Laravel 与 Next.js 全栈开发最佳实践

大丽姑娘_5262

大丽姑娘_5262

2026-05-15

305人浏览

原创

laravel + next.js 必须严格分工、隔离认证边界,以 sanctum 为粘合剂;不可用传统 session 或手动 jwt,否则必在 csrf、跨域 cookie、ssr 状态同步上失败。

laravel 与 next.js 全栈开发最佳实践

直接说结论:Laravel + Next.js 不是“能跑就行”的组合,而是必须明确分工、严格隔离认证边界、并用 Sanctum 做粘合剂的生产级搭配。硬套传统 Session 或 JWT 手动管理,90% 的项目会在 CSRF、跨域 Cookie、服务端渲染时的 auth 状态同步上翻车。

为什么不能直接用 Laravel Session 驱动 Next.js 页面

Next.js App Router 默认服务端组件(Server Component)不共享浏览器 Cookie 上下文,req.cookies 在服务端组件里不可用;而 Laravel 的传统 Session 依赖 PHP 写入的 laravel_session Cookie,Next.js 的 getServerSideProps(已弃用)或 generateStaticParams 也无法读取它。

  • 现象:登录后刷新页面,useAuth() 返回 null,但 Network 面板能看到 /user 接口返回了用户数据
  • 根本原因:服务端组件无法自动携带 Laravel 设置的 Cookie(尤其跨域时),且没有中间件机制自动注入 auth 状态
  • 正确路径:必须走 Sanctum 的无状态 API 模式,所有敏感操作都通过 axios 显式带 Cookie(withCredentials: true)请求 Laravel 后端

CSRF 令牌必须在每次敏感操作前主动获取

csrf() 不是一次性初始化动作,而是每个表单提交、登录、登出前的强制前置步骤。Laravel Sanctum 的 /sanctum/csrf-cookie 路由会设置一个 XSRF-TOKEN Cookie,并要求后续请求带上 X-XSRF-TOKEN Header。

Miller CSV TSV JSON 数据处理器
Miller CSV TSV JSON 数据处理器

Miller (mlr) 是一个命令行工具,用于查询、整形和重新格式化名称索引数据,如 CSV、TSV、JSON 和 JSON Lines。它将 awk、sed、cut、join 和 sort 的功能整合到一个专为结构化数据处理而构建的单一工具中。

下载
  • 错误写法:useEffect(() => { csrf() }, []) —— 只在客户端挂载时调一次,Token 过期后请求直接 419
  • 正确写法:在 login()register() 等函数内部第一行调用 await csrf()
  • 注意点:Next.js 的 fetch 默认不发 Cookie,必须显式加 credentials: 'include'axios 则需全局配置 withCredentials: true

服务端组件里怎么判断用户是否登录

不能依赖客户端钩子(如 useAuth()),因为 Server Component 渲染时还没执行 JS。唯一可靠方式是:在服务端发起一个受保护的 API 请求,靠 HTTP 状态码或响应体判断。

  • 示例:在 src/app/layout.tsx 中用 cookies().get('XSRF-TOKEN') 拿不到有效凭证,必须用 fetchNEXT_PUBLIC_BACKEND_URL + '/api/user'
  • 关键配置:Laravel 后端的 config/sanctum.php 必须设 'stateful' => ['localhost:3000'],否则 Cookie 不会被发送
  • 性能提示:这个请求会阻塞 SSR,建议加缓存(如 cache: 'no-store' 防止 CDN 缓存错误状态),或对非关键区域用 loading.tsx 占位

环境变量和跨域配置最容易漏掉的三处

开发阶段 80% 的 401/419 错误都源于这三处没对齐:

  • Laravel 的 .env:必须设 SESSION_DOMAIN=localhost(不是 localhost:8000),且 FRONTEND_URL=http://localhost:3000
  • Next.js 的 .env.local:必须用 NEXT_PUBLIC_BACKEND_URL=http://localhost:8000,不能少 http://,也不能写成 127.0.0.1(与 SESSION_DOMAIN 不匹配)
  • Chrome 浏览器策略:从 Chrome 120+ 开始,默认阻止不安全上下文下的第三方 Cookie,务必在 chrome://flags/#same-site-by-default-cookies 关闭该实验性选项(仅开发用)

真正麻烦的从来不是写代码,而是让两个独立进程的 Cookie、CSRF Token、CORS 头、协议和端口全部咬合在同一帧里——哪怕只有一处小数点或斜杠错了,整个认证链就静默断裂。动手前,先花五分钟核对这四点,比写十遍 useAuth 都管用。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

laravel js

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
laravel组件介绍
laravel组件介绍

laravel 提供了丰富的组件,包括身份验证、模板引擎、缓存、命令行工具、数据库交互、对象关系映射器、事件处理、文件操作、电子邮件发送、队列管理和数据验证。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

2024.04.09

817

10

laravel中间件介绍
laravel中间件介绍

laravel 中间件分为五种类型:全局、路由、组、终止和自定。想了解更多laravel中间件的相关内容,可以阅读本专题下面的文章。

2024.04.09

795

9

laravel使用的设计模式有哪些
laravel使用的设计模式有哪些

laravel使用的设计模式有:1、单例模式;2、工厂方法模式;3、建造者模式;4、适配器模式;5、装饰器模式;6、策略模式;7、观察者模式。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

2024.04.09

2328

10

thinkphp和laravel哪个简单
thinkphp和laravel哪个简单

对于初学者来说,laravel 的入门门槛较低,更易上手,原因包括:1. 更简单的安装和配置;2. 丰富的文档和社区支持;3. 简洁易懂的语法和 api;4. 平缓的学习曲线。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.10

3221

7

laravel入门教程
laravel入门教程

本专题整合了laravel入门教程,想了解更多详细内容,请阅读专题下面的文章。

2025.08.05

4470

22

laravel实战教程
laravel实战教程

本专题整合了laravel实战教程,阅读专题下面的文章了解更多详细内容。

2025.08.05

2996

13

laravel面试题
laravel面试题

本专题整合了laravel面试题相关内容,阅读专题下面的文章了解更多详细内容。

2025.08.05

5749

7

PHP高性能API设计与Laravel服务架构实践
PHP高性能API设计与Laravel服务架构实践

本专题围绕 PHP 在现代 Web 后端开发中的高性能实践展开,重点讲解基于 Laravel 框架构建可扩展 API 服务的核心方法。内容涵盖路由与中间件机制、服务容器与依赖注入、接口版本管理、缓存策略设计以及队列异步处理方案。同时结合高并发场景,深入分析性能瓶颈定位与优化思路,帮助开发者构建稳定、高效、易维护的 PHP 后端服务体系。

2026.03.04

1336

29

Laravel 框架安装指南
Laravel 框架安装指南

本指南详解 Laravel 框架安装全流程,涵盖 PHP 8.1+ 环境配置、Composer 依赖管理工具安装及国内镜像源优化。重点演示使用 composer create-project 命令创建 Laravel 10/11 项目,解决常见安装错误与依赖冲突。从环境搭建到项目初始化,助您快速完成 Laravel 开发环境部署,为后续 Web 应用开发奠定基础。适合 PHP 初学者与框架迁移开发者参考。

2026.04.09

175

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
如何安装 Composer
如何安装 Composer

共1课时 | 178人学习

Composer手册
Composer手册

共0课时 | 0人学习