Laravel9 Sanctum 令牌认证,前端 SPA 跨域请求令牌校验失败修复

浅枫大大_3201

浅枫大大_3201

2026-10-03

658人浏览

原创

laravel 9 + sanctum 跨域认证失败主因是 csrf token 同步失败、cookie 域名不匹配或预检请求被拦截;需协同配置 cors 中间件(含 csrf-cookie 路径)、会话域策略(session_domain=.yourdomain.com)及 sanctum 状态域白名单(sanctum_stateful_domains)。

laravel9 sanctum 令牌认证,前端 spa 跨域请求令牌校验失败修复

前端 SPA 使用 Laravel 9 + Sanctum 进行令牌认证时,跨域请求常出现“unauthenticated”或 419/403 错误——本质不是后端逻辑出错,而是 CSRF Token 同步失败、Cookie 域名不匹配或预检请求被拦截。修复需聚焦三处配置协同:CORS 中间件、会话域策略、Sanctum 状态域白名单。

确保 CORS 中间件正确启用并覆盖关键路径

Sanctum 的认证依赖 /sanctum/csrf-cookie 接口设置 XSRF-TOKEN Cookie,该路径必须纳入 CORS 允许范围,否则浏览器收不到响应头,后续请求无法携带 token。

  • 确认已安装并发布配置:php artisan vendor:publish --provider="Fruitcake\Cors\CorsServiceProvider"
  • 检查 app/Http/Kernel.php 中,Fruitcake\Cors\HandleCors::class 已加入 $middlewareGroups['api'](不是全局 $middleware)
  • 修改 config/cors.php:
    • 'paths' => ['api/*', 'sanctum/csrf-cookie'](必须包含 csrf-cookie)
    • 'allowed_origins' => ['https://app.yourdomain.com'](生产环境禁用 ['*'];若用 HTTP 开发,写 http://localhost:3000)
    • 'supports_credentials' => true(前端带 credentials: 'include' 时必需)
    • 'allowed_headers' => ['Content-Type', 'Authorization', 'X-Requested-With', 'X-CSRF-TOKEN'](漏掉 Authorization 会导致 Bearer 请求被拒)
  • 在 app/Http/Middleware/VerifyCsrfToken.php 的 $except 数组中添加 'sanctum/csrf-cookie' 和 'api/*',防止预检 OPTIONS 被 CSRF 中间件拦截

修正 Session 域名与安全策略以支持子域共享

若前端部署在 app.yourdomain.com、后端 API 在 api.yourdomain.com 或 yourdomain.com,Cookie 必须能跨子域传递,否则 XSRF-TOKEN 和 session 无法同步。

Laravel Creem Agent
Laravel Creem Agent

Creem 支付商店助理 — 查询订阅、客户、交易、产品,执行心跳检查,管理本地 Laravel支付商店。

下载
  • 在 .env 中设置:
    • SESSION_DOMAIN=.yourdomain.com(开头的 . 是关键,表示通配所有子域)
    • SESSION_SECURE_COOKIE=false(HTTP 环境下必须为 false;HTTPS 环境才设 true)
    • SANCTUM_STATEFUL_DOMAINS=app.yourdomain.com(只写前端域名,不加协议、端口或通配符)
  • 在 config/session.php 中显式声明:
    • 'domain' => env('SESSION_DOMAIN', null)(确保读取 .env 值)
    • 'secure' => env('SESSION_SECURE_COOKIE', false)
    • 'same_site' => 'lax'(避免设为 null 或 strict,影响子域间 POST 提交)

验证 Sanctum 配置是否动态加载状态域

硬编码或错误解析 APP_URL 容易导致域名匹配失败——例如把 http://app.yourdomain.com 当作完整字符串参与匹配,而 Sanctum 实际只比对 Host 头中的域名部分。

  • 打开 config/sanctum.php,将 'stateful' 改为纯环境变量驱动:
  • 'stateful' => explode(',', env('SANCTUM_STATEFUL_DOMAINS', 'localhost,localhost:3000,127.0.0.1'))
  • 删除任何基于 parse_url(env('APP_URL')) 或 sprintf 拼接域名的逻辑
  • 运行 php artisan config:clear 清除配置缓存,确保新值生效

前端请求必须携带凭证且正确注入 token

后端配置再准确,前端未按规范发起请求也会失败。SPA 需主动管理两个 token:XSRF-TOKEN(自动随 Cookie 发送)和 Authorization Bearer(手动注入)。

  • 首次访问前,先 GET /sanctum/csrf-cookie(无 body,仅触发 set-cookie)
  • Axios 示例(Vue):
    • axios.defaults.withCredentials = true(启用 Cookie 传输)
    • 从 document.querySelector('meta[name="csrf-token"]') 或响应头读取 XSRF-TOKEN,并设为 axios.defaults.headers.common['X-XSRF-TOKEN']
    • 登录成功后,将返回的 Bearer token 存入 localStorage,并在后续请求头中添加:Authorization: Bearer {token}
  • 确保前端域名与 SANCTUM_STATEFUL_DOMAINS 完全一致(大小写、有无 www、有无端口)

前端入门到VUE实战笔记:立即使用
在学习笔记中,你将探索 前端 的入门与实战技巧!

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2243

5

前端如何实现即时通讯
前端如何实现即时通讯

实现即时通讯的方法有WebSocket、Long Polling、Server-Sent Events、WebRTC等等。详细介绍:1、WebSocket,它可以在客户端和服务器之间建立持久连接,实现实时的双向通信,前端可以使用 WebSocket API来创建WebSocket连接,并通过发送和接收消息来实现即时通讯;2、Long Polling,是一种模拟实时通信的技术等等。

2023.10.09

4803

6

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

5930

13

php和前端的关联介绍
php和前端的关联介绍

php既可以作为前端语言,也可以作为后端语言。想了解更多php和前端的相关内容,可以阅读本专题下面的文章。

2024.03.22

5398

10

前端外包工作内容有哪些
前端外包工作内容有哪些

前端外包工作内容包括:1. 网站和应用程序开发;2. 用户界面和交互设计;3. 用户体验优化;4. 设计和视觉开发;5. 跨浏览器兼容性;6. 性能优化;7. 维护和更新;8. 项目管理和沟通。想了解更多前端的相关内容,可以阅读本专题下面的文章。

2024.05.22

763

5

php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

9824

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5881

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2075

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3668

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程