php实现用户登录
PHP实现用户登录的基本步骤
创建数据库表存储用户信息
通常需要包含字段如id, username, password, email等。密码应使用哈希算法存储。
CREATE TABLE users (
id INT AUTO_INCREMENT PRIMARY KEY,
username VARCHAR(50) NOT NULL UNIQUE,
password VARCHAR(255) NOT NULL,
email VARCHAR(100) NOT NULL UNIQUE
);
建立数据库连接 使用PDO或MySQLi扩展连接数据库。
$host = 'localhost';
$dbname = 'your_database';
$username = 'your_username';
$password = 'your_password';
try {
$pdo = new PDO("mysql:host=$host;dbname=$dbname", $username, $password);
$pdo->setAttribute(PDO::ATTR_ERRMODE, PDO::ERRMODE_EXCEPTION);
} catch(PDOException $e) {
die("Connection failed: " . $e->getMessage());
}
创建登录表单 HTML表单收集用户凭证。
<form action="login.php" method="post">
<label for="username">Username:</label>
<input type="text" id="username" name="username" required>
<label for="password">Password:</label>
<input type="password" id="password" name="password" required>
<button type="submit">Login</button>
</form>
处理登录请求 验证用户输入并检查数据库。
if ($_SERVER['REQUEST_METHOD'] == 'POST') {
$username = trim($_POST['username']);
$password = trim($_POST['password']);
$stmt = $pdo->prepare("SELECT * FROM users WHERE username = :username");
$stmt->execute(['username' => $username]);
$user = $stmt->fetch();
if ($user && password_verify($password, $user['password'])) {
session_start();
$_SESSION['user_id'] = $user['id'];
$_SESSION['username'] = $user['username'];
header('Location: dashboard.php');
exit;
} else {
$error = "Invalid username or password";
}
}
实现会话管理 使用PHP内置会话机制保持用户登录状态。
session_start();
if (!isset($_SESSION['user_id'])) {
header('Location: login.php');
exit;
}
安全注意事项
- 使用预处理语句防止SQL注入
- 密码使用
password_hash()和password_verify()处理 - 启用HTTPS保护传输数据
- 设置会话安全参数
ini_set('session.cookie_httponly', 1);
ini_set('session.cookie_secure', 1);
session_regenerate_id(true);
密码哈希处理 注册时应使用强哈希算法。
$hashedPassword = password_hash($plainPassword, PASSWORD_DEFAULT);
进阶安全措施
实现CSRF保护 生成和验证CSRF令牌。
// 生成令牌
$_SESSION['csrf_token'] = bin2hex(random_bytes(32));
// 验证令牌
if (!hash_equals($_SESSION['csrf_token'], $_POST['csrf_token'])) {
die('Invalid CSRF token');
}
登录尝试限制 防止暴力破解攻击。

$stmt = $pdo->prepare("UPDATE users SET login_attempts = login_attempts + 1,
last_attempt = NOW() WHERE username = :username");
$stmt->execute(['username' => $username]);
// 检查是否超过最大尝试次数
if ($user['login_attempts'] > 5 && strtotime($user['last_attempt']) > time() - 3600) {
die('Account temporarily locked');
}






