Laravel5.5如何实现API接口身份认证功能

蓮花仙者

蓮花仙者

2026-06-29

151人浏览

原创

laravel 5.5 api 认证返回 401 的主因是 auth:api 中间件未显式绑定路由,或 nginx 未透传 authorization 头;token 必须以 bearer 格式通过 header 传递,且需调用 $token->plaintexttoken 获取明文字符串。

laravel5.5如何实现api接口身份认证功能

API 请求没带 token 就直接 401?检查 auth:api 中间件是否生效

Laravel 5.5 默认用 token 驱动做 API 认证,但很多人配完发现请求总是返回 401 Unauthorized,连登录都过不去。核心问题往往不是逻辑写错,而是中间件没正确绑定到路由上。

确保你在 routes/api.php 中这样写:

Route::middleware('auth:api')->group(function () {
    Route::get('/user', function (Request $request) {
        return $request->user();
    });
});

注意:auth:api 不是自动加载的,必须显式调用 middleware();如果漏掉,哪怕 token 正确也进不了认证流程。

  • auth:api 依赖 config/auth.php'api' => ['driver' => 'token'] 的配置,别手误改成 session
  • Token 必须通过 Authorization: Bearer {token} 头传递,token=xxx 这种 query 参数方式默认不支持(除非你手动改 TokenGuard
  • 调试时用 dd($request->bearerToken()) 看 token 是否被解析出来,为空说明 header 格式不对或被 Nginx/Apache 截断

用户登录后怎么生成并返回有效 token?别直接用 createToken() 就完事

Laravel 5.5 的 createToken() 返回的是 PersonalAccessToken 实例,它自带一个未哈希的明文 token 字符串,但这个字符串不会自动存进数据库——得主动调用 ->plainTextToken 才能取到。

常见错误写法:

$token = $user->createToken('api-token'); // ❌ 返回对象,不是字符串
return response()->json(['token' => $token]);

正确做法:

$token = $user->createToken('api-token');
return response()->json([
    'token' => $token->plainTextToken, // ✅ 明文 token
    'expires_at' => $token->accessToken->expires_at,
]);
  • 生成的 token 是长期有效的(Laravel 5.5 默认无过期),如需限制有效期,得在 config/auth.php 中设置 'expires_in' => 3600(单位秒),并确保用了 HasApiTokens trait
  • createToken() 第二个参数可传权限数组,比如 ['read', 'write'],后续可用 $user->tokenCan('write') 校验
  • 前端拿到 token 后必须原样放进 Authorization header,不能额外 base64 或 urldecode

为什么 Auth::guard('api')->user() 总是 null?检查 token 是否已失效或被删除

即使 token 格式和 header 都对,Auth::guard('api')->user() 仍可能返回 null。这不是代码 bug,而是 token 状态问题。

Token 存在但无效的典型场景:

Laravel 13.2.0
Laravel 13.2.0

PHP中文网提供Laravel 13.2.0版本下载,Laravel框架 是基于 PHP 8.3+ 的高性能框架,官方推荐通过 Composer 安装。它内置 AI SDK、JSON:API Resources 及原生向量搜索,支持属性驱动开发与队列路由,大幅提升开发效率。相比旧版,13.2.0 优化了缓存 TTL 管理与实时通信,无需 Redis 即可横向扩展。作为现代 Web 开发首选,它兼顾安全与极速体验,助您快速构建企业级应用。

下载
  • 用户调用过 $user->tokens()->delete() 或后台手动删了 personal_access_tokens 表里的记录
  • token 被 revoke() 撤销(比如登出逻辑里没调 $request->user()->currentAccessToken()->delete()
  • 数据库字段 abilities 是 JSON 数组,如果存的是 ["*"],但请求时没声明能力,某些严格校验下会失败(5.5 默认宽松)

快速验证方法:在控制器里加一行

dd(DB::table('personal_access_tokens')->where('token', hash('sha256', $request->bearerToken()))->first());

如果查不到记录,说明 token 已不存在;如果查到了但 expires_at 已过期,就真过期了(注意:5.5 默认不启用过期,除非你手动开启)。

前端传 token,Nginx 却收不到 Authorization 头?这是 Web 服务器配置问题

本地测试一切正常,部署到 Nginx 后突然所有 API 接口都 401,$request->bearerToken() 始终为空。大概率是 Nginx 没透传 Authorization 头。

在站点配置的 location ~ \.php$ 块里,补上这行:

fastcgi_pass_request_headers on;

同时确认已有:

fastcgi_param HTTP_AUTHORIZATION $http_authorization;

Apache 用户则需要在 .htaccess 加:

RewriteCond %{HTTP:Authorization} ^(.*)
RewriteRule .* - [e=HTTP_AUTHORIZATION:%1]
  • 没配这两项,PHP 就根本收不到 Authorization,Laravel 自然无法解析 token
  • Docker 或负载均衡后端也常有类似问题,得查中间层是否过滤了敏感 header
  • curl -H "Authorization: Bearer xxx" ... 测试时,如果响应头里没有 Access-Control-Expose-Headers: Authorization,浏览器 AJAX 可能拿不到新 token(不过不影响认证本身)

Laravel 5.5 的 token 认证看着简单,但每个环节都卡在细节上:中间件绑定、token 提取方式、Web 服务器透传、数据库状态同步。最容易被忽略的是 Nginx 配置和 plainTextToken 的取值时机——这两个点一错,整个链路就断在第一环。

大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!

相关专题

更多
laravel组件介绍
laravel组件介绍

laravel 提供了丰富的组件,包括身份验证、模板引擎、缓存、命令行工具、数据库交互、对象关系映射器、事件处理、文件操作、电子邮件发送、队列管理和数据验证。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

2024.04.09

672

10

laravel中间件介绍
laravel中间件介绍

laravel 中间件分为五种类型:全局、路由、组、终止和自定。想了解更多laravel中间件的相关内容,可以阅读本专题下面的文章。

2024.04.09

647

9

laravel使用的设计模式有哪些
laravel使用的设计模式有哪些

laravel使用的设计模式有:1、单例模式;2、工厂方法模式;3、建造者模式;4、适配器模式;5、装饰器模式;6、策略模式;7、观察者模式。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

2024.04.09

1111

10

thinkphp和laravel哪个简单
thinkphp和laravel哪个简单

对于初学者来说,laravel 的入门门槛较低,更易上手,原因包括:1. 更简单的安装和配置;2. 丰富的文档和社区支持;3. 简洁易懂的语法和 api;4. 平缓的学习曲线。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.10

1568

7

laravel入门教程
laravel入门教程

本专题整合了laravel入门教程,想了解更多详细内容,请阅读专题下面的文章。

2025.08.05

1920

22

laravel实战教程
laravel实战教程

本专题整合了laravel实战教程,阅读专题下面的文章了解更多详细内容。

2025.08.05

1244

13

laravel面试题
laravel面试题

本专题整合了laravel面试题相关内容,阅读专题下面的文章了解更多详细内容。

2025.08.05

2717

7

PHP高性能API设计与Laravel服务架构实践
PHP高性能API设计与Laravel服务架构实践

本专题围绕 PHP 在现代 Web 后端开发中的高性能实践展开,重点讲解基于 Laravel 框架构建可扩展 API 服务的核心方法。内容涵盖路由与中间件机制、服务容器与依赖注入、接口版本管理、缓存策略设计以及队列异步处理方案。同时结合高并发场景,深入分析性能瓶颈定位与优化思路,帮助开发者构建稳定、高效、易维护的 PHP 后端服务体系。

2026.03.04

1087

29

Laravel 框架安装指南
Laravel 框架安装指南

本指南详解 Laravel 框架安装全流程,涵盖 PHP 8.1+ 环境配置、Composer 依赖管理工具安装及国内镜像源优化。重点演示使用 composer create-project 命令创建 Laravel 10/11 项目,解决常见安装错误与依赖冲突。从环境搭建到项目初始化,助您快速完成 Laravel 开发环境部署,为后续 Web 应用开发奠定基础。适合 PHP 初学者与框架迁移开发者参考。

2026.04.09

91

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
如何安装 Composer
如何安装 Composer

共1课时 | 131人学习

Composer手册
Composer手册

共0课时 | 0人学习