laravel 9 中应使用 apiresource() 定义 api 资源路由,避免 resource() 导致 csrf/session 问题;通过 only()/except() 精确控制动作,修改参数名需同步更新控制器签名,嵌套资源推荐 shallow() 避免深层路径。

在 Laravel 9 中,Route::resource() 是定义标准 RESTful 资源路由最常用的方式,但实际开发中常需调整默认行为——比如只暴露部分动作、修改参数名、添加额外操作,或适配 API 场景。关键不是“能不能改”,而是“怎么改才不踩坑”。
只注册需要的 CRUD 动作
资源路由默认注册全部 7 个方法(index/create/store/show/edit/update/destroy),但多数接口并不需要全部。用 only() 或 except() 精确控制:
-
Route::resource('posts', PostController::class)->only(['index', 'show', 'store']);→ 只生成 GET /posts、GET /posts/{post}、POST /posts -
Route::resource('users', UserController::class)->except(['create', 'edit']);→ 去掉两个表单页路由,适合后台 API 或前后端分离场景 - 注意:
only/except只影响路由注册,控制器里对应方法仍需存在;删掉store()却在别处调用,会报 Method not found
适配 API 场景:必须用 apiResource()
不要在 routes/api.php 里写 Route::resource()——它默认走 web 中间件组,带 CSRF 验证、Session、HTML 模板逻辑,会导致 API 请求直接 419 或空参数。
- 正确做法:
Route::apiResource('products', ProductController::class);→ 自动启用api中间件组,生成 5 条路由(不含 create/edit),并解析 JSON 请求体 - 如果 API 真需要返回初始化字段(类似 create 行为),不能依赖
apiResource(),应退回resource()+only(),例如:Route::resource('products', ProductController::class)->only(['index', 'store', 'show'])->middleware('api'); - 控制器建议用
php artisan make:controller Api/ProductController --api生成,它自动剔除 create/edit,方法签名也已对齐 API 场景
修改参数名与添加额外动作
默认 URL 是 /posts/{post},但有时要改成 /posts/{slug},或加一个 publish 操作:
- 改参数名:
Route::resource('posts', PostController::class)->parameters(['posts' => 'slug']);,同时控制器方法签名要同步改为public function show($slug) - 加额外动作:
Route::resource('posts', PostController::class)->only(['index', 'show'])->add(['publish' => 'publish']);,然后在控制器中添加public function publish()方法 - 嵌套资源慎用三级路径,推荐
shallow():Route::apiResource('users.posts', PostController::class)->shallow();→ POST /users/{user}/posts 和 GET /posts/{post} 分离,避免/users/{user}/posts/{post}
验证路由是否生效的实操方式
光写对路由不够,得确认它真被加载且匹配逻辑正确:
- 运行
php artisan route:list --path=api(API 路由)或--path=web(Web 路由),看输出是否包含预期的 HTTP 方法、URI 和 Action - 检查控制器方法名是否严格为
index/create/store等,拼错一个字母(如updata)就 404 - 确认请求方法匹配:用 GET 访问
/posts进index,用 POST 才进store;用 GET 访问/posts/1进show,用 PUT/PATCH 才进update - 模型绑定失败也会 404(非路由层问题),比如 URL 是
/posts/999但数据库无该 ID 记录,且没做->withTrashed()或软删除处理











