首页 > php框架 > Laravel > 正文

Laravel如何处理跨站请求伪造(CSRF)保护_Laravel表单安全机制与令牌校验

穿越時空
发布: 2025-12-18 10:04:06
原创
816人浏览过
Laravel通过自动生成和校验CSRF令牌防止跨站请求伪造,使用@csrf指令插入令牌,由VerifyCsrfToken中间件校验POST等请求,AJAX需通过meta标签传递令牌,可排除API路由校验,保障表单与会话安全。

laravel如何处理跨站请求伪造(csrf)保护_laravel表单安全机制与令牌校验

Laravel 通过内置的 CSRF(跨站请求伪造)保护机制,有效防止恶意用户利用已认证用户的身份执行非本意的操作。这一安全机制主要依赖于 CSRF 令牌(CSRF Token)的生成与校验,广泛应用于表单提交等敏感操作中。

CSRF 令牌的自动生成与注入

Laravel 在每个会话中为用户生成唯一的 CSRF 令牌,确保每个请求来源的合法性。开发者无需手动创建该令牌,框架会在用户会话初始化时自动处理。

在表单中使用 @csrf Blade 指令,即可自动插入一个包含 CSRF 令牌的隐藏输入字段:

<form method="POST" action="/profile">
    @csrf
    <!-- 其他表单项 -->
</form>
登录后复制

上述代码会被编译为:

<input type="hidden" name="_token" value="your-csrf-token-here">
登录后复制

中间件自动校验 CSRF 令牌

Laravel 使用 VerifyCsrfToken 中间件对 POST、PUT、PATCH 和 DELETE 请求进行令牌校验。该中间件默认注册在 app/Http/Kernel.phpweb 中间件组中,因此所有通过 web 路由的请求都会受到保护。

当请求到达服务器时,中间件会检查请求中的 _token 参数是否与当前会话中的 CSRF 令牌一致。若不匹配,系统将抛出 419 响应(Page Expired),阻止请求继续执行。

以下情况可能触发校验失败:

轻竹AI PPT
轻竹AI PPT

AI自动生成PPT

轻竹AI PPT 355
查看详情 轻竹AI PPT
  • 表单缺少 @csrf 指令
  • 页面长时间未提交导致会话过期
  • AJAX 请求未携带令牌

排除特定路由的 CSRF 校验

对于 API 接口或第三方回调等场景,通常不适用基于会话的 CSRF 保护。可在 App\Http\Middleware\VerifyCsrfToken 类的 $except 属性中添加不需要校验的路径:

protected $except = [
    'api/*',
    'webhook/stripe',
];
登录后复制

这些路径下的请求将跳过令牌检查,适合无状态的 API 认证方式(如 Bearer Token)。

AJAX 请求中的 CSRF 处理

在使用 Axios 或 jQuery 发送 AJAX 请求时,需确保每次请求都携带 CSRF 令牌。Laravel 推荐将令牌存储在 HTML meta 标签中:

<meta name="csrf-token" content="{{ csrf_token() }}">
登录后复制

然后在 JavaScript 中读取并设置到请求头:

$.ajaxSetup({
    headers: {
        'X-CSRF-TOKEN': $('meta[name="csrf-token"]').attr('content')
    }
});
登录后复制

这样所有后续的 AJAX 请求都会自动包含 CSRF 令牌,避免被中间件拦截。

基本上就这些。Laravel 的 CSRF 保护机制开箱即用,配合简单的模板指令和中间件配置,就能为应用提供可靠的表单安全防护。只要注意在表单和异步请求中正确传递令牌,大多数攻击风险都能有效规避。

以上就是Laravel如何处理跨站请求伪造(CSRF)保护_Laravel表单安全机制与令牌校验的详细内容,更多请关注php中文网其它相关文章!

最佳 Windows 性能的顶级免费优化软件
最佳 Windows 性能的顶级免费优化软件

每个人都需要一台速度更快、更稳定的 PC。随着时间的推移,垃圾文件、旧注册表数据和不必要的后台进程会占用资源并降低性能。幸运的是,许多工具可以让 Windows 保持平稳运行。

下载
来源:php中文网
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn
最新问题
开源免费商场系统广告
热门教程
更多>
最新下载
更多>
网站特效
网站源码
网站素材
前端模板
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号