laravel session需通过startsession中间件启用,api路由默认不启用;session()->put()为单键操作,session([])会全量替换;redis存储需核对connection与prefix配置;flash数据仅重定向后有效。

Session 写不进去?检查 start_session() 是否被绕过
Laravel 不会自动调用 PHP 原生的 session_start(),它靠中间件 StartSession 管理生命周期。如果你在命令行、队列任务、或自定义 HTTP 请求(比如用 Http::post() 模拟请求)里直接读写 session(),大概率是空的——因为中间件没跑。
- Web 请求走
web中间件组,StartSession默认已启用;API 请求走api组,默认**不启用** session 中间件 - Artisan 命令、队列任务、WebSocket 连接等场景,
session()无法持久化,哪怕你手动session()->put()也只在当前进程有效 - 想临时调试,可在路由中加
middleware('web')强制启用,但别在 API 路由里这么干,会破坏无状态原则
session()->put() 和 session(['key' => 'val']) 有啥区别?
两者都能存数据,但语义和行为不同:前者是追加/覆盖单个 key,后者是**全量替换** session 数组(类似 $_SESSION = [...]),会清掉之前所有未显式设置的键。
-
session()->put('user.id', 123)安全,只改嵌套路径,不影响user.name或其他顶层 key -
session(['user.id' => 123])危险,会把整个$_SESSION替换为只有['user.id' => 123]的数组,原有flash数据、CSRF token 全丢 - 跨请求读取时,
session('key')是推荐写法;session()->get('key')功能一致,但更易读出“操作对象”的意图
Redis 存 session 却读不到?看 config/session.php 的 connection 和 prefix
用 Redis 存 session 很常见,但配置错一个参数就全白搭。最常踩的坑不是连不上 Redis,而是 Laravel 用一个 prefix 写,另一个 prefix 读。
- 确认
config/session.php中'driver' => 'redis',且'connection'值(如'default')与config/database.php里redis.connections下对应名称一致 -
'prefix'默认是laravel_session:,Redis CLI 里用keys laravel_session:*能查到 key;如果改过这个值,缓存清理、多应用共用 Redis 时容易串号 - PHP Redis 扩展版本太低(如
phpredis )会导致 <code>serialize()兼容问题,现象是 session 写进去了,但反序列化失败,读出来是null
Flash 数据失效?with() 只对下一次请求有效,且仅限重定向
with() 是控制器方法返回响应时附加的 flash 数据,它依赖 Laravel 的重定向响应头(Location)触发 session 保存和清除逻辑。普通视图渲染、AJAX 返回 JSON、或直接 return view() 都不会触发。
- 正确姿势:
return redirect()->route('home')->with('success', 'Saved!'); - 错误姿势:
return view('home', ['msg' => 'Saved!']);—— 这只是传参,不是 flash - Flash 数据默认存在 session 的
_flash键里,每次重定向后自动清空旧的new数组;如果页面刷新两次,第二次就读不到 - 需要保留多次,用
session()->reflash()或session()->keep(['key']),但得想清楚是不是真需要
Laravel session 看似简单,但它的生命周期绑定中间件、存储驱动、HTTP 协议特性三者耦合紧密。最容易忽略的是:session 不是全局变量,也不是跨进程共享内存,它本质是一次请求-响应周期里的状态快照,而「快照何时拍、存哪儿、谁来读」全靠配置和上下文共同决定。











