Laravel11Nginx 部署 Laravel,public 目录之外部署防止源码泄露

老敏君_9204

老敏君_9204

2026-10-03

728人浏览

原创

最根本有效的做法是将public目录外的代码全部置于web根目录不可达位置,确保.env、app/、config/等敏感文件无法通过url访问;nginx root必须指向实际存放index.php的路径(如/www/wwwroot/example.com),并配置try_files与$realpath_root,再通过location规则禁止访问敏感文件扩展名。

laravel11nginx 部署 laravel,public 目录之外部署防止源码泄露

部署 Laravel 11 到 Nginx 时,把 public 目录之外的代码全部置于 Web 根目录不可达位置,是防止源码泄露最根本、最有效的做法。这不是“加固选项”,而是 Laravel 安全模型的强制前提——所有敏感文件(.env、app/、config/、bootstrap/、vendor/、database/ 等)必须无法通过任何 URL 访问。

将 public 内容移入 web 根,核心代码上移一级

这是生产环境推荐的标准结构,尤其适合共享主机或宝塔等面板环境:

  • 设 Web 服务器根目录为 /www/wwwroot/example.com(即 public_html 类路径)
  • 把原 Laravel 项目中 public/ 下的所有内容(index.php、css/、js/、images/ 等)直接复制进去
  • 把剩余所有目录和文件(app/、bootstrap/、config/、database/、.env、composer.json 等)放到 /www/wwwroot/example.com 的上级目录,例如:/www/wwwroot/laravel-app/
  • 修改 public/index.php 中的两处路径引用(复制过去后已变成 /www/wwwroot/example.com/index.php):
    → 将 require __DIR__.'/../vendor/autoload.php'; 改为 require '/www/wwwroot/laravel-app/vendor/autoload.php';
    → 将 $app = require_once __DIR__.'/../bootstrap/app.php'; 改为 $app = require_once '/www/wwwroot/laravel-app/bootstrap/app.php';

Nginx 配置必须严格指向 public 内容所在路径

即使你已物理分离代码,Nginx 的 root 指令仍需明确指向存放 index.php 的目录(即实际的 public 内容所在路径),不能指向项目根:

Laravel Creem Agent
Laravel Creem Agent

Creem 支付商店助理 — 查询订阅、客户、交易、产品,执行心跳检查,管理本地 Laravel支付商店。

下载
  • ✅ 正确:root /www/wwwroot/example.com;(该目录下有 index.php)
  • ❌ 错误:root /www/wwwroot/laravel-app; 或 root /www/wwwroot/laravel-app/public;(后者虽在项目内,但违背“public 外部署”初衷,且易因路径嵌套出错)
  • 确保 location / 块含标准转发:try_files $uri $uri/ /index.php?$query_string;
  • PHP 处理块中使用 $realpath_root 防止符号链接问题:fastcgi_param SCRIPT_FILENAME $realpath_root$fastcgi_script_name;

额外封堵常见泄露入口

物理隔离 + 正确 root 是基础,再加几道防线可杜绝意外:

  • 在 Nginx server 块中显式禁止访问敏感文件:
    location ~ /\.(env|git|htaccess|htpasswd|log|ini|lock|yml|yaml|xml|md)$ { deny all; }
  • 关闭目录列表:autoindex off;(避免用户访问空路径看到 Index of /)
  • 隐藏 Nginx 版本:server_tokens off;
  • 确认 .env 文件权限为 644 或更严(如 600),且所属用户与 Nginx 进程一致(如 www-data),确保即使配置失误也不会被读取

验证是否真正安全

部署完成后,手动测试几个关键路径:

  • 访问 https://yoursite.com/.env → 应返回 403 或 404,绝不能下载或显示内容
  • 访问 https://yoursite.com/config/database.php → 同样应拒绝访问
  • 访问 https://yoursite.com/robots.txt 或 /css/app.css → 应正常返回
  • 访问任意路由如 /login 或 /api/user → 应由 Laravel 正常响应,而非 404

相关专题

更多
laravel组件介绍
laravel组件介绍

laravel 提供了丰富的组件,包括身份验证、模板引擎、缓存、命令行工具、数据库交互、对象关系映射器、事件处理、文件操作、电子邮件发送、队列管理和数据验证。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

2024.04.09

837

10

laravel中间件介绍
laravel中间件介绍

laravel 中间件分为五种类型:全局、路由、组、终止和自定。想了解更多laravel中间件的相关内容,可以阅读本专题下面的文章。

2024.04.09

815

9

laravel使用的设计模式有哪些
laravel使用的设计模式有哪些

laravel使用的设计模式有:1、单例模式;2、工厂方法模式;3、建造者模式;4、适配器模式;5、装饰器模式;6、策略模式;7、观察者模式。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

2024.04.09

2468

10

thinkphp和laravel哪个简单
thinkphp和laravel哪个简单

对于初学者来说,laravel 的入门门槛较低,更易上手,原因包括:1. 更简单的安装和配置;2. 丰富的文档和社区支持;3. 简洁易懂的语法和 api;4. 平缓的学习曲线。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.10

3621

7

laravel入门教程
laravel入门教程

本专题整合了laravel入门教程,想了解更多详细内容,请阅读专题下面的文章。

2025.08.05

5090

22

laravel实战教程
laravel实战教程

本专题整合了laravel实战教程,阅读专题下面的文章了解更多详细内容。

2025.08.05

3416

13

laravel面试题
laravel面试题

本专题整合了laravel面试题相关内容,阅读专题下面的文章了解更多详细内容。

2025.08.05

6469

7

PHP高性能API设计与Laravel服务架构实践
PHP高性能API设计与Laravel服务架构实践

本专题围绕 PHP 在现代 Web 后端开发中的高性能实践展开,重点讲解基于 Laravel 框架构建可扩展 API 服务的核心方法。内容涵盖路由与中间件机制、服务容器与依赖注入、接口版本管理、缓存策略设计以及队列异步处理方案。同时结合高并发场景,深入分析性能瓶颈定位与优化思路,帮助开发者构建稳定、高效、易维护的 PHP 后端服务体系。

2026.03.04

1376

29

Laravel 框架安装指南
Laravel 框架安装指南

本指南详解 Laravel 框架安装全流程,涵盖 PHP 8.1+ 环境配置、Composer 依赖管理工具安装及国内镜像源优化。重点演示使用 composer create-project 命令创建 Laravel 10/11 项目,解决常见安装错误与依赖冲突。从环境搭建到项目初始化,助您快速完成 Laravel 开发环境部署,为后续 Web 应用开发奠定基础。适合 PHP 初学者与框架迁移开发者参考。

2026.04.09

195

6

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程