laravel-cors 进阶用法:按登录用户动态放行域名,自定义 CORS Profile 实战(附完整代码)

发布时间:2026/8/27 17:38:15

laravel-cors 进阶用法:按登录用户动态放行域名,自定义 CORS Profile 实战(附完整代码)
laravel-cors 进阶用法按登录用户动态放行域名自定义 CORS Profile 实战附完整代码【免费下载链接】laravel-corsSend CORS headers in a Laravel application项目地址: https://gitcode.com/gh_mirrors/lara/laravel-corslaravel-cors 是 Laravel 生态中专门用于给接口响应添加 CORS 跨域请求头的开源包。本文带你掌握它的进阶能力——自定义 CORS Profile不再写死配置文件里的域名白名单而是根据当前登录用户动态决定放行哪些源适合多租户 SaaS 场景。为什么需要自定义 CORS Profile默认情况下config/cors.php 里的allow_origins是一张全局静态白名单对所有用户一视同仁。但如果你做的是 SaaS 或多租户产品更常见的诉求是用户 A 绑定了https://a.example.com只允许它跨域访问 API用户 B 绑定了https://b.example.com只放行它自己的域名请求来源不在当前用户的授权列表里 → 直接返回 403这时DefaultProfile就不够用了需要写一个自己的 Profile。快速上手安装与注册中间件通过 Composer 安装composer require spatie/laravel-cors 国内用户也可以 clone 镜像仓库到本地再安装git clone https://gitcode.com/gh_mirrors/lara/laravel-cors然后把中间件注册到全局中间件组src/Cors.php 就是这个中间件的核心// app/Http/Kernel.php protected $middleware [ ... \Spatie\Cors\Cors::class, ];最后发布配置文件php artisan vendor:publish --providerSpatie\Cors\CorsServiceProvider --tagconfig默认 Profile 是怎么工作的配置项cors_profile决定了使用哪个 Profile 类默认值是DefaultProfile它的所有行为允许的源、方法、请求头、max_age等都直接读取 config/cors.php 中的default_profile配置。关键的放行判断在 src/CorsProfile/DefaultProfile.php 的isAllowed()方法请求方法不在allow_methods里 → 拒绝白名单包含*→ 放行所有源否则用fnmatch把Origin请求头和白名单逐条做通配符匹配所以https://*.spatie.be这种子域名通配是支持的中间件的完整处理流程见 src/Cors.php非跨域请求直接放行不满足 Profile 的返回 403文案和状态码可在forbidden_response里自定义OPTIONS预检请求直接返回 204 并附带预检头普通请求则在响应上追加 CORS 头。核心实战按登录用户动态放行域名第一步创建自定义 ProfileProfile 本质上就是继承DefaultProfile后重写你关心的方法。假设你的用户表里已有allowed_domains字段json 类型完整代码如下// app/Services/Cors/UserBasedCorsProfile.php namespace App\Services\Cors; use Illuminate\Support\Facades\Auth; use Spatie\Cors\CorsProfile\DefaultProfile; class UserBasedCorsProfile extends DefaultProfile { public function allowOrigins(): array { return Auth::user()-allowed_domains ?? []; } }就这么简单 你只需重写allowOrigins()其余方法凭据、方法、请求头……全部沿用默认配置。想改行为时可以重写 src/CorsProfile/CorsProfile.php 接口定义中的任意方法例如public function allowCredentials(): bool { // 需要携带 Cookie/Token 时必须为 true return true; } public function maxAge(): int { return 60 * 60 * 24; // 预检请求缓存时长秒 }第二步在配置中注册你的 Profile// config/cors.php cors_profile App\Services\Cors\UserBasedCorsProfile::class,⚠️ 注意src/CorsServiceProvider.php 启动时会校验你配置的 Profile必须是DefaultProfile的子类否则抛出InvalidCorsProfile异常定义见 src/Exceptions/InvalidCorsProfile.php。所以请继承不要从零实现接口。请求放行效果一览场景结果请求源在用户allowed_domains中✅ 正常响应 CORS 头请求源不在授权列表中⛔ 返回 403Forbidden (cors).预检OPTIONS请求返回 204 预检头Allow-Origin/Methods/Headers/Max-Age请求没带Origin头同源请求不做任何处理直接放行一个小细节当allow_credentials为true时Access-Control-Allow-Origin不会返回*而是原样回显请求的Origin见 src/CorsProfile/DefaultProfile.php这是浏览器规范的要求用户级动态放行天然契合这一点。常见问题与注意事项Laravel 版本作者已宣布该包停止维护因为 Laravel 7 起自带原生 CORS 支持。如果你用的是 Laravel 7 及以上版本请优先使用框架内置的cors.php配置本包适用于 Laravel 6 及以下的老项目见 CHANGELOG.md 与 README 的 Notice。未登录怎么办如果存在匿名接口在allowOrigins()里对Auth::user()为空的情况兜底比如返回一个公共白名单避免 NPE。通配符allowed_domains里存https://*.a.example.com同样生效底层就是fnmatch匹配。想快速验证行为可参考 tests/DefaultProfileTest.php 的测试写法用config()-set()动态改配置即可断言 Profile 行为。小结laravel-cors 的设计很干净中间件负责流程Profile 负责策略。写一个继承DefaultProfile的类、重写allowOrigins()、改一行配置就能实现每个登录用户只放行自己的域名——这正是它相比纯配置文件方案的杀手级特性。掌握这个扩展点你就有能力应对绝大多数动态跨域授权需求 【免费下载链接】laravel-corsSend CORS headers in a Laravel application项目地址: https://gitcode.com/gh_mirrors/lara/laravel-cors创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

手把手教你用LangChain + MCP 构建带可视化图表功能的ChatBI智能体,全程干货,草履虫也能学会!!

手把手教你用LangChain + MCP 构建带可视化图表功能的ChatBI智能体,全程干货,草履虫也能学会!!

2026/8/27 17:38:15

一、实现流程介绍 在本专栏的前面文章中,介绍过基于 LangChain MCP 和 SpringAI MCP 构建 ChatBI 智能体,但未对数据进行可视化图表的分析,而可视化图表是数据分析的重要组成部分,它能够将复杂的数据转化为直观易懂的图形表示。…

为什么选择cleye而非commander和yargs?Node.js CLI库横评对比清单

为什么选择cleye而非commander和yargs?Node.js CLI库横评对比清单

2026/8/27 17:38:15

为什么选择cleye而非commander和yargs?Node.js CLI库横评对比清单 【免费下载链接】cleye 👁‍🗨 Strongly typed CLI development for Node.js 项目地址: https://gitcode.com/gh_mirrors/cl/cleye 👋 正在纠结用 command…

Astro Compiler解析器揭秘:基于Go标准库定制的HTML5解析器是怎么做到的

Astro Compiler解析器揭秘:基于Go标准库定制的HTML5解析器是怎么做到的

2026/8/27 17:28:15

Astro Compiler解析器揭秘:基于Go标准库定制的HTML5解析器是怎么做到的 【免费下载链接】compiler The Astro compiler. Written in Go. Distributed as WASM. 项目地址: https://gitcode.com/gh_mirrors/compiler8/compiler Astro 编译器(Astro …

ABAP:Visual Studio Code->ABAP FS開發ABAP教程

ABAP:Visual Studio Code->ABAP FS開發ABAP教程

2026/8/27 18:28:17

和GUI相比其實沒有很大的好處,我覺得還是GUI寫代碼更方便一些,但是這裡多了可以編輯那些需要使用ECLIPSE開發的元素:CDS視圖 教程如下: 1.下載Visual Studio Code,官方連接如下: Download Visual Studio …

基于SpringCloud的分布式演唱会抢票系统(毕业设计项目源码+文档)

基于SpringCloud的分布式演唱会抢票系统(毕业设计项目源码+文档)

2026/8/27 18:28:17

温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台官方提供的学长联系方式的名片! 温馨提示:本人主页置顶文章(点我)开头有 CSDN 平台…

EV 驱动电机零转速满转矩起步(Align→OpenLoop→FOC)Simulink 建模

EV 驱动电机零转速满转矩起步(Align→OpenLoop→FOC)Simulink 建模

2026/8/27 18:28:17

目录 一、为什么“零转速满转矩起步”要单独做 二、起步控制原理简述 2.1 预定位(Align / Pre‑Excite) 2.2 开环旋转(Open‑Loop Voltage‑Oriented) 2.3 切闭环 FOC 三、关键参数 四、Simulink 建模(手把手) 4.1 Step 1️⃣ —— PMSM + Inverter + 坐标变换(同…

为什么滤波器电容必须做真空注胶滤波器电容是变频器、新能源逆变器、车载充电机(OBC)、UPS、光伏储能、通信电源等高压设备的关键元件

为什么滤波器电容必须做真空注胶滤波器电容是变频器、新能源逆变器、车载充电机(OBC)、UPS、光伏储能、通信电源等高压设备的关键元件

2026/8/27 18:28:17

一、为什么滤波器电容必须做真空注胶滤波器电容是变频器、新能源逆变器、车载充电机(OBC)、UPS、光伏储能、通信电源等高压设备的关键元件。它长期工作在高电压、高频率、高温升环境下,对内部绝缘性、抗振性、散热性能、防潮等级有极高要求。…

Level 4自动驾驶系统设计46——L2/L3 级软硬件架构 2

Level 4自动驾驶系统设计46——L2/L3 级软硬件架构 2

2026/8/27 18:28:17

8.3 片外高刚性独立安全 MCU(如英飞凌 TC 系列)的接口分配与底软窗口看门狗(WWD)硬核防御 8.3.1 跨芯片级故障蔓延与 MCU “最后一道防线”的物理刚性 在 8.2 节关于 Level 3 级单芯片方案性能瓶颈的白盒解耦中,我们证实了在单片大算力 SoC 挂载 32G/64G 内存的商业包络…

分布式共识实现的分层测试

分布式共识实现的分层测试

2026/8/27 18:18:17

分布式共识实现的分层测试共识测试要验证安全性和活性,单节点通过不能说明选主和日志复制正确。 针对协议分层 单元测试覆盖任期与日志规则,集成测试模拟网络分区,场景测试检查成员加入和恢复后的状态。 记录可重放条件 保存消息顺序、随机种…

[光学原理与应用-521]:对光的错误理解与纠偏

[光学原理与应用-521]:对光的错误理解与纠偏

2026/8/27 11:10:02

首先光是一种能量的载体和形态,宏观上观察到的光是由无数个微观的光量子组成的,每个光子在产生的瞬间,其在真空的空间中以确定不变的速度沿着一个初始的方向一直向前,在微观层面,每个光量子的运动轨迹是以波函数所展现…

SIP通话转接原理与REFER方法实战解析

SIP通话转接原理与REFER方法实战解析

2026/8/27 7:25:23

1. 通话转接不是“挂断再拨号”,而是SIP会话的动态重定向你有没有遇到过这样的场景:客服坐席A正在和客户通电话,突然需要把这通对话无缝转给专家坐席B,客户完全感知不到中间的断连——既没听到忙音,也没被要求重新拨号…

Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

2026/8/26 17:50:58

1. 为什么选择Kolla-ansible来部署单节点OpenStack?如果你正在寻找一种能把OpenStack从“概念”快速变成“可用的实验环境”的方法,那么Kolla-ansible几乎是当前最主流、最省心的选择。我见过太多人卡在手动编译依赖、配置服务、处理版本冲突的泥潭里&am…

Go语言构建企业级AI服务网关:统一管理英伟达等AI接口调用

Go语言构建企业级AI服务网关:统一管理英伟达等AI接口调用

2026/8/27 0:07:12

1. 项目概述:从零构建一个企业级的AI服务网关 最近在帮一个做内容审核的团队做技术架构升级,他们原来的业务里,每天有几十万张图片和短视频需要过审,最初是接了几个开源的AI模型自己部署,但效果和性能一直不太稳定。后…

LeetCode Hot100(51-60)算法精解与面试技巧

LeetCode Hot100(51-60)算法精解与面试技巧

2026/8/27 0:07:12

1. 题目背景与核心价值"hot100(51-60)"这个标题看起来像是某个编程题库或算法练习集中的一组题目编号。在技术社区中,类似命名通常指向LeetCode、牛客网等平台的热门题目集合。作为刷过300题的算法老手,我理解这类题目的核心价值在于&#xff…

CRC校验实战:从模2除法到HJ212协议排错

CRC校验实战:从模2除法到HJ212协议排错

2026/8/27 0:07:12

1. 为什么一个“校验码”能扛住工业现场90%的数据 corruption? 你有没有遇到过这样的场景:嵌入式设备通过RS-485上传温湿度数据,上位机偶尔收到一帧乱码——温度显示成-273℃,湿度跳到999%,但串口波形看起来完全正常&a…

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

2026/8/22 2:02:26

一天写完毕业论文在2026年已不再是天方夜谭。2026年最炸裂、实测能大幅提速的AI论文写作工具,覆盖选题构思、文献整理、内容生成、格式排版等核心场景,真正帮你高效搞定论文难题。 一、全流程王者:一站式搞定论文全链路(一天定稿首…

导师推荐!2026最新AI论文工具测评与实用推荐

导师推荐!2026最新AI论文工具测评与实用推荐

2026/8/26 18:07:30

2026年真正好用的AI论文工具,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。 一、…

告别游戏崩溃:XCOM 2模组管理器的智能革命

告别游戏崩溃:XCOM 2模组管理器的智能革命

2026/8/26 17:57:52

告别游戏崩溃:XCOM 2模组管理器的智能革命 【免费下载链接】xcom2-launcher The Alternative Mod Launcher (AML) is a replacement for the default game launchers from XCOM 2 and XCOM Chimera Squad. 项目地址: https://gitcode.com/gh_mirrors/xc/xcom2-lau…