Laravel Mass-Assignment (批量赋值) 的真正含义

初次遇到 批量赋值 的时候,很容易理解成 批量添加多条数据,实际并非如此。请看下面的例子。

假设用户表 users 结构如下,且通过 is_admin 字段值为 10 来判断用户是否为 管理员,其中 is_admin 字段默认值为 0

+----+-----------+------------------+----------+--------------------------------------------------------------+
| id | name      | email            | is_admin | password                                                     |
+----+-----------+------------------+----------+--------------------------------------------------------------+
|  1 | seekerliu | me@seekerliu.com |        1 | $2y$10$RL6r.MwoJd.oOvKRYhUpmeQI6hUpoG/KgGNhA6X5JrRqfVbooCs92 |
+----+-----------+------------------+----------+--------------------------------------------------------------+

正常情况下,我们通过这种方式新建一个 普通 用户:

public function store (Request $request)
{
    $user = new \App\User;

    // 赋值
    $user->name = $request->name;
    $user->email = $request->email;
    $user->password = bcrypt($request->password);

    // 新建一个用户
    $user->save();
}

为了方便,我们可以使用 $request->all() 获取用户提交的所有表单数据:

public function store (Request $request)
{
    $user = new \App\User;

    // Mass-Assignment 批量赋值
    $data = $request->all();   

    // 新建一个用户
    $user->create($data);
}

这种情况下,如果用户提交正确的表单数据,例如: ['name' => 'liu', 'email' => 'liu@seekerliu.com', 'password' => 'test'] ,会新建一个 普通 用户。
但只要用户在表单中伪造一个 ['is_admin' => 1] 字段,就能新建一个 管理员 用户。
这种通过将一大堆数据同时传递给模型的 create() 方法来新建一行的方式就是 Mass-Assignment (批量赋值)

Laravel 提供了保护 Mass-Assignment 的方法,那就是在模型上定义 fillableguarded 的属性,例如:

class User extend Model
{
    protected $fillable = ['name', 'email', 'password'];
}

或:

class User extend Model
{
    protected $guarded = ['is_admin'];
}

这样,在执行 create() 方法时,Eloquent 模型会先使用 fill() 方法对数据进行过滤,去掉 $fillable 以外的字段(白名单),或去掉 $guarded 中的字段(黑名单),来保证只获取预期的表单字段。

以上就是 LaravelMass-Assignment

本作品采用《CC 协议》,转载必须注明作者和本文链接
原创。 所有 Laravel 文章均已收录至 Github laravel-tips 项目。
本帖由 Summer 于 6年前 加精
Ίκαρος
《L05 电商实战》
从零开发一个电商项目,功能包括电商后台、商品 & SKU 管理、购物车、订单管理、支付宝支付、微信支付、订单退款流程、优惠券等
《L04 微信小程序从零到发布》
从小程序个人账户申请开始,带你一步步进行开发一个微信小程序,直到提交微信控制台上线发布。
讨论数量: 11

@zhangbao 看到你的评论,我跑去写了一篇,平常一直在看你的文章,写得很棒哦~ ^ ^

6年前 评论

学习了 如果能把末尾提到的 fill() 方法的核心代码逻辑贴出来就好了。

6年前 评论
Ίκαρος

@zhangbao :bowtie: 从 create()fill() 历经的过程有点小复杂,所以没贴 :bowtie:

6年前 评论

如果我需要再次添加一个管理员,但是被你屏蔽了,那应该怎么操作呢?

6年前 评论
ttddw2 4年前

如果用$user->name = $request->name;这种方式赋值,就不用$fillable了吧?

6年前 评论
Ίκαρος

@Payne

6年前 评论
Ίκαρος

@静静的风

$user->is_admin = true;
$user->save();
6年前 评论
Ίκαρος

@静静的风 不用批量赋值就行了

6年前 评论

模型的fillable属性默认为空数组吧,只有fillable不为空的情况下,才会保户获取fillable字段

如果fillable中数据表中没有的字段not_in_fields_xxx, 还是会保留下来导致插入数据时出错(异常)

是否应该在去除fillable以外字段时多一次比对呢?(即使这种情况极少)

6年前 评论
Ίκαρος

@wiladog :satisfied: 这个问题程序员应该可以自己避免

6年前 评论

我用的create 依然出发了saved事件

4年前 评论

讨论应以学习和精进为目的。请勿发布不友善或者负能量的内容,与人为善,比聪明更重要!