在 PHP 项目里,我们常常要根据不同的筛选条件去拼接 SQL 语句。当这些条件的比较操作符(比如等于、大于、模糊匹配)是动态变化的时候,如果只用循环加判断,代码会变得又长又乱。array_map 函数可以把一个数组里的每一项按照同一个规则转成另一种形式,正好适合用来把条件数组变成 SQL 片段。

什么是 array_map
array_map 是 PHP 内置函数,它接收一个回调函数和一个或多个数组,把数组里的每个元素传给回调函数,返回处理后的新数组。我们可以用它来批量生成 SQL 的 WHERE 条件。
动态操作符的条件数组
假设前端传来的条件如下,每一个元素包含字段、操作符和值:
<?php
$conditions = [
['field' => 'age', 'op' => '>', 'value' => 18],
['field' => 'name', 'op' => 'LIKE', 'value' => '%张%'],
['field' => 'status', 'op' => '=', 'value' => 1],
];
?>
使用 array_map 生成 SQL 片段
通过 array_map 把上面的数组映射成带问号占位符的 SQL 片段,既清晰又方便后面用预处理语句绑定参数:
<?php
$sqlParts = array_map(function ($c) {
// 对字段名做白名单校验可放在这里
return $c['field'] . ' ' . $c['op'] . ' ?';
}, $conditions);
$where = implode(' AND ', $sqlParts);
// 结果类似:age > ? AND name LIKE ? AND status = ?
echo $where;
?>
结合预处理防注入
动态拼接时绝对不能直接把值塞进 SQL 字符串。我们用问号占位,再把所有值收集起来交给 PDO 绑定:
<?php
$params = array_map(function ($c) {
return $c['value'];
}, $conditions);
$sql = 'SELECT * FROM users WHERE ' . $where;
// 使用 PDO 预处理
$pdo = new PDO('mysql:host=127.0.0.1;dbname=test', 'root', '');
$stmt = $pdo->prepare($sql);
$stmt->execute($params);
$rows = $stmt->fetchAll(PDO::FETCH_ASSOC);
?>
注意事项
- 字段名不能来自用户直接输入,应使用白名单限制,防止 SQL 注入。
- 操作符也要做允许列表校验,避免用户传入非法符号。
- 值一律通过预处理参数绑定,不要手动拼接进 SQL。
小结
用 array_map 构建带动态操作符的 SQL 查询,可以把重复的字符串拼接逻辑收敛到一个回调里,代码更短也更易懂。只要配合字段白名单和预处理语句,就能在灵活与安全之间取得平衡。