商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 编程开发 > ThinkPHP如何实现用户认证授权

ThinkPHP如何实现用户认证授权

  发布于2026-07-07 阅读(0)

扫一扫,手机访问

在ThinkPHP中实现用户认证授权,说难不难,但想做得规范、安全,确实需要理清几个关键环节。下面就把这套流程拆开揉碎了讲清楚。

ThinkPHP如何实现用户认证授权

整套方案通常包含以下几个核心步骤:

  1. 用户模型:先得有个用户模型,用来和数据库中的用户表打交道。
  2. 登录验证:写一个控制器方法处理登录请求,验证用户名和密码是否正确。
  3. 生成Token:登录成功后,生成一个Token(比如JWT)来代表用户会话,后续请求都用它来验证身份。
  4. 中间件:创建一个中间件,对每个请求检查Token是否有效。无效或缺失,直接拒绝访问受保护资源。
  5. 权限控制:根据用户角色或权限,控制对不同资源的访问。可以写在控制器方法里,也可以借助更高级的权限管理库。

接下来看一个具体实现示例——从模型到路由,一步步搭起来。

用户模型 (User.php)

namespace app\model;
use think\Model;
class User extends Model
{
    // 可以在这里定义密码验证等方法
}

登录控制器 (LoginController.php)

namespace app\controller;
use think\Controller;
use app\model\User;
use think\Request;
use Firebase\JWT\JWT;

class LoginController extends Controller
{
    public function login(Request $request)
    {
        $data = $request->param();
        $user = User::where('username', $data['username'])->find();
        if ($user && password_verify($data['password'], $user->password)) {
            // 密码验证成功,生成Token
            $token = JWT::encode([
                'username' => $user->username,
                'exp' => time() + 3600 // Token有效期1小时
            ], 'your_secret_key');
            return json(['token' => $token]);
        } else {
            return json(['error' => 'Invalid username or password'], 401);
        }
    }
}

Token验证中间件 (TokenAuthMiddleware.php)

namespace app\middleware;
use think\Request;
use Firebase\JWT\JWT;

class TokenAuthMiddleware
{
    public function handle(Request $request)
    {
        $token = $request->header('Authorization');
        if (!$token) {
            return json(['error' => 'Token is missing'], 401);
        }
        try {
            $decoded = JWT::decode($token, 'your_secret_key', ['HS256']);
            $request->user = $decoded; // 将用户信息附加到请求对象上
        } catch (\Exception $e) {
            return json(['error' => 'Invalid token'], 401);
        }
        return $request->next(); // 继续处理请求
    }
}

路由配置 (route.php)

use think\Route;
use app\controller\LoginController;
use app\middleware\TokenAuthMiddleware;

// 登录路由(无需认证)
Route::post('login', [LoginController::class, 'login']);

// 受保护的路由组
Route::group(['middleware' => TokenAuthMiddleware::class], function () {
    Route::get('protected', 'ProtectedController@index');
});

权限控制

在受保护的控制器方法里,直接用$request->user中的信息检查角色或权限,决定是否放行。比如:

public function index(Request $request)
{
    if ($request->user->role !== 'admin') {
        return json(['error' => 'Forbidden'], 403);
    }
    // 正常业务逻辑
}

必要的补充说明

上面的示例依赖Firebase JWT库,需要通过Composer安装:

composer require firebase/php-jwt

记得把代码中的your_secret_key替换成你自己的密钥,用于签名和验证JWT。这只是最基础的实现,真实项目中通常还需要考虑Token刷新、权限分组、角色继承等更复杂的场景。另外,ThinkPHP 5.1及以上版本内置了认证和授权功能,直接配置使用也能省不少事。

总之,这套流程跑通之后,后续的扩展和优化就相对清晰了。

本文转载于:https://www.yisu.com/ask/44792815.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注