Laravel 权限认证:解决 403 Unauthorized 错误

laravel 权限认证:解决 403 unauthorized 错误

本文旨在帮助开发者理解和解决 Laravel 框架中遇到的 “403 THIS ACTION IS UNAUTHORIZED” 错误。通过创建 Policy 类并在 AuthServiceProvider 中注册,我们可以细粒度地控制用户对特定资源的操作权限,确保只有授权用户才能执行敏感操作,从而保障应用安全。

Laravel 提供了强大的权限认证机制,允许开发者轻松地控制用户对应用程序资源的访问权限。当用户尝试访问未经授权的资源时,会抛出 “403 THIS ACTION IS UNAUTHORIZED” 错误。本文将详细介绍如何使用 Laravel 的 Policy 类来解决此问题,并提供示例代码。

1. 创建 Policy 类

Policy 类用于定义特定模型的操作权限规则。假设我们有一个 Profile 模型,我们需要定义只有 Profile 的所有者才能编辑和更新 Profile 信息的规则。首先,我们需要创建一个 ProfilePolicy 类:

php artisan make:policy ProfilePolicy --model=Profile

这将会在 app/Policies 目录下创建一个 ProfilePolicy.php 文件。

2. 定义权限规则

打开 ProfilePolicy.php 文件,并定义 update 方法,该方法用于判断用户是否有权更新 Profile 模型。

id === $profile->user_id;    }}

在这个例子中,update 方法接收当前用户 $user 和要更新的 Profile 模型 $profile 作为参数。如果用户的 ID 与 Profile 的 user_id 相匹配,则返回 true,表示用户有权更新 Profile。否则,返回 false,表示用户没有权限。

3. 注册 Policy 类

要让 Laravel 知道 ProfilePolicy 对应于 Profile 模型,需要在 AuthServiceProvider 中注册 Policy。打开 app/Providers/AuthServiceProvider.php 文件,并在 $policies 属性中添加以下内容:

<?phpnamespace AppProviders;use AppModelsProfile;use AppPoliciesProfilePolicy;use IlluminateFoundationSupportProvidersAuthServiceProvider as ServiceProvider;use IlluminateSupportFacadesGate;class AuthServiceProvider extends ServiceProvider{    /**     * The policy mappings for the application.     *     * @var array     */    protected $policies = [        Profile::class => ProfilePolicy::class,    ];    /**     * Register any authentication / authorization services.     *     * @return void     */    public function boot()    {        $this->registerPolicies();        //    }}

4. 在 Controller 中使用 Policy

现在,我们可以在 ProfilesController 中使用 authorize 方法来检查用户是否具有更新 Profile 的权限。

authorize('update', $user->profile);        return view('profiles.edit', compact('user'));    }    public function update(User $user)    {        $this->authorize('update', $user->profile);        $data = request()->validate([            'title' => 'required',            'description' => 'required',            'url' => 'url',            'image' => '',        ]);        auth()->user()->profile->update($data);        return redirect("/profile/{$user->id}");    }}

在 edit 和 update 方法中,我们调用了 $this->authorize(‘update’, $user->profile)。Laravel 会自动查找与 Profile 模型关联的 ProfilePolicy 类,并调用 update 方法。如果用户没有权限,authorize 方法会抛出 AuthorizationException,并返回 “403 THIS ACTION IS UNAUTHORIZED” 错误。

5. 异常处理

为了更好地处理 AuthorizationException,可以在 app/Exceptions/Handler.php 文件中添加以下代码:

<?phpnamespace AppExceptions;use IlluminateFoundationExceptionsHandler as ExceptionHandler;use Throwable;use IlluminateAuthAccessAuthorizationException;use SymfonyComponentHttpFoundationResponse;class Handler extends ExceptionHandler{    /**     * A list of the exception types that are not reported.     *     * @var array<int, class-string>     */    protected $dontReport = [        //    ];    /**     * A list of the inputs that are never flashed to the session on validation exceptions.     *     * @var array     */    protected $dontFlash = [        'current_password',        'password',        'password_confirmation',    ];    /**     * Register the exception handling callbacks for the application.     *     * @return void     */    public function register()    {        $this->reportable(function (Throwable $e) {            //        });        $this->renderable(function (AuthorizationException $e, $request) {            return response()->view('errors.403', [], Response::HTTP_FORBIDDEN);        });    }}

这段代码会在抛出 AuthorizationException 时,渲染一个自定义的 errors.403 视图,向用户显示更友好的错误信息。你需要在 resources/views/errors 目录下创建一个 403.blade.php 文件。

总结与注意事项

Policy 类是 Laravel 中实现权限认证的关键。确保在 AuthServiceProvider 中注册 Policy 类。使用 authorize 方法在 Controller 中检查用户权限。可以自定义异常处理逻辑,提供更友好的错误提示。Policy 规则应该尽可能简洁明了,易于理解和维护。可以根据实际需求,定义不同的 Policy 方法,例如 view, create, update, delete 等。可以利用 Gate::define 定义更复杂的权限规则,例如基于角色或权限的访问控制。

通过以上步骤,可以有效地解决 Laravel 中的 “403 THIS ACTION IS UNAUTHORIZED” 错误,并实现细粒度的权限控制,从而提高应用程序的安全性。

以上就是Laravel 权限认证:解决 403 Unauthorized 错误的详细内容,更多请关注php中文网其它相关文章!

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 chuangxiangniao@163.com 举报,一经查实,本站将立刻删除。
发布者:程序猿,转转请注明出处:https://www.chuangxiangniao.com/p/1323284.html

赞 (0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
PHP中管理外部进程:使用proc_open()实现进程启动、PID获取与终止
上一篇 2025年12月12日 10:01:27
MVC架构中控制器与数据访问层的合理交互
下一篇 2025年12月12日 10:01:35

相关推荐

  • 使用 Angular 14 实现 Stripe 自定义支付流程

    使用 Angular 14 实现 Stripe 自定义支付流程使用 Angular 14 实现 Stripe 自定义支付流程使用 Angular 14 实现 Stripe 自定义支付流程使用 Angular 14 实现 Stripe 自定义支付流程

    本文将介绍如何在 Angular 14 项目中集成 Stripe 支付,并实现自定义支付流程,避免使用 stripe-ngx 库及其默认弹窗样式。我们将重点讲解如何在 Angular 组件中捕获支付成功事件,避免页面跳转,以及解决使用 Stripe JS checkout 时可能遇到的 client…

    2026年10月1日 • 用户投稿
    000
  • 解决SublimeText中文输入不流畅的问题

    解决SublimeText中文输入不流畅的问题解决SublimeText中文输入不流畅的问题解决SublimeText中文输入不流畅的问题解决SublimeText中文输入不流畅的问题

    解决sublimetext中文输入不流畅问题的方法有三种:1. 调整用户设置文件,将auto_complete_delay设置为50毫秒,auto_complete_size_limit设置为4194304字节;2. 安装chineseinput插件,通过package control搜索并安装,输…

    2026年10月1日 • 用户投稿
    000
  • 抖音月付与抖音小店支付集成_抖音月付与抖音小店支付集成设置及测试

    抖音月付与抖音小店支付集成_抖音月付与抖音小店支付集成设置及测试抖音月付与抖音小店支付集成_抖音月付与抖音小店支付集成设置及测试抖音月付与抖音小店支付集成_抖音月付与抖音小店支付集成设置及测试抖音月付与抖音小店支付集成_抖音月付与抖音小店支付集成设置及测试

    首先确认店铺资质并完成抖音月付开通,再通过PC或App端配置支付功能,接着设置分期免息活动提升转化,最后测试支付流程确保订单正常结算。 如果您希望在抖音小店中为消费者提供灵活的支付选项,集成抖音月付功能可以有效提升转化率。该功能允许用户先购买后分期付款,优化购物体验。以下是完成抖音月付与小店支付系统…

    2026年10月1日 • 用户投稿
    1300
  • 热搜第一!小米汽车紧急召回11万辆SU7,事关辅助驾驶功能

    热搜第一!小米汽车紧急召回11万辆SU7,事关辅助驾驶功能热搜第一!小米汽车紧急召回11万辆SU7,事关辅助驾驶功能热搜第一!小米汽车紧急召回11万辆SU7,事关辅助驾驶功能热搜第一!小米汽车紧急召回11万辆SU7,事关辅助驾驶功能

    图源:微博 9月19日,备受关注的小米汽车宣布启动一项大规模召回计划,迅速引发行业热议。 具体情况如何?一起来了解下。 根据国家市场监督管理总局官网发布的消息,小米汽车科技有限公司依据《缺陷汽车产品召回管理条例》及相关实施办法,已向主管部门备案召回方案。自即日起,将对2024年2月6日至2025年8…

    2026年10月1日 • 用户投稿
    000
  • 晋江app怎么把小说加入书架_晋江app小说收藏至书架操作方法

    晋江app怎么把小说加入书架_晋江app小说收藏至书架操作方法晋江app怎么把小说加入书架_晋江app小说收藏至书架操作方法晋江app怎么把小说加入书架_晋江app小说收藏至书架操作方法晋江app怎么把小说加入书架_晋江app小说收藏至书架操作方法

    1、可通过书籍详情页点击“加入书架”快速收藏;2、阅读时在菜单中选择“加入书架”保存;3、使用本地导入功能添加手机中的TXT小说;4、通过创建书单批量将书籍加入书架。 如果您在晋江App中找到了想要持续阅读的小说,但发现它尚未被保存,可以通过多种方式将其添加到书架以便随时查看。以下是具体的操作步骤:…

    2026年10月1日 • 用户投稿
    000
  • DynamoDB海量数据高效查询策略

    DynamoDB海量数据高效查询策略DynamoDB海量数据高效查询策略DynamoDB海量数据高效查询策略DynamoDB海量数据高效查询策略

    在Spring Boot REST API中从DynamoDB高效获取海量数据是一项挑战,尤其要避免将所有数据加载到内存中。DynamoDB单次请求最大返回1MB数据,因此处理大量数据需采用分页机制。应极力避免对大型数据集使用Scan操作,因为它不具伸缩性且成本高昂,建议重新审视业务需求或考虑更适合…

    2026年10月1日 • 用户投稿
    000
  • 如何在Java中通过key获取Map值

    使用get()方法通过key获取Map值,若key不存在则返回null,需结合containsKey()判断以避免空指针;遍历多个key时可用循环处理;使用泛型可提升类型安全和可读性。 在Java中通过key获取Map值,最常用的方式是使用Map接口提供的get(Object key)方法。只要知道…

    2026年10月1日
    000
  • 解决macOS上CMake无法正确检测Temurin JDK 8 JNI的问题

    解决macOS上CMake无法正确检测Temurin JDK 8 JNI的问题解决macOS上CMake无法正确检测Temurin JDK 8 JNI的问题解决macOS上CMake无法正确检测Temurin JDK 8 JNI的问题解决macOS上CMake无法正确检测Temurin JDK 8 JNI的问题

    本文旨在解决mac++OS环境下,使用Adoptium Temurin JDK 8时,CMake的FindJNI模块无法正确检测JNI路径的问题。即使JAVA_HOME已正确配置,CMake仍可能报错提示缺少JNI相关路径。本教程将详细介绍如何通过在CMake构建命令中显式传递JNI所需的关键变量,…

    2026年10月1日 • 用户投稿
    000
  • 一站式免费PPT制作 免费在线幻灯片编辑网址

    一站式免费PPT制作 免费在线幻灯片编辑网址一站式免费PPT制作 免费在线幻灯片编辑网址一站式免费PPT制作 免费在线幻灯片编辑网址一站式免费PPT制作 免费在线幻灯片编辑网址

    AI生成类工具如笔灵PPT、Pi和轻竹Office可一键生成完整PPT,适合快速出稿;模板编辑类如OfficePlus、优品PPT、PPTFans提供在线修改与海量资源,自由度更高;集成平台如亿图脑图支持从思维导图转PPT,适配深度创作需求。 想找一个能从头到尾帮你搞定PPT的免费在线工具?现在确实…

    2026年10月1日 • 用户投稿
    100
  • 教你如何修复失效资源管理器快捷键

    教你如何修复失效资源管理器快捷键教你如何修复失效资源管理器快捷键教你如何修复失效资源管理器快捷键教你如何修复失效资源管理器快捷键

    熟练掌握电脑快捷键不仅能提升工作效率,还能让日常操作更加便捷。然而,有用户反馈在使用 win+e 快捷键时发现无任何反应,正常情况下该组合键应能快速打开文件资源管理器。遇到这种情况该怎么办呢?别担心,下面黑鲨小编将为大家详细介绍如何修复win+e快捷键失效的问题,一起来看看具体操作步骤吧! 1、按下…

    2026年10月1日 • 用户投稿
    100
  • 小可搜搜App如何搜索政府信息 小可搜搜App的政务公开查询

    小可搜搜App如何搜索政府信息 小可搜搜App的政务公开查询小可搜搜App如何搜索政府信息 小可搜搜App的政务公开查询小可搜搜App如何搜索政府信息 小可搜搜App的政务公开查询小可搜搜App如何搜索政府信息 小可搜搜App的政务公开查询

    答案:无法快速找到政府信息可能因关键词不当,应使用精准关键词、筛选“政务”板块并验证.gov.cn来源的权威性。 如果您在小可搜搜App中无法快速找到所需的政府信息,可能是因为查询方法或关键词使用不当。以下是高效利用该应用进行政务公开查询的步骤: 本文运行环境:华为Mate 60 Pro,鸿蒙OS …

    2026年10月1日 • 用户投稿
    000
  • 苹果官网登录操作指南-快速掌握苹果官方账号登录

    苹果官网登录操作指南-快速掌握苹果官方账号登录苹果官网登录操作指南-快速掌握苹果官方账号登录苹果官网登录操作指南-快速掌握苹果官方账号登录苹果官网登录操作指南-快速掌握苹果官方账号登录

    登录苹果官网需访问appleid.apple.com,根据设备类型选择对应登录方式:iPhone/iPad在设置中输入账户信息;Mac通过系统设置顶部登录项操作;Apple Watch在设置内选择登录并填写凭证;Apple TV进入用户和账户添加新用户完成登录。02. 同一Apple账户登录多设备后…

    2026年10月1日 • 用户投稿
    300
  • 1688阿里巴巴官方网站 1688阿里巴巴采购平台入口

    1688阿里巴巴官方网站 1688阿里巴巴采购平台入口1688阿里巴巴官方网站 1688阿里巴巴采购平台入口1688阿里巴巴官方网站 1688阿里巴巴采购平台入口1688阿里巴巴官方网站 1688阿里巴巴采购平台入口

    1688阿里巴巴官方网站入口地址是https://www.1688.com,该平台商品种类丰富,涵盖家居用品到工业原材料等多个领域,聚集大量源头厂家和批发商,支持行业细分查找和定制化服务;交易流程便捷,提供注册询盘、多种支付方式、电子合同及订单状态实时更新;供应链支持强大,包含一件代发、阶梯定价、智…

    2026年10月1日 • 用户投稿
    500
  • AppleMac电脑死机后无法开机怎么办?系统优化指南

    AppleMac电脑死机后无法开机怎么办?系统优化指南AppleMac电脑死机后无法开机怎么办?系统优化指南AppleMac电脑死机后无法开机怎么办?系统优化指南AppleMac电脑死机后无法开机怎么办?系统优化指南

    首先尝试强制重启Mac,若无效则依次使用安全模式、恢复模式修复系统,检查启动磁盘并重置NVRAM/PRAM,最后可通过目标磁盘模式导出数据。 如果您的Apple Mac电脑在死机后无法开机,可能是由于系统崩溃、硬件故障或启动磁盘问题导致。以下是解决此问题的多种方法: 一、强制重启Mac 当Mac无响…

    2026年10月1日 • 用户投稿
    000
  • java代码怎样实现断点续传功能 java代码文件传输的进阶教程​

    java代码怎样实现断点续传功能 java代码文件传输的进阶教程​java代码怎样实现断点续传功能 java代码文件传输的进阶教程​java代码怎样实现断点续传功能 java代码文件传输的进阶教程​java代码怎样实现断点续传功能 java代码文件传输的进阶教程​

    断点续传的核心在于记录传输进度并从中断处恢复,下载时通过http range请求头指定起始字节,上传时按偏移量分块传输;2. java中关键工具是randomaccessfile,支持文件任意位置读写,配合seek()方法实现续传定位;3. 网络传输需处理range请求头与206 partial c…

    2026年10月1日 • 用户投稿
    100
  • 如何在搜狗浏览器中开启夜间模式?保护眼睛的设置方法

    如何在搜狗浏览器中开启夜间模式?保护眼睛的设置方法如何在搜狗浏览器中开启夜间模式?保护眼睛的设置方法如何在搜狗浏览器中开启夜间模式?保护眼睛的设置方法如何在搜狗浏览器中开启夜间模式?保护眼睛的设置方法

    搜狗浏览器可通过扩展或内置功能开启夜间模式护眼。电脑版可进入扩展中心搜索并安装“夜间模式”或“护眼大师”插件,安装后点击工具栏图标即可开关;手机版在“我”→“设置”→“常用工具管理”中直接开启夜间模式。 如果您在使用搜狗浏览器时希望减少夜间强光对眼睛的刺激,可以通过开启夜间模式来实现。以下是几种在不…

    2026年10月1日 • 用户投稿
    100
  • 菜鸟 学注册机编写之 Android app

    菜鸟 学注册机编写之 Android app菜鸟 学注册机编写之 Android app菜鸟 学注册机编写之 Android app菜鸟 学注册机编写之 Android app

    0x00前言 环境及工具: 手机    Nexus 4(己root) 系统版本   Android 5.01 工具    AndroidKiller_V1.2     关于Android平台app注册机的编写网上文章还比较少,而在Windows平台上这方面的教程己经很多了,今天将以一个简单的app为…

    2026年10月1日 • 用户投稿
    100
  • 安卓系统深度清理不常用APP缓存_安卓深度清理不常用缓存

    安卓系统深度清理不常用APP缓存_安卓深度清理不常用缓存安卓系统深度清理不常用APP缓存_安卓深度清理不常用缓存安卓系统深度清理不常用APP缓存_安卓深度清理不常用缓存安卓系统深度清理不常用APP缓存_安卓深度清理不常用缓存

    清理安卓设备缓存可提升运行速度与存储空间,首先使用系统自带存储管理工具扫描并清理不常用应用缓存;其次手动进入应用信息页面精准清除单个应用缓存;再通过可信第三方工具如SD Maid进行深度扫描清理残留文件;最后高级用户可通过ADB命令行强制清除特定应用缓存。 如果您发现安卓设备运行缓慢或存储空间不足,…

    2026年10月1日 • 用户投稿
    1100
  • 使用服务账户管理Google日历事件:解决403权限问题与最佳实践

    使用服务账户管理Google日历事件:解决403权限问题与最佳实践使用服务账户管理Google日历事件:解决403权限问题与最佳实践使用服务账户管理Google日历事件:解决403权限问题与最佳实践使用服务账户管理Google日历事件:解决403权限问题与最佳实践

    本文深入探讨了如何利用Google服务账户及其域范围授权(Domain-Wide Delegation, DWD)来管理Google日历事件,特别是解决常见的403权限错误。我们将详细解释服务账户与用户授权的区别,提供Java代码示例,并阐明DWD的配置步骤、常见陷阱以及如何确保服务账户在不直接访问…

    2026年10月1日 • 用户投稿
    000
  • java代码怎样实现栈的逆序输出 java代码栈应用的实用编写教程​

    java代码怎样实现栈的逆序输出 java代码栈应用的实用编写教程​java代码怎样实现栈的逆序输出 java代码栈应用的实用编写教程​java代码怎样实现栈的逆序输出 java代码栈应用的实用编写教程​java代码怎样实现栈的逆序输出 java代码栈应用的实用编写教程​

    最经典实现栈逆序的方法是利用递归,1. reverse函数递归弹出栈顶元素直至栈空;2. insertatbottom函数通过递归将元素插入栈底,从而实现原地逆序;该方法不依赖额外数据结构,体现了栈与递归的深层关联,常用于考察算法思维。 栈的逆序输出,在Java里实现起来,最经典也最能体现栈特性的方…

    2026年10月1日 • 用户投稿
    000

发表回复

登录后才能评论
关注微信