如何防止 Laravel API 路由被浏览器直接访问(仅允许前端应用调用)

聖光之護

聖光之護

2026-08-01

622人浏览

原创

如何防止 Laravel API 路由被浏览器直接访问(仅允许前端应用调用)

本文介绍通过自定义中间件结合 user-agent 校验,安全限制 laravel api 仅响应来自自家前端(如 react/next.js)的请求,避免浏览器直接 get 访问泄露数据,同时兼容 axios 等现代 http 客户端。

本文介绍通过自定义中间件结合 user-agent 校验,安全限制 laravel api 仅响应来自自家前端(如 react/next.js)的请求,避免浏览器直接 get 访问泄露数据,同时兼容 axios 等现代 http 客户端。

在构建 Laravel REST API 时,仅靠 ->ajax() 判断(如 !$request->ajax())并不可靠——因为 React/Next.js 通过 Axios 发起的请求默认不携带 X-Requested-With 头,Laravel 的 $request->ajax() 依赖该头字段,因此会误判为非 AJAX 请求,导致合法前端调用也被拦截(返回 403)。

更稳健且可控的方案是:基于 User-Agent 主动标识与校验。原理是:前端在每次 API 请求中显式设置自定义 User-Agent(如 'Fe SPA client'),后端中间件严格比对,仅放行匹配的请求。

✅ 正确实现步骤

1. 配置可信 User-Agent(推荐集中管理)

在 config/cors.php 中添加配置项(或新建 config/app.php 相关项):

// config/cors.php
'allowed_user_agent' => env('ALLOWED_USER_AGENT', 'Fe SPA client'),

并在 .env 中定义:

Comet AI 浏览器
Comet AI 浏览器

下载 Comet AI 浏览器,体验由 Perplexity AI 驱动的革命性上网方式。内置 AI 助手可实时总结网页、跨标签页对比信息、自动执行任务。告别繁琐操作,让 AI 成为你的浏览副驾,大幅提升研究与工作效率。支持 Windows、macOS、Android 和 iOS。

下载
ALLOWED_USER_AGENT=Fe SPA client

2. 创建自定义中间件(如 App\Http\Middleware\RestrictApiToSpa)

php artisan make:middleware RestrictApiToSpa

编辑中间件逻辑:

<?php namespace App\Http\Middleware;

use Closure;
use Illuminate\Http\Request;
use Illuminate\Http\Response;

class RestrictApiToSpa
{
    public function handle(Request $request, Closure $next)
    {
        $expectedAgent = config('cors.allowed_user_agent');

        if ($request->userAgent() !== $expectedAgent) {
            return abort(Response::HTTP_FORBIDDEN, 'API access restricted to authorized frontend only.');
        }

        return $next($request);
    }
}

3. 在 app/Http/Kernel.php 中注册中间件(建议作为全局 API 中间件组的一部分)

protected $middlewareGroups = [
    'api' => [
        \Illuminate\Routing\Middleware\SubstituteBindings::class,
        \App\Http\Middleware\RestrictApiToSpa::class, // ← 添加此处
        // 其他中间件...
    ],
];

4. 前端 Axios 全局配置(确保所有请求携带指定 User-Agent)

// axios.config.js 或 _app.tsx 中初始化
import axios from 'axios';

axios.defaults.headers.common['User-Agent'] = 'Fe SPA client';

// 或单次请求显式设置(更灵活)
axios.get('/api/car/index', {
  headers: {
    'User-Agent': 'Fe SPA client'
  }
});

⚠️ 注意事项:

  • User-Agent 可被伪造,此方案适用于基础防护与开发环境隔离,不替代认证授权机制(如 Sanctum Token、JWT)。生产环境必须叠加 Session/Cookie 或 Token 验证。
  • 浏览器地址栏直接访问时,User-Agent 是浏览器自身标识(如 Chrome 的 Mozilla/5.0 ...),天然不匹配,自动拒绝。
  • Postman、cURL 等工具默认 User-Agent 不匹配,如需调试,可在请求头手动添加 'User-Agent': 'Fe SPA client'。
  • 若前端部署在多个域名或环境(如 staging/prod),可通过环境变量动态配置 ALLOWED_USER_AGENT,避免硬编码。

✅ 总结

使用 User-Agent 标识 + 中间件校验,是一种轻量、兼容性强且易于维护的路由访问控制方式,能有效阻止浏览器直连 API,同时保障 React/Next.js 等 SPA 应用正常调用。请始终牢记:前端标识仅作第一道防线,敏感接口务必配合服务端身份认证与权限校验,方能构建真正安全的 API 架构。

大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!

相关文章

路由优化大师
路由优化大师

路由优化大师是一款及简单的路由器设置管理软件,其主要功能是一键设置优化路由、屏广告、防蹭网、路由器全面检测及高级设置等,有需要的小伙伴快来保存下载体验吧!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

1061

5

前端如何实现即时通讯
前端如何实现即时通讯

实现即时通讯的方法有WebSocket、Long Polling、Server-Sent Events、WebRTC等等。详细介绍:1、WebSocket,它可以在客户端和服务器之间建立持久连接,实现实时的双向通信,前端可以使用 WebSocket API来创建WebSocket连接,并通过发送和接收消息来实现即时通讯;2、Long Polling,是一种模拟实时通信的技术等等。

2023.10.09

2166

6

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

2079

13

php和前端的关联介绍
php和前端的关联介绍

php既可以作为前端语言,也可以作为后端语言。想了解更多php和前端的相关内容,可以阅读本专题下面的文章。

2024.03.22

2207

10

前端外包工作内容有哪些
前端外包工作内容有哪些

前端外包工作内容包括:1. 网站和应用程序开发;2. 用户界面和交互设计;3. 用户体验优化;4. 设计和视觉开发;5. 跨浏览器兼容性;6. 性能优化;7. 维护和更新;8. 项目管理和沟通。想了解更多前端的相关内容,可以阅读本专题下面的文章。

2024.05.22

333

5

laravel组件介绍
laravel组件介绍

laravel 提供了丰富的组件,包括身份验证、模板引擎、缓存、命令行工具、数据库交互、对象关系映射器、事件处理、文件操作、电子邮件发送、队列管理和数据验证。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

2024.04.09

671

10

laravel中间件介绍
laravel中间件介绍

laravel 中间件分为五种类型:全局、路由、组、终止和自定。想了解更多laravel中间件的相关内容,可以阅读本专题下面的文章。

2024.04.09

626

9

laravel使用的设计模式有哪些
laravel使用的设计模式有哪些

laravel使用的设计模式有:1、单例模式;2、工厂方法模式;3、建造者模式;4、适配器模式;5、装饰器模式;6、策略模式;7、观察者模式。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

2024.04.09

1108

10

thinkphp和laravel哪个简单
thinkphp和laravel哪个简单

对于初学者来说,laravel 的入门门槛较低,更易上手,原因包括:1. 更简单的安装和配置;2. 丰富的文档和社区支持;3. 简洁易懂的语法和 api;4. 平缓的学习曲线。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.10

1523

7

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
如何安装 Composer
如何安装 Composer

共1课时 | 128人学习

Composer手册
Composer手册

共0课时 | 0人学习