Rumah rangka kerja php Laravel Cara menggunakan perisian tengah Laravel untuk melindungi aplikasi anda

Cara menggunakan perisian tengah Laravel untuk melindungi aplikasi anda

Nov 03, 2023 pm 12:52 PM
laravel perisian tengah Perlindungan keselamatan

Cara menggunakan perisian tengah Laravel untuk melindungi aplikasi anda

Apabila aplikasi web menjadi lebih kompleks, melindungi keselamatan aplikasi anda menjadi lebih penting. Middleware dalam Laravel menyediakan cara yang mudah dan berguna untuk melindungi aplikasi anda daripada serangan berniat jahat sambil meningkatkan keselamatan aplikasi anda. Artikel ini menerangkan cara menggunakan perisian tengah dalam Laravel untuk melindungi aplikasi anda dan menyediakan contoh kod khusus.

Apakah itu middleware?

Middleware ialah kod yang melaksanakan antara permintaan dan respons. Middleware membolehkan anda menapis permintaan secara telus antara penghala dan pengawal. Anda boleh mencipta perisian tengah tersuai dan memautkannya ke penghala atau pengawal aplikasi anda.

Middleware direka untuk menyelesaikan masalah berikut:

  • Pengesahan: Pastikan pengguna disahkan dan mempunyai kebenaran untuk mengakses aplikasi.
  • Keizinan: Tentukan sama ada pengguna/peranan diberi kuasa untuk melakukan tindakan yang diminta.
  • Logging: Rekod maklumat penting daripada permintaan dan respons untuk penyahpepijatan atau pengauditan keselamatan.
  • Caching: Cache permintaan dan respons untuk meningkatkan prestasi.
  • Pemindahan data: Tukar/format data permintaan dan respons.
  • Keselamatan: Pastikan aplikasi dilindungi daripada Pemalsuan Permintaan Merentas Tapak (CSRF), Skrip Silang Tapak (XSS) dan kelemahan keselamatan yang lain.

Bagaimana untuk mencipta perisian tengah?

Mencipta perisian tengah dalam Laravel adalah sangat mudah. Berikut ialah langkah-langkah untuk mencipta middleware:

  1. Cipta kelas middleware

Pertama, anda perlu mencipta kelas middleware. Anda boleh menggunakan arahan Artisan untuk mencipta templat untuk middleware:

php artisan make:middleware MiddlewareName
Salin selepas log masuk
  1. Konfigurasi Middleware

Setelah kelas middleware dicipta, anda perlu mendaftarkan middleware dalam kernel HTTP aplikasi anda. Fail ini terletak dalam direktori /app/Http. Tambahkan middleware anda pada tatasusunan $middleware.

  1. Menggunakan Middleware dalam Penghala/Pengawal

Akhir sekali, anda boleh melampirkan perisian tengah tersuai anda pada penghala atau pengawal aplikasi anda. Anda boleh menggunakan kaedah middleware untuk menambah middleware pada penghala/pengawal anda. Contohnya:

Route::get('/path', 'Controller@action')
                    ->middleware('middlewareName');
Salin selepas log masuk

Ini akan membuat permintaan melalui perisian tengah terlebih dahulu sebelum mencapai pengawal.

Melindungi Aplikasi Anda

Sekarang kita memahami cara mencipta perisian tengah, mari kita terokai cara menggunakannya untuk melindungi aplikasi anda.

  1. CSRF

Serangan CSRF merujuk kepada kaedah serangan di mana penyerang menggunakan bukti kelayakan log masuk mangsa (kuki atau sesi) untuk menyelesaikan operasi bagi pihaknya. Permintaan yang tidak sah boleh membawa kepada kelemahan keselamatan dengan mudah. Masalah ini boleh dielakkan dengan mudah menggunakan perlindungan CSRF terbina dalam Laravel.

Dalam aplikasi anda, anda boleh mendayakan perlindungan CSRF dalam teras HTTP aplikasi. Anda biasanya akan melakukan ini:

// 在Http/Kernel.php文件中
class Kernel extends HttpKernel
{
    protected $middleware = [
        IlluminateFoundationHttpMiddlewareCheckForMaintenanceMode::class,
        IlluminateFoundationHttpMiddlewareValidatePostSize::class,
        AppHttpMiddlewareTrimStrings::class,
        IlluminateFoundationHttpMiddlewareConvertEmptyStringsToNull::class,
        IlluminateSessionMiddlewareStartSession::class,
        IlluminateViewMiddlewareShareErrorsFromSession::class,
        AppHttpMiddlewareVerifyCsrfToken::class,
    ];
}
Salin selepas log masuk
  1. XSS

Skrip merentas tapak (XSS) ialah serangan di mana penyerang melaksanakan kod JavaScript berniat jahat pada penyemak imbas mangsa. Ini boleh membawa kepada pendedahan maklumat, suntikan kod hasad dan kelemahan keselamatan yang lain. Middleware dalam Laravel boleh membantu anda mengurangkan kerosakan yang disebabkan oleh serangan XSS.

Dalam Laravel, anda boleh menggunakan HtmlPurifier atau pakej pihak ketiga yang lain untuk menapis data input anda. Berikut ialah contoh:

//在app/Http/Middleware/HtmlPurifier.php文件中
namespace AppHttpMiddleware;

use Closure;
use HTMLPurifier;

class HtmlPurifier
{
    public function handle($request, Closure $next)
    {
        $input = $this->purify($request->input());
        $request->merge($input);
        return $next($request);
    }

    protected function purify(array $input)
    {
        $config = HTMLPurifier_Config::createDefault();
        $purifier = new HTMLPurifier($config);
        foreach ($input as $key => $value) {
            $input[$key] = $purifier->purify($value);
        }
        return $input;
    }
}
Salin selepas log masuk
  1. Keizinan

Keizinan boleh membantu anda menentukan sama ada pengguna/peranan mempunyai kebenaran untuk melaksanakan tindakan yang diminta. Keizinan terbina dalam Laravel memudahkan perkara ini.

Pertama, anda perlu membuat kelas dasar kebenaran. Gunakan perintah Artisan untuk menjana templat untuk kelas ini:

php artisan make:policy PostPolicy --model=Post
Salin selepas log masuk

Ini akan mencipta kelas PostPolicy baharu dalam direktori /app/Policies aplikasi anda.

Anda juga perlu mendaftar polisi kebenaran dengan pembekal perkhidmatan dalam permohonan anda. Tentukan dasar kebenaran dalam AuthServiceProvider aplikasi anda:

// 在app/Providers/AuthServiceProvider.php文件中
namespace AppProviders;

use AppPost;
use AppPoliciesPostPolicy;
use IlluminateSupportFacadesGate;
use IlluminateFoundationSupportProvidersAuthServiceProvider as ServiceProvider;

class AuthServiceProvider extends ServiceProvider
{
    protected $policies = [
        Post::class => PostPolicy::class,
    ];

    // 注册策略
    public function boot()
    {
        $this->registerPolicies();
    }
}
Salin selepas log masuk

Seterusnya, anda perlu menggunakan kaedah kebenaran Laravel dalam pengawal anda untuk mengesahkan bahawa pengguna mempunyai kebenaran untuk melakukan tindakan yang diminta. Contohnya:

public function update(Request $request, Post $post)
{
    $this->authorize('update', $post);
    // 只有具备操作权限的用户才能看到以下内容
    return view('posts.update', [
        'post' => $post
    ]);
}
Salin selepas log masuk

Selepas kebenaran, hanya pengguna/peranan yang dibenarkan oleh dasar kebenaran boleh melihat paparan posts.update.

Ringkasan

Middleware dalam Laravel ialah alat keselamatan yang berkuasa yang boleh membantu pembangun dengan cepat dan mudah melindungi aplikasi daripada CSRF, XSS dan kelemahan keselamatan yang lain. Artikel ini menyediakan contoh kod konkrit untuk menunjukkan cara menggunakan perisian tengah untuk melindungi aplikasi anda. Jika anda belum mula menggunakan perisian tengah untuk melindungi aplikasi anda, sekarang adalah masa untuk bermula.

Atas ialah kandungan terperinci Cara menggunakan perisian tengah Laravel untuk melindungi aplikasi anda. Untuk maklumat lanjut, sila ikut artikel berkaitan lain di laman web China PHP!

Kenyataan Laman Web ini
Kandungan artikel ini disumbangkan secara sukarela oleh netizen, dan hak cipta adalah milik pengarang asal. Laman web ini tidak memikul tanggungjawab undang-undang yang sepadan. Jika anda menemui sebarang kandungan yang disyaki plagiarisme atau pelanggaran, sila hubungi admin@php.cn

Alat AI Hot

Undresser.AI Undress

Undresser.AI Undress

Apl berkuasa AI untuk mencipta foto bogel yang realistik

AI Clothes Remover

AI Clothes Remover

Alat AI dalam talian untuk mengeluarkan pakaian daripada foto.

Undress AI Tool

Undress AI Tool

Gambar buka pakaian secara percuma

Clothoff.io

Clothoff.io

Penyingkiran pakaian AI

AI Hentai Generator

AI Hentai Generator

Menjana ai hentai secara percuma.

Artikel Panas

R.E.P.O. Kristal tenaga dijelaskan dan apa yang mereka lakukan (kristal kuning)
1 bulan yang lalu By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Tetapan grafik terbaik
4 minggu yang lalu By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Cara Memperbaiki Audio Jika anda tidak dapat mendengar sesiapa
1 bulan yang lalu By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Arahan sembang dan cara menggunakannya
1 bulan yang lalu By 尊渡假赌尊渡假赌尊渡假赌

Alat panas

Notepad++7.3.1

Notepad++7.3.1

Editor kod yang mudah digunakan dan percuma

SublimeText3 versi Cina

SublimeText3 versi Cina

Versi Cina, sangat mudah digunakan

Hantar Studio 13.0.1

Hantar Studio 13.0.1

Persekitaran pembangunan bersepadu PHP yang berkuasa

Dreamweaver CS6

Dreamweaver CS6

Alat pembangunan web visual

SublimeText3 versi Mac

SublimeText3 versi Mac

Perisian penyuntingan kod peringkat Tuhan (SublimeText3)

Perbandingan versi terkini Laravel dan CodeIgniter Perbandingan versi terkini Laravel dan CodeIgniter Jun 05, 2024 pm 05:29 PM

Versi terkini Laravel 9 dan CodeIgniter 4 menyediakan ciri dan penambahbaikan yang dikemas kini. Laravel9 menggunakan seni bina MVC dan menyediakan fungsi seperti migrasi pangkalan data, pengesahan dan enjin templat. CodeIgniter4 menggunakan seni bina HMVC untuk menyediakan penghalaan, ORM dan caching. Dari segi prestasi, corak reka bentuk berasaskan pembekal perkhidmatan Laravel9 dan rangka kerja ringan CodeIgniter4 memberikannya prestasi cemerlang. Dalam aplikasi praktikal, Laravel9 sesuai untuk projek kompleks yang memerlukan fleksibiliti dan fungsi berkuasa, manakala CodeIgniter4 sesuai untuk pembangunan pesat dan aplikasi kecil.

Bagaimanakah keupayaan pemprosesan data dalam Laravel dan CodeIgniter dibandingkan? Bagaimanakah keupayaan pemprosesan data dalam Laravel dan CodeIgniter dibandingkan? Jun 01, 2024 pm 01:34 PM

Bandingkan keupayaan pemprosesan data Laravel dan CodeIgniter: ORM: Laravel menggunakan EloquentORM, yang menyediakan pemetaan hubungan kelas-objek, manakala CodeIgniter menggunakan ActiveRecord untuk mewakili model pangkalan data sebagai subkelas kelas PHP. Pembina pertanyaan: Laravel mempunyai API pertanyaan berantai yang fleksibel, manakala pembina pertanyaan CodeIgniter lebih ringkas dan berasaskan tatasusunan. Pengesahan data: Laravel menyediakan kelas Pengesah yang menyokong peraturan pengesahan tersuai, manakala CodeIgniter mempunyai kurang fungsi pengesahan terbina dalam dan memerlukan pengekodan manual peraturan tersuai. Kes praktikal: Contoh pendaftaran pengguna menunjukkan Lar

Mana satu yang lebih mesra pemula, Laravel atau CodeIgniter? Mana satu yang lebih mesra pemula, Laravel atau CodeIgniter? Jun 05, 2024 pm 07:50 PM

Untuk pemula, CodeIgniter mempunyai keluk pembelajaran yang lebih lembut dan ciri yang lebih sedikit, tetapi meliputi keperluan asas. Laravel menawarkan set ciri yang lebih luas tetapi mempunyai keluk pembelajaran yang lebih curam. Dari segi prestasi, kedua-dua Laravel dan CodeIgniter berprestasi baik. Laravel mempunyai dokumentasi yang lebih luas dan sokongan komuniti yang aktif, manakala CodeIgniter lebih ringkas, ringan dan mempunyai ciri keselamatan yang kukuh. Dalam kes praktikal membina aplikasi blog, EloquentORM Laravel memudahkan manipulasi data, manakala CodeIgniter memerlukan lebih banyak konfigurasi manual.

Laravel vs CodeIgniter: Rangka kerja manakah yang lebih baik untuk projek besar? Laravel vs CodeIgniter: Rangka kerja manakah yang lebih baik untuk projek besar? Jun 04, 2024 am 09:09 AM

Apabila memilih rangka kerja untuk projek besar, Laravel dan CodeIgniter masing-masing mempunyai kelebihan mereka sendiri. Laravel direka untuk aplikasi peringkat perusahaan, menawarkan reka bentuk modular, suntikan pergantungan dan set ciri yang berkuasa. CodeIgniter ialah rangka kerja ringan yang lebih sesuai untuk projek kecil hingga sederhana, menekankan kelajuan dan kemudahan penggunaan. Untuk projek besar dengan keperluan yang kompleks dan bilangan pengguna yang ramai, kuasa dan kebolehskalaan Laravel adalah lebih sesuai. Untuk projek atau situasi mudah dengan sumber terhad, keupayaan pembangunan CodeIgniter yang ringan dan pantas adalah lebih ideal.

Laravel - Perintah Artisan Laravel - Perintah Artisan Aug 27, 2024 am 10:51 AM

Laravel - Perintah Artisan - Laravel 5.7 hadir dengan cara baharu untuk merawat dan menguji arahan baharu. Ia termasuk ciri baharu untuk menguji arahan artisan dan demonstrasi disebut di bawah?

Laravel vs CodeIgniter: Rangka kerja manakah yang lebih baik untuk projek kecil? Laravel vs CodeIgniter: Rangka kerja manakah yang lebih baik untuk projek kecil? Jun 04, 2024 pm 05:29 PM

Untuk projek kecil, Laravel sesuai untuk projek yang lebih besar yang memerlukan fungsi dan keselamatan yang kukuh. CodeIgniter sesuai untuk projek yang sangat kecil yang memerlukan ringan dan mudah digunakan.

Manakah enjin templat yang lebih baik, Laravel atau CodeIgniter? Manakah enjin templat yang lebih baik, Laravel atau CodeIgniter? Jun 03, 2024 am 11:30 AM

Membandingkan enjin templat Laravel's Blade dan CodeIgniter's Twig, pilih berdasarkan keperluan projek dan keutamaan peribadi: Blade adalah berdasarkan sintaks MVC, yang menggalakkan organisasi kod dan warisan templat yang baik. Twig ialah perpustakaan pihak ketiga yang menyediakan sintaks fleksibel, penapis berkuasa, sokongan lanjutan dan kotak pasir keselamatan.

Menguruskan penggunaan semula perisian tengah dan perkongsian sumber dalam rangka kerja java Menguruskan penggunaan semula perisian tengah dan perkongsian sumber dalam rangka kerja java Jun 01, 2024 pm 03:10 PM

Rangka kerja Java menyokong penggunaan semula perisian tengah dan perkongsian sumber, termasuk strategi berikut: Pengurusan sambungan perisian tengah yang telah ditetapkan melalui kumpulan sambungan. Manfaatkan storan setempat-benang untuk mengaitkan sambungan perisian tengah dengan urutan semasa. Gunakan kumpulan benang untuk mengurus benang boleh guna semula. Simpan salinan data yang kerap diakses melalui cache setempat atau diedarkan.

See all articles