在控制器中打印比对:
dump(session('__token__')); // 服务端当前 tokendump(input('__token__')); // 客户端提交的 token
若二者不一致,说明前端没传对或服务端 token 已刷新。
生产环境切勿关闭验证,但可在配置中调整 token 生效时间(token_expire,单位秒,默认 60),避免用户填写时间过长导致超时。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











