Rails 5中实现用户列表搜索及关联组织名称过滤
实现包含关联组织名称的用户搜索Scope
没问题,我来帮你一步步搞定这个需求,顺便还会修复原代码里的SQL注入风险——这可是个不容忽视的安全细节哦!
1. 修复SQL注入并更新Scope
你原来的Scope写法直接拼接params[:search]会引发严重的SQL注入漏洞,咱们先改用ActiveRecord的安全占位符语法,再加入组织名称的过滤条件。
因为User关联了Organization(belongs_to :organization),所以需要先关联组织表,然后同时匹配用户名或组织名称:
# app/models/user.rb class User < ApplicationRecord belongs_to :organization scope :filter_users, ->(search_term) do # 处理空搜索的情况,直接返回所有记录 return all if search_term.blank? # 用占位符避免SQL注入,同时支持用户名或组织名称匹配 joins(:organization) .where( "users.name LIKE :search OR organizations.name LIKE :search", search: "%#{search_term}%" ) end end
针对不同数据库的大小写优化:
- 如果用PostgreSQL,推荐用
ILIKE替代LIKE,实现大小写不敏感搜索:.where( "users.name ILIKE :search OR organizations.name ILIKE :search", search: "%#{search_term}%" ) - 如果用MySQL,可以用
LOWER()函数统一转小写:.where( "LOWER(users.name) LIKE LOWER(:search) OR LOWER(organizations.name) LIKE LOWER(:search)", search: "%#{search_term}%" )
2. 控制器中调用Scope
在Users控制器的index方法里,调用这个Scope来过滤用户:
# app/controllers/users_controller.rb class UsersController < ApplicationController def index @users = User.filter_users(params[:search]) end end
3. 视图中添加搜索表单
在用户列表的索引页面(比如app/views/users/index.html.erb)添加搜索表单,让用户可以输入关键词:
<%= form_tag users_path, method: :get do %> <%= text_field_tag :search, params[:search], placeholder: "搜索用户名或组织名称..." %> <%= submit_tag "搜索", class: "btn btn-primary" %> <% end %> <!-- 下面是你的用户列表展示代码 --> <table> <% @users.each do |user| %> <tr> <td><%= user.name %></td> <td><%= user.organization&.name %></td> </tr> <% end %> </table>
这样用户输入关键词后,表单会以GET请求提交到users#index,控制器调用Scope过滤出匹配用户名或组织名称的用户,然后渲染列表。
额外小提示
- 如果存在用户没有关联组织的情况,可以用
left_joins(:organization)替代joins(:organization),这样不会排除无组织的用户。 - 要是想提升体验,还可以给搜索字段加个自动补全功能,不过这属于进阶需求啦~
内容的提问来源于stack exchange,提问作者Aarthi
相关产品推荐
相关产品推荐

