
本文介绍通过自定义中间件结合 user-agent 校验,安全限制 laravel api 仅响应来自自家前端(如 react/next.js)的请求,避免浏览器直接 get 访问泄露数据,同时兼容 axios 等现代 http 客户端。
本文介绍通过自定义中间件结合 user-agent 校验,安全限制 laravel api 仅响应来自自家前端(如 react/next.js)的请求,避免浏览器直接 get 访问泄露数据,同时兼容 axios 等现代 http 客户端。
在构建 Laravel REST API 时,仅靠 ->ajax() 判断(如 !$request->ajax())并不可靠——因为 React/Next.js 通过 Axios 发起的请求默认不携带 X-Requested-With 头,Laravel 的 $request->ajax() 依赖该头字段,因此会误判为非 AJAX 请求,导致合法前端调用也被拦截(返回 403)。
更稳健且可控的方案是:基于 User-Agent 主动标识与校验。原理是:前端在每次 API 请求中显式设置自定义 User-Agent(如 'Fe SPA client'),后端中间件严格比对,仅放行匹配的请求。
✅ 正确实现步骤
1. 配置可信 User-Agent(推荐集中管理)
在 config/cors.php 中添加配置项(或新建 config/app.php 相关项):
// config/cors.php
'allowed_user_agent' => env('ALLOWED_USER_AGENT', 'Fe SPA client'),
并在 .env 中定义:
下载 Comet AI 浏览器,体验由 Perplexity AI 驱动的革命性上网方式。内置 AI 助手可实时总结网页、跨标签页对比信息、自动执行任务。告别繁琐操作,让 AI 成为你的浏览副驾,大幅提升研究与工作效率。支持 Windows、macOS、Android 和 iOS。
ALLOWED_USER_AGENT=Fe SPA client
2. 创建自定义中间件(如 App\Http\Middleware\RestrictApiToSpa)
php artisan make:middleware RestrictApiToSpa
编辑中间件逻辑:
<?php namespace App\Http\Middleware;
use Closure;
use Illuminate\Http\Request;
use Illuminate\Http\Response;
class RestrictApiToSpa
{
public function handle(Request $request, Closure $next)
{
$expectedAgent = config('cors.allowed_user_agent');
if ($request->userAgent() !== $expectedAgent) {
return abort(Response::HTTP_FORBIDDEN, 'API access restricted to authorized frontend only.');
}
return $next($request);
}
}
3. 在 app/Http/Kernel.php 中注册中间件(建议作为全局 API 中间件组的一部分)
protected $middlewareGroups = [
'api' => [
\Illuminate\Routing\Middleware\SubstituteBindings::class,
\App\Http\Middleware\RestrictApiToSpa::class, // ← 添加此处
// 其他中间件...
],
];
4. 前端 Axios 全局配置(确保所有请求携带指定 User-Agent)
// axios.config.js 或 _app.tsx 中初始化
import axios from 'axios';
axios.defaults.headers.common['User-Agent'] = 'Fe SPA client';
// 或单次请求显式设置(更灵活)
axios.get('/api/car/index', {
headers: {
'User-Agent': 'Fe SPA client'
}
});
⚠️ 注意事项:
- User-Agent 可被伪造,此方案适用于基础防护与开发环境隔离,不替代认证授权机制(如 Sanctum Token、JWT)。生产环境必须叠加 Session/Cookie 或 Token 验证。
- 浏览器地址栏直接访问时,User-Agent 是浏览器自身标识(如 Chrome 的 Mozilla/5.0 ...),天然不匹配,自动拒绝。
- Postman、cURL 等工具默认 User-Agent 不匹配,如需调试,可在请求头手动添加 'User-Agent': 'Fe SPA client'。
- 若前端部署在多个域名或环境(如 staging/prod),可通过环境变量动态配置 ALLOWED_USER_AGENT,避免硬编码。
✅ 总结
使用 User-Agent 标识 + 中间件校验,是一种轻量、兼容性强且易于维护的路由访问控制方式,能有效阻止浏览器直连 API,同时保障 React/Next.js 等 SPA 应用正常调用。请始终牢记:前端标识仅作第一道防线,敏感接口务必配合服务端身份认证与权限校验,方能构建真正安全的 API 架构。
大量免费API接口:立即使用
涵盖生活服务API、金融科技API、企业工商API、等相关的API接口服务。免费API接口可安全、合规地连接上下游,为数据API应用能力赋能!










