Laravel Sanctum 替代 Passport?轻量级 API 认证方案

sanctum 是 passport 的轻量级替代方案,适用于 api 认证。1) sanctum 通过生成 api 令牌简化认证过程,适用于不需要复杂 oauth2 流程的应用。2) 它支持 spa 和移动应用认证,配置简单,性能高。3) 使用示例包括基本用法和高级用法,如为不同设备生成令牌。4) 优化建议包括使用缓存、限制令牌数量和定期轮换令牌。

Laravel Sanctum 替代 Passport?轻量级 API 认证方案

引言

在开发 API 时,认证和授权是不可或缺的部分。Laravel 提供了多种解决方案,其中 Passport 和 Sanctum 是两个常见的选择。如果你正在寻找一个轻量级的 API 认证方案,Sanctum 无疑是一个值得考虑的替代方案。本文将探讨为什么 Sanctum 可以作为 Passport 的替代品,并详细介绍其优势和使用方法。

通过阅读本文,你将了解到 Sanctum 的核心概念、如何在项目中实施 Sanctum,以及在实际应用中如何优化和最佳实践。

基础知识回顾

在深入探讨 Sanctum 之前,让我们先回顾一下 Laravel 中的认证和授权基础知识。Laravel 提供了强大的认证系统,支持多种认证方式,如会话认证、API 认证等。Passport 是一个基于 OAuth2 的认证解决方案,适用于需要复杂授权流程的应用。而 Sanctum 则是一个轻量级的认证系统,专为 API 设计,支持 SPA(单页面应用)和移动应用的认证。

核心概念或功能解析

Sanctum 的定义与作用

Sanctum 是一个轻量级的认证系统,旨在简化 API 认证过程。它通过生成 API 令牌来验证用户身份,适用于不需要复杂 OAuth2 流程的应用。Sanctum 的主要优势在于其简单性和灵活性,它可以轻松地集成到现有的 Laravel 项目中,并且不需要像 Passport 那样进行复杂的配置。

让我们看一个简单的 Sanctum 示例:

// 在 User 模型中添加 HasApiTokens traituse LaravelSanctumHasApiTokens;class User extends Authenticatable{    use HasApiTokens, Notifiable;    // ...}// 在 API 路由中使用 Sanctum 中间件Route::middleware('auth:sanctum')->get('/user', function (Request $request) {    return $request->user();});

这个示例展示了如何在 User 模型中使用 Sanctum 的 HasApiTokens trait,以及如何在 API 路由中使用 Sanctum 中间件来保护路由。

Sanctum 的工作原理

Sanctum 通过生成和验证 API 令牌来实现认证。当用户登录时,Sanctum 会生成一个唯一的 API 令牌,这个令牌可以存储在客户端(如浏览器的 localStorage 或移动应用的本地存储中)。每次请求 API 时,客户端会将这个令牌发送到服务器,Sanctum 会验证令牌的有效性,从而确认用户身份。

Sanctum 的实现原理相对简单,它不依赖于 OAuth2 协议,而是通过简单的令牌验证来实现认证。这使得 Sanctum 的性能更高,配置更简单,同时也减少了潜在的安全风险。

使用示例

基本用法

让我们看一个基本的 Sanctum 用法示例:

商汤商量 商汤商量

商汤科技研发的AI对话工具,商量商量,都能解决。

商汤商量 36 查看详情 商汤商量

// 生成 API 令牌$user = User::find(1);$token = $user->createToken('auth_token')->plainTextToken;// 使用 API 令牌进行认证Route::middleware('auth:sanctum')->get('/user', function (Request $request) {    return $request->user();});

在这个示例中,我们首先为用户生成一个 API 令牌,然后使用 Sanctum 中间件来保护 /user 路由,只有携带有效令牌的请求才能访问这个路由。

高级用法

Sanctum 还支持更高级的用法,例如为不同的设备生成不同的令牌:

// 为不同的设备生成不同的令牌$user = User::find(1);$tokenForDevice1 = $user->createToken('device1_token', ['device:1'])->plainTextToken;$tokenForDevice2 = $user->createToken('device2_token', ['device:2'])->plainTextToken;// 使用设备令牌进行认证Route::middleware('auth:sanctum')->get('/user', function (Request $request) {    $user = $request->user();    $abilities = $user->tokenCan('device:1') ? 'Device 1' : 'Device 2';    return ['user' => $user, 'abilities' => $abilities];});

在这个示例中,我们为不同的设备生成不同的令牌,并在请求中验证设备的权限。这种方法可以用于更细粒度的权限控制。

常见错误与调试技巧

在使用 Sanctum 时,可能会遇到一些常见的问题,例如令牌过期或无效。以下是一些调试技巧:

检查令牌是否正确生成和存储:确保在生成令牌时没有错误,并且令牌被正确存储在客户端。验证令牌有效性:在服务器端,使用 Sanctum 的验证方法来检查令牌的有效性。处理令牌过期:Sanctum 支持令牌过期时间,可以通过配置文件来设置令牌的过期时间,并在客户端实现令牌刷新机制。

性能优化与最佳实践

在实际应用中,优化 Sanctum 的使用可以提高 API 的性能和安全性。以下是一些优化和最佳实践建议:

使用缓存:将用户信息和令牌信息缓存起来,可以减少数据库查询,提高响应速度。限制令牌数量:为了防止令牌泄露,可以限制每个用户生成的令牌数量。定期轮换令牌:为了提高安全性,可以定期轮换令牌,确保即使令牌泄露,也不会长期有效。

在编写代码时,保持代码的可读性和维护性也是非常重要的。以下是一个优化后的 Sanctum 使用示例:

// 使用缓存优化用户信息获取Route::middleware('auth:sanctum')->get('/user', function (Request $request) {    $user = Cache::remember('user_' . $request->user()->id, 3600, function () use ($request) {        return $request->user();    });    return $user;});// 限制令牌数量$user = User::find(1);if ($user->tokens()->count() createToken('auth_token')->plainTextToken;} else {    // 处理令牌数量超限的情况}

通过这些优化和最佳实践,可以确保 Sanctum 在实际应用中发挥最大效用,同时保持代码的简洁和高效。

总的来说,Sanctum 作为一个轻量级的 API 认证方案,具有简单、灵活和高效的特点,是 Passport 的一个优秀替代品。希望本文能帮助你更好地理解和使用 Sanctum,从而在你的 Laravel 项目中实现高效的 API 认证。

以上就是Laravel Sanctum 替代 Passport?轻量级 API 认证方案的详细内容,更多请关注创想鸟其它相关文章!

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 chuangxiangniao@163.com 举报,一经查实,本站将立刻删除。
发布者:程序猿,转转请注明出处:https://www.chuangxiangniao.com/p/283006.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
怎么使用Xshell连接服务器并安装JDK
上一篇 2025年11月4日 17:23:32
Win10 1909无法匿名共享该怎么解决
下一篇 2025年11月4日 17:23:39

相关推荐

  • composer require-dev和require有什么不同_Composer Require与Require-Dev区别解析

    require用于声明项目运行必需的依赖,如框架、数据库组件和第三方SDK,这些包会随项目部署到生产环境;2. require-dev用于声明仅在开发和测试阶段需要的工具,如PHPUnit、PHPStan、Faker等,不会默认部署到生产环境;3. 安装时composer install根据环境决定…

    2026年5月10日
    1000
  • 修复Django电商项目中AJAX过滤产品列表图片不显示问题

    在Django电商项目中,当使用AJAX动态加载过滤后的产品列表时,常遇到图片无法正常显示的问题。这通常是由于前端模板中图片加载方式(如data-setbg属性结合JavaScript库)与AJAX动态内容更新机制不兼容所致。解决方案是直接在AJAX返回的HTML中使用标准的标签来渲染图片,确保浏览…

    2026年5月10日
    000
  • 开源免费PHP工具 PHP开发效率提升利器

    推荐开源免费PHP开发工具以提升效率:VS Code、Sublime Text轻量高效,PhpStorm专业强大;调试用Xdebug、Kint、Ray;依赖管理选Composer;代码质量工具包括PHPStan、Psalm、PHP_CodeSniffer;数据库管理可用%ignore_a_1%MyA…

    2026年5月10日
    000
  • Golang JSON序列化:控制敏感字段暴露的最佳实践

    本教程探讨golang中如何高效控制结构体字段在json序列化时的可见性。当需要将包含敏感信息的结构体数组转换为json响应时,通过利用`encoding/json`包提供的结构体标签,特别是`json:”-“`,可以轻松实现对特定字段的忽略,从而避免敏感数据泄露,确保api…

    2026年5月10日
    000
  • 比特币新手教程 比特币交易平台有哪些

    比特币是一种去中心化的数字货币,基于区块链技术实现点对点交易,具有匿名性、有限发行和不可篡改等特点;新手可通过交易所购买,P2P交易获得比特币,常用平台包括Binance、OKX和Huobi;交易流程包括注册账户、实名认证、绑定支付方式、充值法币并下单购买,可选择市价单或限价单;比特币存储方式有交易…

    2026年5月10日
    000
  • c++中的SFINAE技术是什么_c++模板编程中的SFINAE原理与应用

    SFINAE 是“替换失败不是错误”的原则,指模板实例化时若参数替换导致错误,只要存在其他合法候选,编译器不报错而是继续重载决议。它用于条件启用模板、类型检测等场景,如通过 decltype 或 enable_if 控制函数重载,实现类型特征判断。尽管 C++20 引入 Concepts 简化了部分…

    2026年5月10日
    000
  • Go语言mgo查询构建:深入理解bson.M与日期范围查询的正确实践

    本文旨在解决go语言mgo库中构建复杂查询时,特别是涉及嵌套`bson.m`和日期范围筛选的常见错误。我们将深入剖析`bson.m`的类型特性,解释为何直接索引`interface{}`会导致“invalid operation”错误,并提供一种推荐的、结构清晰的代码重构方案,以确保查询条件能够正确…

    2026年5月10日
    100
  • vscode上怎么运行html_vscode上运行html步骤【指南】

    首先保存文件为.html格式,再通过浏览器或Live Server插件打开预览;推荐安装Live Server实现本地服务器运行与实时刷新,提升开发体验。 在 VS Code 上运行 HTML 文件并不需要复杂的配置,只需几个简单步骤即可预览页面效果。VS Code 本身是一个代码编辑器,不直接运行…

    2026年5月10日
    100
  • 修复点击时按钮抖动:CSS垂直对齐实践

    本文探讨了在Web开发中,交互式按钮(如播放/暂停按钮)在点击时发生意外垂直位移的问题。通过分析CSS样式变化对元素布局的影响,我们发现这是由于按钮不同状态下的边框样式和内边距改变,以及默认的垂直对齐行为共同作用所致。核心解决方案是利用CSS的vertical-align属性,将其设置为middle…

    2026年5月10日
    000
  • 理解编程指令:当结果正确,但实现方式不符要求时

    本文探讨了在编程实践中,即使程序输出了正确的结果,但若其实现方式未能严格遵循既定指令,仍可能被视为“不正确”的问题。我们将通过具体示例,对比直接求和与累加求和两种实现策略,强调理解和遵守编程规范的重要性,以确保代码的健壮性、可维护性及符合项目要求。 在软件开发过程中,我们经常会遇到这样的情况:编写的…

    2026年5月10日
    000
  • Golang goroutine与channel调试技巧

    使用go run -race检测数据竞争,结合runtime.NumGoroutine监控协程数量,通过pprof分析阻塞调用栈,利用select超时避免永久阻塞,有效排查goroutine泄漏、死锁和数据竞争问题。 Go语言的goroutine和channel是并发编程的核心,但它们也带来了调试上…

    2026年5月10日
    000
  • 《魔兽世界》将于6月11日开启国服回归技术测试

    《魔兽世界》将于6月11日开启国服回归技术测试《魔兽世界》将于6月11日开启国服回归技术测试《魔兽世界》将于6月11日开启国服回归技术测试《魔兽世界》将于6月11日开启国服回归技术测试

    《%ign%ignore_a_1%re_a_1%》官方宣布,将于6月11日开启国服回归技术测试,时间为7天,并称可以在6月内正式开服,玩家们可以访问官网下载战网客户端并预下载“巫妖王之怒”客户端,技术测试详情见下图。 WordAi WordAI是一个AI驱动的内容重写平台 53 查看详情 以上就是《…

    2026年5月10日 用户投稿
    200
  • 使用 Jupyter Notebook 进行探索性数据分析

    Jupyter Notebook通过单元格实现代码与Markdown结合,支持数据导入(pandas)、清洗(fillna)、探索(matplotlib/seaborn可视化)、统计分析(describe/corr)和特征工程,便于记录与分享分析过程。 Jupyter Notebook 是进行探索性…

    2026年5月10日
    000
  • 如何在HTML中插入表单元素_HTML表单控件与输入类型使用指南

    HTML表单通过标签构建,包含action和method属性定义数据提交目标与方式,常用input类型如text、password、email等适配不同输入需求,配合label、required、placeholder提升可用性,结合textarea、select、button等控件实现完整交互,是…

    2026年5月10日
    000
  • 前端缓存策略与JavaScript存储管理

    根据数据特性选择合适的存储方式并制定清晰的读写与清理逻辑,能显著提升前端性能;合理运用Cookie、localStorage、sessionStorage、IndexedDB及Cache API,结合缓存策略与定期清理机制,可在保证用户体验的同时避免安全与性能隐患。 前端缓存和JavaScript存…

    2026年5月10日
    100
  • HTML5网页如何实现手势操作 HTML5网页移动端交互的处理技巧

    首先利用原生touch事件实现滑动判断,再通过preventDefault解决滚动冲突,接着引入Hammer.js处理复杂手势,最后通过优化点击区域、避免事件冲突和增加视觉反馈提升体验。 在移动端浏览器中,HTML5网页可以通过触摸事件实现手势操作,提升用户体验。虽然原生JavaScript提供了基…

    2026年5月10日
    000
  • 创建指定大小并填充特定数据的Golang文件教程

    本文将介绍如何使用Golang创建一个指定大小的文件,并用特定数据填充它。我们将使用 `os` 包提供的函数来创建和截断文件,从而实现快速生成大文件的目的。示例代码展示了如何创建一个10MB的文件,并将其填充为全零数据。掌握这些方法,可以方便地在例如日志系统或磁盘队列等场景中,预先创建测试文件或初始…

    2026年5月10日
    000
  • Python命令怎样使用profile分析脚本性能 Python命令性能分析的基础教程

    使用Python的cProfile模块分析脚本性能最直接的方式是通过命令行执行python -m cProfile your_script.py,它会输出每个函数的调用次数、总耗时、累积耗时等关键指标,帮助定位性能瓶颈;为进一步分析,可将结果保存为文件python -m cProfile -o ou…

    2026年5月10日
    000
  • 使用 WebCodecs VideoDecoder 实现精确逐帧回退

    本文档旨在解决在使用 WebCodecs VideoDecoder 进行视频解码时,实现精确逐帧回退的问题。通过比较帧的时间戳与目标帧的时间戳,可以避免渲染中间帧,从而提高用户体验。本文将提供详细的解决方案和示例代码,帮助开发者实现精确的视频帧控制。 在使用 WebCodecs VideoDecod…

    2026年5月10日
    000
  • 如何插入查询结果数据_SQL插入Select查询结果方法

    如何插入查询结果数据_SQL插入Select查询结果方法如何插入查询结果数据_SQL插入Select查询结果方法如何插入查询结果数据_SQL插入Select查询结果方法如何插入查询结果数据_SQL插入Select查询结果方法

    使用INSERT INTO…SELECT语句可高效插入数据,通过NOT EXISTS、LEFT JOIN、MERGE语句或唯一约束避免重复;表结构不一致时可通过别名、类型转换、默认值或计算字段处理;结合存储过程可提升可维护性,支持参数化与动态SQL。 将查询结果数据插入到另一个表中,可以…

    2026年5月10日 用户投稿
    000

发表回复

登录后才能评论
关注微信