laravel + next.js 必须严格分工、隔离认证边界,以 sanctum 为粘合剂;不可用传统 session 或手动 jwt,否则必在 csrf、跨域 cookie、ssr 状态同步上失败。

直接说结论:Laravel + Next.js 不是“能跑就行”的组合,而是必须明确分工、严格隔离认证边界、并用 Sanctum 做粘合剂的生产级搭配。硬套传统 Session 或 JWT 手动管理,90% 的项目会在 CSRF、跨域 Cookie、服务端渲染时的 auth 状态同步上翻车。
为什么不能直接用 Laravel Session 驱动 Next.js 页面
Next.js App Router 默认服务端组件(Server Component)不共享浏览器 Cookie 上下文,req.cookies 在服务端组件里不可用;而 Laravel 的传统 Session 依赖 PHP 写入的 laravel_session Cookie,Next.js 的 getServerSideProps(已弃用)或 generateStaticParams 也无法读取它。
- 现象:登录后刷新页面,
useAuth()返回null,但 Network 面板能看到/user接口返回了用户数据 - 根本原因:服务端组件无法自动携带 Laravel 设置的 Cookie(尤其跨域时),且没有中间件机制自动注入 auth 状态
- 正确路径:必须走 Sanctum 的无状态 API 模式,所有敏感操作都通过
axios显式带 Cookie(withCredentials: true)请求 Laravel 后端
CSRF 令牌必须在每次敏感操作前主动获取
csrf() 不是一次性初始化动作,而是每个表单提交、登录、登出前的强制前置步骤。Laravel Sanctum 的 /sanctum/csrf-cookie 路由会设置一个 XSRF-TOKEN Cookie,并要求后续请求带上 X-XSRF-TOKEN Header。
Miller (mlr) 是一个命令行工具,用于查询、整形和重新格式化名称索引数据,如 CSV、TSV、JSON 和 JSON Lines。它将 awk、sed、cut、join 和 sort 的功能整合到一个专为结构化数据处理而构建的单一工具中。
- 错误写法:
useEffect(() => { csrf() }, [])—— 只在客户端挂载时调一次,Token 过期后请求直接 419 - 正确写法:在
login()、register()等函数内部第一行调用await csrf() - 注意点:Next.js 的
fetch默认不发 Cookie,必须显式加credentials: 'include';axios则需全局配置withCredentials: true
服务端组件里怎么判断用户是否登录
不能依赖客户端钩子(如 useAuth()),因为 Server Component 渲染时还没执行 JS。唯一可靠方式是:在服务端发起一个受保护的 API 请求,靠 HTTP 状态码或响应体判断。
- 示例:在
src/app/layout.tsx中用cookies().get('XSRF-TOKEN')拿不到有效凭证,必须用fetch调NEXT_PUBLIC_BACKEND_URL + '/api/user' - 关键配置:Laravel 后端的
config/sanctum.php必须设'stateful' => ['localhost:3000'],否则 Cookie 不会被发送 - 性能提示:这个请求会阻塞 SSR,建议加缓存(如
cache: 'no-store'防止 CDN 缓存错误状态),或对非关键区域用loading.tsx占位
环境变量和跨域配置最容易漏掉的三处
开发阶段 80% 的 401/419 错误都源于这三处没对齐:
- Laravel 的
.env:必须设SESSION_DOMAIN=localhost(不是localhost:8000),且FRONTEND_URL=http://localhost:3000 - Next.js 的
.env.local:必须用NEXT_PUBLIC_BACKEND_URL=http://localhost:8000,不能少http://,也不能写成127.0.0.1(与 SESSION_DOMAIN 不匹配) - Chrome 浏览器策略:从 Chrome 120+ 开始,默认阻止不安全上下文下的第三方 Cookie,务必在
chrome://flags/#same-site-by-default-cookies关闭该实验性选项(仅开发用)
真正麻烦的从来不是写代码,而是让两个独立进程的 Cookie、CSRF Token、CORS 头、协议和端口全部咬合在同一帧里——哪怕只有一处小数点或斜杠错了,整个认证链就静默断裂。动手前,先花五分钟核对这四点,比写十遍 useAuth 都管用。










