0

0

Laravel中如何处理表单CSRF令牌_Laravel CSRF防护机制与忽略配置【详解】

冰火之心

冰火之心

发布时间:2026-01-21 11:45:09

|

682人浏览过

|

来源于php中文网

原创

419 Page Expired 错误是 Laravel CSRF 校验失败所致,主因是表单缺失或校验不通过 _token 字段,常见于未加 @csrf、session 过期、多标签页冲突或 API 路由误配 web 中间件。

laravel中如何处理表单csrf令牌_laravel csrf防护机制与忽略配置【详解】

为什么提交表单时出现 419 Page Expired 错误

这是 Laravel CSRF 防护机制触发的典型表现,本质是请求中缺失或校验失败了 _token 字段。Laravel 默认要求所有 POSTPUTPATCHDELETE 请求都携带有效的 CSRF token,且该 token 必须与 session 中存储的一致。常见诱因包括:
– 表单未包含 @csrf 指令或 >
– 用户 session 过期(默认 2 小时),但页面长期未刷新
– 多标签页操作导致 session 被覆盖或重置
– 使用 API 路由却未正确配置中间件(如误将 api 路由加到 web 中间件组)

Laravel 表单中正确注入 CSRF token 的三种方式

必须确保每个非 GET 表单都显式携带 token,否则中间件 VerifyCsrfToken 会直接拒绝请求。
推荐按以下优先级使用:

  • @csrf Blade 指令 —— 最简洁,自动渲染隐藏 input,值来自 csrf_token()
  • {{ csrf_field() }} —— 等价于 @csrf,适合动态拼接字符串场景
  • 手动写 —— 仅在需要控制属性(如添加 data-token)时用,易漏写或拼错 name

注意:csrf_token() 函数返回的是当前 session 关联的加密字符串,每次 session 新建都会变化;它不等于 APP_KEY 或随机 UUID。

哪些路由可以安全跳过 CSRF 校验

跳过 CSRF 校验不是“关闭防护”,而是明确告诉框架:这些端点天然不依赖 session,也不接受浏览器直接提交的表单。适用场景极有限,常见于:

  • 第三方 Webhook 接收端(如 Stripe、微信支付回调),它们无法携带 cookie_token
  • 纯 API 接口(已使用 auth:sanctumauth:api 认证),token 通过 Authorization header 传递
  • 某些内部服务间调用(需配合 IP 白名单等其他防护)

配置方式是在 app/Http/Middleware/VerifyCsrfToken.php$except 数组中添加路径模式:

虎课网
虎课网

虎课网是超过1800万用户信赖的自学平台,拥有海量设计、绘画、摄影、办公软件、职业技能等优质的高清教程视频,用户可以根据行业和兴趣爱好,自主选择学习内容,每天免费学习一个...

下载
protected $except = [
    'stripe/webhook',
    'api/v1/notify/*',
    'admin/import/csv'
];

⚠️ 不要写 '*''api/*' 这类宽泛规则;不要为普通后台表单添加例外;$except 匹配的是路由定义的 URI,不是控制器方法名。

CSRF token 在 AJAX 请求中怎么传

Laravel 默认把 token 存在 cookie XSRF-TOKEN 中,并在前端 JS 自动读取它填入请求头。前提是满足两个条件:
– 页面响应中包含 XSRF-TOKEN cookie(由 StartSessionEncryptCookies 中间件协作完成)
– 前端使用 Axios 或 jQuery(且启用了 xsrfCookieName / xsrfHeaderName 配置)

如果你用原生 fetch,需手动取值并设置 header:

const token = document.querySelector('meta[name="csrf-token"]').getAttribute('content');
fetch('/post', {
  method: 'POST',
  headers: {
    'X-CSRF-TOKEN': token,
    'Content-Type': 'application/json'
  },
  body: JSON.stringify({ title: 'hello' })
});

对应页面 head 中需有:。这个 meta 标签不是 Laravel 自动插入的,必须自己加。

Laravel 的 CSRF 防护不是开关型配置,而是一套依赖 session 生命周期、中间件顺序和客户端配合的链路。最容易被忽略的是:token 值本身不持久,它随 session 刷新而变;一旦用户长时间停留旧页面,再提交就会 419 —— 这时候不是后端要改配置,而是前端该监听 beforeunload 或用 axios 的 response interceptor 捕获 419 并触发重新登录。

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2708

2023.09.01

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

1668

2023.10.11

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

1528

2023.10.11

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

974

2023.10.23

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

1444

2023.10.23

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

1235

2023.11.03

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1529

2023.11.09

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1307

2023.11.13

Python GraphQL API 开发实战
Python GraphQL API 开发实战

本专题系统讲解 Python 在 GraphQL API 开发中的实际应用,涵盖 GraphQL 基础概念、Schema 设计、Query 与 Mutation 实现、权限控制、分页与性能优化,以及与现有 REST 服务和数据库的整合方式。通过完整示例,帮助学习者掌握 使用 Python 构建高扩展性、前后端协作友好的 GraphQL 接口服务,适用于中大型应用与复杂数据查询场景。

1

2026.01.21

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 9万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 9万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号