在PHP开发中,Cookie是一种存储在浏览器端的少量数据,常用来记住用户的登录状态或偏好设置。PHP提供了setcookie函数来向浏览器发送Cookie,理解它的用法是做好用户状态管理的基础。

setcookie函数的基本语法
setcookie函数的常见签名如下,其中只有第一个参数是必填的:
<?php // 设置名为user的Cookie,值为tom,过期时间为1小时后 setcookie($name, $value, $expire, $path, $domain, $secure, $httponly); ?>
- $name:Cookie的名称,必填。
- $value:Cookie的值,会经过URL编码存储。
- $expire:过期时间的时间戳,不设置则关闭浏览器失效。
- $path:有效路径,默认是当前目录。
- $domain:有效域名,例如 ipipp.com。
- $secure:是否仅通过HTTPS传输。
- $httponly:是否禁止JS读取,提升安全性。
为什么当前页面读不到刚设置的Cookie
setcookie本质是发送一个Set-Cookie响应头,而PHP通过超全局变量$_COOKIE读取的是请求头里的数据。因此,调用setcookie之后,要等到下一次请求浏览器才会把Cookie带回来。
<?php
// 第一次访问:设置Cookie
setcookie('user', 'tom', time() + 3600);
echo $_COOKIE['user'] ?? '当前页面还读不到';
// 第二次访问:才能从$_COOKIE读到
echo $_COOKIE['user'] ?? '未登录';
?>
用setcookie实现简单登录保持
下面的例子演示在验证密码后写入Cookie,并在后续页面判断登录状态:
<?php
// login.php 简单示例
if ($_POST['pwd'] === '123456') {
// 登录成功,设置1天有效的Cookie
setcookie('auth', 'token_abc', time() + 86400, '/', 'ipipp.com', false, true);
header('Location: index.php');
exit;
}
?>
<?php
// index.php 检查登录
if (!isset($_COOKIE['auth'])) {
echo '请先登录';
} else {
echo '已登录,令牌:' . htmlspecialchars($_COOKIE['auth']);
}
?>
删除Cookie的正确方式
删除Cookie并不是用unset,而是把过期时间设为过去的时间,并保持一致的名称、路径和域名:
<?php
// 让Cookie立即过期
setcookie('auth', '', time() - 3600, '/', 'ipipp.com');
?>
常见注意事项
| 问题 | 说明 |
|---|---|
| 头部已输出 | setcookie前不能有任何HTML或echo,否则报headers already sent错误 |
| 中文值 | 建议先用urlencode处理,读取时用urldecode |
| 安全 | 敏感信息不要明文存Cookie,可配合签名或加密 |
只要注意调用时机和参数一致性,setcookie就能稳定地完成用户状态保持这类基础功能。