ThinkPHP如何实现用户认证授权
作者:SoftHope
时间:2026-07-07
浏览:0
在ThinkPHP中实现用户认证授权包括:创建用户模型,通过登录验证生成JWT令牌,编写中间件校验令牌有效性,并根据用户角色进行权限控制。需安装FirebaseJWT库,并替换密钥。此为基础流程,真实项目还需考虑令牌刷新、权限分组等。
在ThinkPHP中实现用户认证授权,说难不难,但想做得规范、安全,确实需要理清几个关键环节。下面就把这套流程拆开揉碎了讲清楚。

整套方案通常包含以下几个核心步骤:
- 用户模型:先得有个用户模型,用来和数据库中的用户表打交道。
- 登录验证:写一个控制器方法处理登录请求,验证用户名和密码是否正确。
- 生成Token:登录成功后,生成一个Token(比如JWT)来代表用户会话,后续请求都用它来验证身份。
- 中间件:创建一个中间件,对每个请求检查Token是否有效。无效或缺失,直接拒绝访问受保护资源。
- 权限控制:根据用户角色或权限,控制对不同资源的访问。可以写在控制器方法里,也可以借助更高级的权限管理库。
接下来看一个具体实现示例——从模型到路由,一步步搭起来。
用户模型 (User.php)
namespace app\model;
use think\Model;
class User extends Model
{
// 可以在这里定义密码验证等方法
}
登录控制器 (LoginController.php)
namespace app\controller;
use think\Controller;
use app\model\User;
use think\Request;
use Firebase\JWT\JWT;
class LoginController extends Controller
{
public function login(Request $request)
{
$data = $request->param();
$user = User::where('username', $data['username'])->find();
if ($user && password_verify($data['password'], $user->password)) {
// 密码验证成功,生成Token
$token = JWT::encode([
'username' => $user->username,
'exp' => time() + 3600 // Token有效期1小时
], 'your_secret_key');
return json(['token' => $token]);
} else {
return json(['error' => 'Invalid username or password'], 401);
}
}
}
Token验证中间件 (TokenAuthMiddleware.php)
namespace app\middleware;
use think\Request;
use Firebase\JWT\JWT;
class TokenAuthMiddleware
{
public function handle(Request $request)
{
$token = $request->header('Authorization');
if (!$token) {
return json(['error' => 'Token is missing'], 401);
}
try {
$decoded = JWT::decode($token, 'your_secret_key', ['HS256']);
$request->user = $decoded; // 将用户信息附加到请求对象上
} catch (\Exception $e) {
return json(['error' => 'Invalid token'], 401);
}
return $request->next(); // 继续处理请求
}
}
路由配置 (route.php)
use think\Route;
use app\controller\LoginController;
use app\middleware\TokenAuthMiddleware;
// 登录路由(无需认证)
Route::post('login', [LoginController::class, 'login']);
// 受保护的路由组
Route::group(['middleware' => TokenAuthMiddleware::class], function () {
Route::get('protected', 'ProtectedController@index');
});
权限控制
在受保护的控制器方法里,直接用$request->user中的信息检查角色或权限,决定是否放行。比如:
public function index(Request $request)
{
if ($request->user->role !== 'admin') {
return json(['error' => 'Forbidden'], 403);
}
// 正常业务逻辑
}
必要的补充说明
上面的示例依赖Firebase JWT库,需要通过Composer安装:
composer require firebase/php-jwt
记得把代码中的your_secret_key替换成你自己的密钥,用于签名和验证JWT。这只是最基础的实现,真实项目中通常还需要考虑Token刷新、权限分组、角色继承等更复杂的场景。另外,ThinkPHP 5.1及以上版本内置了认证和授权功能,直接配置使用也能省不少事。
总之,这套流程跑通之后,后续的扩展和优化就相对清晰了。
作者最新文章
苹果折叠屏iPhone是翻盖还是对折形态
2026-09-14 13:33
速腾聚创自研SPAD-SoC芯片交付破50万颗,MARS基地实现8秒下线一台激光雷达
2026-09-08 17:42
TECNO Camon Slim 5G发布:6.39mm机身与6000mAh电池规格解析
2026-09-08 17:04
小米 18 Fold 暖金白图赏:中折叠形态与核心规格解析
2026-09-08 16:50
PDF文件太大怎么压缩?变小后清晰度怎么看?
2026-09-04 10:02
热门文章
更多
精品专题
更多
Mac软件
更多
WINDOWS
更多


































