0 关注者

类 yii\filters\HostControl

继承关系yii\filters\HostControl » yii\base\ActionFilter » yii\base\Behavior » yii\base\BaseObject
实现yii\base\Configurable
可用版本2.0.11
源代码 https://github.com/yiisoft/yii2/blob/master/framework/filters/HostControl.php

HostControl 提供对请求主机名的简单控制。

此过滤器可防止 '主机头' 攻击,仅允许指定主机名的操作执行。

应用配置示例

return [
    'as hostControl' => [
        'class' => 'yii\filters\HostControl',
        'allowedHosts' => [
            'example.com',
            '*.example.com',
        ],
    ],
    // ...
];

控制器配置示例

use yii\web\Controller;
use yii\filters\HostControl;

class SiteController extends Controller
{
    public function behaviors()
    {
        return [
            'hostControl' => [
                'class' => HostControl::class,
                'allowedHosts' => [
                    'example.com',
                    '*.example.com',
                ],
            ],
        ];
    }

    // ...
}

注意:限制允许主机名的最佳方法是使用 Web 服务器的“虚拟主机”配置。仅当此配置不可用或已损坏时,才应使用此过滤器。

公共属性

隐藏继承的属性

属性 类型 描述 定义于
$allowedHosts 数组|闭包|null 允许的主机名列表。 yii\filters\HostControl
$denyCallback 可调用|null 如果当前主机与 $allowedHosts 不匹配,则将调用此回调。 yii\filters\HostControl
$except 数组 此过滤器不应应用于的操作 ID 列表。 yii\base\ActionFilter
$fallbackHostInfo 字符串|null Request::$hostInfo 无效时使用的回退主机信息(例如 https://yiiframework.cn)。 yii\filters\HostControl
$only 数组 此过滤器应应用于的操作 ID 列表。 yii\base\ActionFilter
$owner yii\base\Component|null 此行为的所有者 yii\base\Behavior

公共方法

隐藏继承的方法

方法 描述 定义于
__call() 调用不是类方法的命名方法。 yii\base\BaseObject
__construct() 构造函数。 yii\base\BaseObject
__get() 返回对象属性的值。 yii\base\BaseObject
__isset() 检查属性是否已设置,即定义且不为 null。 yii\base\BaseObject
__set() 设置对象属性的值。 yii\base\BaseObject
__unset() 将对象属性设置为 null。 yii\base\BaseObject
afterAction() 此方法在操作执行后立即调用。 yii\base\ActionFilter
afterFilter() yii\base\ActionFilter
attach() 将行为对象附加到组件。 yii\base\ActionFilter
beforeAction() 此方法在要执行操作之前立即调用(在所有可能的过滤器之后)。您可以覆盖此方法来对操作进行最后一刻的准备。 yii\filters\HostControl
beforeFilter() yii\base\ActionFilter
canGetProperty() 返回一个值,指示是否可以读取属性。 yii\base\BaseObject
canSetProperty() 返回一个值,指示是否可以设置属性。 yii\base\BaseObject
className() 返回此类的完全限定名称。 yii\base\BaseObject
detach() 将行为对象从组件分离。 yii\base\ActionFilter
events() $owner 的事件声明事件处理程序。 yii\base\Behavior
hasMethod() 返回一个值,指示方法是否已定义。 yii\base\BaseObject
hasProperty() 返回一个值,指示属性是否已定义。 yii\base\BaseObject
init() 初始化对象。 yii\base\BaseObject

受保护的方法

隐藏继承的方法

方法 描述 定义于
denyAccess() 拒绝访问。 yii\filters\HostControl
getActionId() 通过将 yii\base\Action::$uniqueId 转换为相对于模块的 ID 来返回操作 ID。 yii\base\ActionFilter
isActive() 返回一个值,指示过滤器对于给定操作是否处于活动状态。 yii\base\ActionFilter

属性详细信息

隐藏继承的属性

$allowedHosts 公共属性

允许的主机名列表。每个主机都可以指定为通配符模式。例如

[
    'example.com',
    '*.example.com',
]

此字段可以指定为以下签名的 PHP 回调

function (\yii\base\Action $action) {
    //return array of strings
}

其中 $action 是当前 操作 对象。

如果未设置此字段 - 则不会执行主机名检查。

$denyCallback 公共属性

如果当前主机与 $allowedHosts 不匹配,则将调用此回调。如果未设置,则将调用 denyAccess()

回调的签名应如下所示

function (\yii\base\Action $action)

其中 $action 是当前 操作 对象。

注意:在实现您自己的主机拒绝处理时,请确保避免使用当前请求的主机名、创建绝对 URL 链接、缓存页面部分等。

$fallbackHostInfo 公共属性

Request::$hostInfo 无效时使用的回退主机信息(例如 https://yiiframework.cn)。此值将在调用 $denyCallback 之前替换 Request::$hostInfo,以确保无效的主机不会用于进一步处理。您可以将其设置为 null 以保持 Request::$hostInfo 不变。默认值为空字符串(这将导致创建相对 URL 而不是绝对 URL)。

另请参阅 yii\web\Request::getHostInfo()

方法详细信息

隐藏继承的方法

__call() 公共方法

定义于: yii\base\BaseObject::__call()

调用不是类方法的命名方法。

不要直接调用此方法,因为它是一个 PHP 魔术方法,当调用未知方法时会隐式调用。

public 混合 __call ( $name, $params )
$name 字符串

方法名

$params 数组

方法参数

返回值 混合

方法的返回值

抛出 yii\base\UnknownMethodException

调用未知方法时

                public function __call($name, $params)
{
    throw new UnknownMethodException('Calling unknown method: ' . get_class($this) . "::$name()");
}

            
__construct() 公共方法

定义于: yii\base\BaseObject::__construct()

构造函数。

默认实现执行两件事

  • 使用给定的配置 $config 初始化对象。
  • 调用 init()

如果此方法在子类中被重写,建议

  • 构造函数的最后一个参数是一个配置数组,就像这里的 $config 一样。
  • 在构造函数的末尾调用父实现。
public void __construct ( $config = [] )
$config 数组

将用于初始化对象属性的键值对

                public function __construct($config = [])
{
    if (!empty($config)) {
        Yii::configure($this, $config);
    }
    $this->init();
}

            
__get() 公共方法

定义于: yii\base\BaseObject::__get()

返回对象属性的值。

不要直接调用此方法,因为它是一个 PHP 魔术方法,当执行 $value = $object->property; 时会隐式调用。

另请参阅 __set()

public 混合 __get ( $name )
$name 字符串

属性名

返回值 混合

属性值

抛出 yii\base\UnknownPropertyException

如果属性未定义

抛出 yii\base\InvalidCallException

如果属性是只写属性

                public function __get($name)
{
    $getter = 'get' . $name;
    if (method_exists($this, $getter)) {
        return $this->$getter();
    } elseif (method_exists($this, 'set' . $name)) {
        throw new InvalidCallException('Getting write-only property: ' . get_class($this) . '::' . $name);
    }
    throw new UnknownPropertyException('Getting unknown property: ' . get_class($this) . '::' . $name);
}

            
__isset() 公共方法

定义于: yii\base\BaseObject::__isset()

检查属性是否已设置,即定义且不为 null。

不要直接调用此方法,因为它是一个 PHP 魔术方法,当执行 isset($object->property) 时会隐式调用。

请注意,如果属性未定义,则将返回 false。

另请参阅 https://php.ac.cn/manual/en/function.isset.php

public 布尔值 __isset ( $name )
$name 字符串

属性名或事件名

返回值 布尔值

命名的属性是否已设置(非空)。

                public function __isset($name)
{
    $getter = 'get' . $name;
    if (method_exists($this, $getter)) {
        return $this->$getter() !== null;
    }
    return false;
}

            
__set() 公共方法

定义于: yii\base\BaseObject::__set()

设置对象属性的值。

不要直接调用此方法,因为它是一个 PHP 魔术方法,当执行 $object->property = $value; 时会隐式调用。

另请参阅 __get()

public void __set ( $name, $value )
$name 字符串

属性名或事件名

$value 混合

属性值

抛出 yii\base\UnknownPropertyException

如果属性未定义

抛出 yii\base\InvalidCallException

如果属性是只读属性

                public function __set($name, $value)
{
    $setter = 'set' . $name;
    if (method_exists($this, $setter)) {
        $this->$setter($value);
    } elseif (method_exists($this, 'get' . $name)) {
        throw new InvalidCallException('Setting read-only property: ' . get_class($this) . '::' . $name);
    } else {
        throw new UnknownPropertyException('Setting unknown property: ' . get_class($this) . '::' . $name);
    }
}

            
__unset() 公共方法

定义于: yii\base\BaseObject::__unset()

将对象属性设置为 null。

不要直接调用此方法,因为它是一个 PHP 魔术方法,当执行 unset($object->property) 时会隐式调用。

请注意,如果属性未定义,则此方法将不执行任何操作。如果属性是只读属性,则会抛出异常。

另请参阅 https://php.ac.cn/manual/en/function.unset.php

public void __unset ( $name )
$name 字符串

属性名

抛出 yii\base\InvalidCallException

如果属性是只读属性。

                public function __unset($name)
{
    $setter = 'set' . $name;
    if (method_exists($this, $setter)) {
        $this->$setter(null);
    } elseif (method_exists($this, 'get' . $name)) {
        throw new InvalidCallException('Unsetting read-only property: ' . get_class($this) . '::' . $name);
    }
}

            
afterAction() 公共方法

定义于: yii\base\ActionFilter::afterAction()

此方法在操作执行后立即调用。

您可以重写此方法以对操作执行一些后处理。

public 混合 afterAction ( $action, $result )
$action yii\base\Action

刚刚执行的操作。

$result 混合

操作执行结果

返回值 混合

已处理的操作结果。

                public function afterAction($action, $result)
{
    return $result;
}

            
afterFilter() 公共方法
public void afterFilter ( $event )
$event yii\base\ActionEvent

                public function afterFilter($event)
{
    $event->result = $this->afterAction($event->action, $event->result);
    $this->owner->off(Controller::EVENT_AFTER_ACTION, [$this, 'afterFilter']);
}

            
attach() 公共方法

定义于: yii\base\ActionFilter::attach()

将行为对象附加到组件。

默认实现将设置 $owner 属性并附加在 events() 中声明的事件处理程序。如果您重写此方法,请确保调用父实现。

public void attach ( $owner )
$owner yii\base\Component

要将此行为附加到的组件。

                public function attach($owner)
{
    $this->owner = $owner;
    $owner->on(Controller::EVENT_BEFORE_ACTION, [$this, 'beforeFilter']);
}

            
beforeAction() 公共方法

此方法在要执行操作之前立即调用(在所有可能的过滤器之后)。您可以覆盖此方法来对操作进行最后一刻的准备。

public 布尔值 beforeAction ( $action )
$action yii\base\Action

要执行的操作。

返回值 布尔值

操作是否应继续执行。

                public function beforeAction($action)
{
    $allowedHosts = $this->allowedHosts;
    if ($allowedHosts instanceof \Closure) {
        $allowedHosts = call_user_func($allowedHosts, $action);
    }
    if ($allowedHosts === null) {
        return true;
    }
    if (!is_array($allowedHosts) && !$allowedHosts instanceof \Traversable) {
        $allowedHosts = (array) $allowedHosts;
    }
    $currentHost = Yii::$app->getRequest()->getHostName();
    foreach ($allowedHosts as $allowedHost) {
        if (StringHelper::matchWildcard($allowedHost, $currentHost)) {
            return true;
        }
    }
    // replace invalid host info to prevent using it in further processing
    if ($this->fallbackHostInfo !== null) {
        Yii::$app->getRequest()->setHostInfo($this->fallbackHostInfo);
    }
    if ($this->denyCallback !== null) {
        call_user_func($this->denyCallback, $action);
    } else {
        $this->denyAccess($action);
    }
    return false;
}

            
beforeFilter() 公共方法
public void beforeFilter ( $event )
$event yii\base\ActionEvent

                public function beforeFilter($event)
{
    if (!$this->isActive($event->action)) {
        return;
    }
    $event->isValid = $this->beforeAction($event->action);
    if ($event->isValid) {
        // call afterFilter only if beforeFilter succeeds
        // beforeFilter and afterFilter should be properly nested
        $this->owner->on(Controller::EVENT_AFTER_ACTION, [$this, 'afterFilter'], null, false);
    } else {
        $event->handled = true;
    }
}

            
canGetProperty() 公共方法

定义于: yii\base\BaseObject::canGetProperty()

返回一个值,指示是否可以读取属性。

如果属性是可读的

  • 类有一个与指定名称关联的 getter 方法(在这种情况下,属性名称不区分大小写);
  • 类具有与指定名称相同的成员变量(当 $checkVars 为 true 时);

另请参阅 canSetProperty()

public 布尔型 canGetProperty ( $name, $checkVars true )
$name 字符串

属性名

$checkVars 布尔值

是否将成员变量视为属性

返回值 布尔值

该属性是否可读

                public function canGetProperty($name, $checkVars = true)
{
    return method_exists($this, 'get' . $name) || $checkVars && property_exists($this, $name);
}

            
canSetProperty() 公共方法

定义于: yii\base\BaseObject::canSetProperty()

返回一个值,指示是否可以设置属性。

如果属性可写,则

  • 该类具有与指定名称关联的 setter 方法(在这种情况下,属性名称不区分大小写);
  • 类具有与指定名称相同的成员变量(当 $checkVars 为 true 时);

另请参阅 canGetProperty()

public 布尔型 canSetProperty ( $name, $checkVars true )
$name 字符串

属性名

$checkVars 布尔值

是否将成员变量视为属性

返回值 布尔值

该属性是否可写

                public function canSetProperty($name, $checkVars = true)
{
    return method_exists($this, 'set' . $name) || $checkVars && property_exists($this, $name);
}

            
className() 公共静态方法
自 2.0.14 版起已弃用。在 PHP >=5.5 上,请改用 ::class

定义于: yii\base\BaseObject::className()

返回此类的完全限定名称。

public static 字符串 className ( )
返回值 字符串

此类的完全限定名称。

                public static function className()
{
    return get_called_class();
}

            
denyAccess() 受保护的方法

拒绝访问。

默认实现将立即显示 404 页面,并终止程序执行。您可以覆盖此方法,创建您自己的拒绝访问处理程序。这样做时,请确保避免使用当前请求的主机名、创建绝对 URL 链接、缓存页面部分等。

protected void denyAccess ( $action )
$action yii\base\Action

要执行的操作。

抛出 yii\web\NotFoundHttpException

                protected function denyAccess($action)
{
    $exception = new NotFoundHttpException(Yii::t('yii', 'Page not found.'));
    // use regular error handling if $this->fallbackHostInfo was set
    if (!empty(Yii::$app->getRequest()->hostName)) {
        throw $exception;
    }
    $response = Yii::$app->getResponse();
    $errorHandler = Yii::$app->getErrorHandler();
    $response->setStatusCode($exception->statusCode, $exception->getMessage());
    $response->data = $errorHandler->renderFile($errorHandler->errorView, ['exception' => $exception]);
    $response->send();
    Yii::$app->end();
}

            
detach() 公共方法

定义于: yii\base\ActionFilter::detach()

将行为对象从组件分离。

默认实现将取消设置 $owner 属性并分离在 events() 中声明的事件处理程序。如果您覆盖此方法,请确保调用父实现。

public void detach ( )

                public function detach()
{
    if ($this->owner) {
        $this->owner->off(Controller::EVENT_BEFORE_ACTION, [$this, 'beforeFilter']);
        $this->owner->off(Controller::EVENT_AFTER_ACTION, [$this, 'afterFilter']);
        $this->owner = null;
    }
}

            
events() 公共方法

定义于: yii\base\Behavior::events()

$owner 的事件声明事件处理程序。

子类可以覆盖此方法来声明应将哪些 PHP 回调附加到 $owner 组件的事件。

当行为附加到所有者时,回调将附加到 $owner 的事件;当行为从组件分离时,它们将从事件中分离。

回调可以是以下任何一种

  • 此行为中的方法:'handleClick',相当于 [$this, 'handleClick']
  • 对象方法:[$object, 'handleClick']
  • 静态方法:['Page', 'handleClick']
  • 匿名函数:function ($event) { ... }

以下是一个示例

[
    Model::EVENT_BEFORE_VALIDATE => 'myBeforeValidate',
    Model::EVENT_AFTER_VALIDATE => 'myAfterValidate',
]
public 数组 events ( )
返回值 数组

事件(数组键)和相应的事件处理程序方法(数组值)。

                public function events()
{
    return [];
}

            
getActionId() 受保护的方法(自版本 2.0.7 起可用)

定义于: yii\base\ActionFilter::getActionId()

通过将 yii\base\Action::$uniqueId 转换为相对于模块的 ID 来返回操作 ID。

protected 字符串 getActionId ( $action )
$action yii\base\Action

                protected function getActionId($action)
{
    if ($this->owner instanceof Module) {
        $mid = $this->owner->getUniqueId();
        $id = $action->getUniqueId();
        if ($mid !== '' && strpos($id, $mid) === 0) {
            $id = substr($id, strlen($mid) + 1);
        }
    } else {
        $id = $action->id;
    }
    return $id;
}

            
hasMethod() 公共方法

定义于: yii\base\BaseObject::hasMethod()

返回一个值,指示方法是否已定义。

默认实现是对 php 函数 method_exists() 的调用。当您实现 php 魔术方法 __call() 时,您可以覆盖此方法。

public 布尔型 hasMethod ( $name )
$name 字符串

方法名

返回值 布尔值

该方法是否已定义

                public function hasMethod($name)
{
    return method_exists($this, $name);
}

            
hasProperty() 公共方法

定义于: yii\base\BaseObject::hasProperty()

返回一个值,指示属性是否已定义。

如果定义了属性,则

  • 该类具有与指定名称关联的 getter 或 setter 方法(在这种情况下,属性名称不区分大小写);
  • 类具有与指定名称相同的成员变量(当 $checkVars 为 true 时);

另请参阅

public 布尔型 hasProperty ( $name, $checkVars true )
$name 字符串

属性名

$checkVars 布尔值

是否将成员变量视为属性

返回值 布尔值

该属性是否已定义

                public function hasProperty($name, $checkVars = true)
{
    return $this->canGetProperty($name, $checkVars) || $this->canSetProperty($name, false);
}

            
init() 公共方法

定义于: yii\base\BaseObject::init()

初始化对象。

此方法在构造函数结束时调用,在对象使用给定配置初始化后调用。

public void init ( )

                public function init()
{
}

            
isActive() 受保护的方法

定义于: yii\base\ActionFilter::isActive()

返回一个值,指示过滤器对于给定操作是否处于活动状态。

protected 布尔型 isActive ( $action )
$action yii\base\Action

正在过滤的操作

返回值 布尔值

过滤器对于给定操作是否处于活动状态。

                protected function isActive($action)
{
    $id = $this->getActionId($action);
    if (empty($this->only)) {
        $onlyMatch = true;
    } else {
        $onlyMatch = false;
        foreach ($this->only as $pattern) {
            if (StringHelper::matchWildcard($pattern, $id)) {
                $onlyMatch = true;
                break;
            }
        }
    }
    $exceptMatch = false;
    foreach ($this->except as $pattern) {
        if (StringHelper::matchWildcard($pattern, $id)) {
            $exceptMatch = true;
            break;
        }
    }
    return !$exceptMatch && $onlyMatch;
}