0

0

Laravel中如何设置应用API令牌_Laravel Sanctum认证配置与使用【详解】

裘德小鎮的故事

裘德小鎮的故事

发布时间:2026-01-21 12:50:53

|

140人浏览过

|

来源于php中文网

原创

Sanctum 不支持应用级 API 令牌,因其专为用户会话设计,强制绑定 tokenable_type/tokenable_id、短期可撤销;需服务间静态密钥时应使用自定义 api_token 字段+中间件校验。

laravel中如何设置应用api令牌_laravel sanctum认证配置与使用【详解】

Sanctum 本身不提供“应用级 API 令牌”(即全局、长期有效的 token),它专为 SPA、移动端或第一方客户端设计,依赖 tokenable_type + tokenable_id 绑定用户实例,且默认 token 是短期、可撤销、带作用域的。如果你需要类似 APP_API_TOKEN=xxx 这种服务间调用用的静态密钥,别硬套 Sanctum——它不是为此设计的。

为什么不能直接用 Sanctum::createToken() 生成应用令牌

Sanctum 的 createToken() 方法必须传入一个实现了 CanUseSanctumTokens 的模型实例(通常是 User),返回的是与该用户强绑定的 Personal Access Token。它:

  • 强制要求数据库写入 personal_access_tokens
  • 每次调用都生成新记录,无法复用或预设
  • 无法绕过用户上下文(没有“无用户”的 token)
  • 不支持服务端到服务端(machine-to-machine)场景下的静态凭证校验

替代方案:用 Laravel 自带的 API Token 字段 + 中间件校验

适合内部服务通信、CLI 调用、Webhook 验证等无需用户会话的场景。核心是:自己管 token 存储、自己写校验逻辑。

实操步骤:

问小白
问小白

免费使用DeepSeek满血版

下载
  • users 表中添加字段:api_tokenstring,唯一索引,可为空)
  • 运行迁移:
    php artisan make:migration add_api_token_to_users_table
    public function up(MigrationBuilder $migration)
    {
        $migration->table('users', function (Blueprint $table) {
            $table->string('api_token')->unique()->nullable();
            $table->index('api_token');
        });
    }
  • 生成并保存 token(例如在 tinker 或用户编辑页):
    use Illuminate\Support\Str;
    $user = App\Models\User::find(1);
    $user->api_token = Str::random(60);
    $user->save();
  • 编写中间件 EnsureApiToken
    php artisan make:middleware EnsureApiToken
    public function handle($request, Closure $next)
    {
        $token = $request->bearerToken() ?? $request->query('api_token');
        
        if (!$token || !User::where('api_token', $token)->exists()) {
            return response(['message' => 'Unauthorized'], 401);
        }
        
        return $next($request);
    }
  • 注册中间件并使用:
    Route::middleware('ensure.api.token')->group(function () {
        Route::get('/internal/data', [DataController::class, 'index']);
    });

如果坚持要用 Sanctum 模拟“应用令牌”,必须绕过其默认行为

可行但不推荐:手动插入一条伪造的 personal_access_tokens 记录,把 tokenable_id 设为 0、tokenable_type 设为空字符串或自定义值(如 'app'),再写一个中间件跳过用户绑定校验。

风险点:

  • 破坏 Sanctum 的安全假设(如 token 撤销、作用域控制失效)
  • 升级 Sanctum 后可能因 schema 或校验逻辑变更导致崩溃
  • 无法用 Sanctum::currentAccessToken() 获取上下文
  • 日志和审计缺失用户来源信息

若真要这么做,至少加一层防护:

DB::table('personal_access_tokens')->insert([
    'tokenable_type' => 'App\Models\Application',
    'tokenable_id'   => 1,
    'name'           => 'internal-api-key',
    'token'          => hash_hmac('sha256', Str::random(40), config('app.key')),
    'abilities'      => ['*'],
    'created_at'     => now(),
    'updated_at'     => now(),
]);
然后自定义中间件查 tokenable_type = 'App\Models\Application',而不是靠 Sanctum::authenticate()

真正需要应用级令牌时,优先考虑独立的认证层(如 Laravel Passport 的 client credentials flow)、环境变量 + 简单中间件,或者外部密钥管理服务。Sanctum 的定位很清晰:用户会话代理,不是通用 token 发行中心。

相关专题

更多
laravel组件介绍
laravel组件介绍

laravel 提供了丰富的组件,包括身份验证、模板引擎、缓存、命令行工具、数据库交互、对象关系映射器、事件处理、文件操作、电子邮件发送、队列管理和数据验证。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

319

2024.04.09

laravel中间件介绍
laravel中间件介绍

laravel 中间件分为五种类型:全局、路由、组、终止和自定。想了解更多laravel中间件的相关内容,可以阅读本专题下面的文章。

276

2024.04.09

laravel使用的设计模式有哪些
laravel使用的设计模式有哪些

laravel使用的设计模式有:1、单例模式;2、工厂方法模式;3、建造者模式;4、适配器模式;5、装饰器模式;6、策略模式;7、观察者模式。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

370

2024.04.09

thinkphp和laravel哪个简单
thinkphp和laravel哪个简单

对于初学者来说,laravel 的入门门槛较低,更易上手,原因包括:1. 更简单的安装和配置;2. 丰富的文档和社区支持;3. 简洁易懂的语法和 api;4. 平缓的学习曲线。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

371

2024.04.10

laravel入门教程
laravel入门教程

本专题整合了laravel入门教程,想了解更多详细内容,请阅读专题下面的文章。

81

2025.08.05

laravel实战教程
laravel实战教程

本专题整合了laravel实战教程,阅读专题下面的文章了解更多详细内容。

64

2025.08.05

laravel面试题
laravel面试题

本专题整合了laravel面试题相关内容,阅读专题下面的文章了解更多详细内容。

67

2025.08.05

什么是中间件
什么是中间件

中间件是一种软件组件,充当不兼容组件之间的桥梁,提供额外服务,例如集成异构系统、提供常用服务、提高应用程序性能,以及简化应用程序开发。想了解更多中间件的相关内容,可以阅读本专题下面的文章。

178

2024.05.11

excel表格操作技巧大全 表格制作excel教程
excel表格操作技巧大全 表格制作excel教程

Excel表格操作的核心技巧在于 熟练使用快捷键、数据处理函数及视图工具,如Ctrl+C/V(复制粘贴)、Alt+=(自动求和)、条件格式、数据验证及数据透视表。掌握这些可大幅提升数据分析与办公效率,实现快速录入、查找、筛选和汇总。

0

2026.01.21

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 9万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 9万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号