0Pricing
PHP Academy · Lezione

Autenticazione con Laravel Sanctum

Emettere e validare token API usando Sanctum per client SPA e mobili.

Autenticazione con Laravel Sanctum è una lezione PHP Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento PHP Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso PHP Academy include 4 lezioni in totale.

Che cos'è Sanctum?

Laravel Sanctum fornisce un semplice sistema di autenticazione basato su token per SPA e client mobili. Supporta sia i token API sia l'autenticazione basata su sessione per le SPA proprietarie.

Installazione di Sanctum

Installi e configuri Sanctum.

$ composer require laravel/sanctum
$ php artisan vendor:publish --provider="Laravel\Sanctum\SanctumServiceProvider"
$ php artisan migrate

Emissione dei token

Generi un token di accesso personale per un utente dopo averne verificato le credenziali.

<?php
Route::post("/login", function (Request $request) {
    $request->validate(["email" => "required", "password" => "required"]);
    $user = User::where("email", $request->email)->first();
    if (!$user || !Hash::check($request->password, $user->password)) {
        throw ValidationException::withMessages([
            "email" => ["The provided credentials are incorrect."],
        ]);
    }
    $token = $user->createToken("mobile-app")->plainTextToken;
    return response()->json(["token" => $token]);
});

Trait HasApiTokens

Aggiunga il trait HasApiTokens al modello User per abilitare la gestione dei token.

<?php
use Laravel\Sanctum\HasApiTokens;

class User extends Authenticatable
{
    use HasApiTokens, HasFactory, Notifiable;
}

Protezione delle route

Utilizzi il middleware auth:sanctum per proteggere le route API.

<?php
// routes/api.php
Route::middleware("auth:sanctum")->group(function () {
    Route::get("/user",  fn(Request $r) => $r->user());
    Route::apiResource("posts", PostController::class);
});

Invio del token

I client inviano il token nell'intestazione Authorization come token Bearer.

# HTTP header:
Authorization: Bearer 1|AbCdEf1234567890...

Ambiti dei token (abilitazioni)

Assegni abilitazioni ai token per limitare le azioni che possono eseguire.

<?php
// Create token with abilities:
$token = $user->createToken("mobile", ["read:posts", "write:comments"])->plainTextToken;

// Check ability:
if ($user->tokenCan("write:comments")) {
    // allowed
}

Revoca dei token

Elimini un token specifico o tutti i token (disconnessione da tutti i dispositivi).

<?php
// Revoke current token (logout):
$request->user()->currentAccessToken()->delete();

// Revoke all tokens (logout everywhere):
$request->user()->tokens()->delete();

Scadenza dei token

Imposti la scadenza dei token in config/sanctum.php. I token vengono verificati rispetto a last_used_at e alla finestra di scadenza.

// config/sanctum.php
"expiration" => 60 * 24 * 7, // 7 days in minutes

Autenticazione delle SPA

Per le SPA sullo stesso dominio, Sanctum può utilizzare l'autenticazione basata su sessione anziché i token. Chiami prima /sanctum/csrf-cookie, quindi utilizzi il normale login.

Sanctum e Passport

Sanctum: semplici token API e autenticazione delle SPA. Passport: server OAuth2 completo con authorization code, client credentials e refresh token. Inizi con Sanctum e passi a Passport solo se ha bisogno di OAuth2.

Riepilogo

Sanctum emette token Bearer per l'autenticazione delle API. Aggiunga HasApiTokens al modello User. Protegga le route con auth:sanctum. Revochi i token al logout. Utilizzi le abilità per definire l'ambito delle autorizzazioni.

Verifica rapida

Come include un client un token Sanctum nelle richieste API?

Domande Frequenti

La lezione «Autenticazione con Laravel Sanctum» è gratuita?

Sì — il testo completo di «Autenticazione con Laravel Sanctum» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso PHP Academy, passa a CoddyKit PRO. Il corso PHP Academy include 4 lezioni in totale.

Cosa imparerò in «Autenticazione con Laravel Sanctum»?

Emettere e validare token API usando Sanctum per client SPA e mobili. Eserciti PHP Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare PHP Academy?

Non è richiesta alcuna esperienza precedente. PHP Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Autenticazione con Laravel Sanctum»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione PHP Academy?

Sì. Ogni lezione PHP Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Route API e controller di risorse
  2. Risorse API e risposte JSON
  3. Autenticazione con Laravel Sanctum
  4. Limitazione della frequenza e versionamento delle API
← Torna a PHP Academy