laravel 5.5 api 认证返回 401 的主因是 auth:api 中间件未显式绑定路由,或 nginx 未透传 authorization 头;token 必须以 bearer 格式通过 header 传递,且需调用 $token->plaintexttoken 获取明文字符串。

API 请求没带 token 就直接 401?检查 auth:api 中间件是否生效
Laravel 5.5 默认用 token 驱动做 API 认证,但很多人配完发现请求总是返回 401 Unauthorized,连登录都过不去。核心问题往往不是逻辑写错,而是中间件没正确绑定到路由上。
确保你在 routes/api.php 中这样写:
Route::middleware('auth:api')->group(function () {
Route::get('/user', function (Request $request) {
return $request->user();
});
});
注意:auth:api 不是自动加载的,必须显式调用 middleware();如果漏掉,哪怕 token 正确也进不了认证流程。
-
auth:api依赖config/auth.php中'api' => ['driver' => 'token']的配置,别手误改成session - Token 必须通过
Authorization: Bearer {token}头传递,token=xxx这种 query 参数方式默认不支持(除非你手动改TokenGuard) - 调试时用
dd($request->bearerToken())看 token 是否被解析出来,为空说明 header 格式不对或被 Nginx/Apache 截断
用户登录后怎么生成并返回有效 token?别直接用 createToken() 就完事
Laravel 5.5 的 createToken() 返回的是 PersonalAccessToken 实例,它自带一个未哈希的明文 token 字符串,但这个字符串不会自动存进数据库——得主动调用 ->plainTextToken 才能取到。
常见错误写法:
$token = $user->createToken('api-token'); // ❌ 返回对象,不是字符串
return response()->json(['token' => $token]);
正确做法:
$token = $user->createToken('api-token');
return response()->json([
'token' => $token->plainTextToken, // ✅ 明文 token
'expires_at' => $token->accessToken->expires_at,
]);
- 生成的 token 是长期有效的(Laravel 5.5 默认无过期),如需限制有效期,得在
config/auth.php中设置'expires_in' => 3600(单位秒),并确保用了HasApiTokenstrait -
createToken()第二个参数可传权限数组,比如['read', 'write'],后续可用$user->tokenCan('write')校验 - 前端拿到 token 后必须原样放进
Authorizationheader,不能额外 base64 或 urldecode
为什么 Auth::guard('api')->user() 总是 null?检查 token 是否已失效或被删除
即使 token 格式和 header 都对,Auth::guard('api')->user() 仍可能返回 null。这不是代码 bug,而是 token 状态问题。
Token 存在但无效的典型场景:
PHP中文网提供Laravel 13.2.0版本下载,Laravel框架 是基于 PHP 8.3+ 的高性能框架,官方推荐通过 Composer 安装。它内置 AI SDK、JSON:API Resources 及原生向量搜索,支持属性驱动开发与队列路由,大幅提升开发效率。相比旧版,13.2.0 优化了缓存 TTL 管理与实时通信,无需 Redis 即可横向扩展。作为现代 Web 开发首选,它兼顾安全与极速体验,助您快速构建企业级应用。
- 用户调用过
$user->tokens()->delete()或后台手动删了personal_access_tokens表里的记录 - token 被
revoke()撤销(比如登出逻辑里没调$request->user()->currentAccessToken()->delete()) - 数据库字段
abilities是 JSON 数组,如果存的是["*"],但请求时没声明能力,某些严格校验下会失败(5.5 默认宽松)
快速验证方法:在控制器里加一行
dd(DB::table('personal_access_tokens')->where('token', hash('sha256', $request->bearerToken()))->first());
如果查不到记录,说明 token 已不存在;如果查到了但 expires_at 已过期,就真过期了(注意:5.5 默认不启用过期,除非你手动开启)。
前端传 token,Nginx 却收不到 Authorization 头?这是 Web 服务器配置问题
本地测试一切正常,部署到 Nginx 后突然所有 API 接口都 401,$request->bearerToken() 始终为空。大概率是 Nginx 没透传 Authorization 头。
在站点配置的 location ~ \.php$ 块里,补上这行:
fastcgi_pass_request_headers on;
同时确认已有:
fastcgi_param HTTP_AUTHORIZATION $http_authorization;
Apache 用户则需要在 .htaccess 加:
RewriteCond %{HTTP:Authorization} ^(.*)
RewriteRule .* - [e=HTTP_AUTHORIZATION:%1]
- 没配这两项,PHP 就根本收不到
Authorization,Laravel 自然无法解析 token - Docker 或负载均衡后端也常有类似问题,得查中间层是否过滤了敏感 header
- 用
curl -H "Authorization: Bearer xxx" ...测试时,如果响应头里没有Access-Control-Expose-Headers: Authorization,浏览器 AJAX 可能拿不到新 token(不过不影响认证本身)
Laravel 5.5 的 token 认证看着简单,但每个环节都卡在细节上:中间件绑定、token 提取方式、Web 服务器透传、数据库状态同步。最容易被忽略的是 Nginx 配置和 plainTextToken 的取值时机——这两个点一错,整个链路就断在第一环。
大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!










