handle() 钩子中的受保护路由
在 handle 钩子中将未通过身份验证的用户从受保护路由重定向出去。
handle() 钩子中的受保护路由 是 CoddyKit 上的免费 Sveltejs Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Sveltejs Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Sveltejs Academy 课程共包含 4 节课。
在边缘保护
请将路由保护集中到 handle 钩子中,以确保只有一个可信来源。
检查 Locals
如果您在 handle 中设置了 event.locals.user,请在受保护路径中检查它。
export async function handle({ event, resolve }) {
event.locals.user = await getUser(event);
if (event.url.pathname.startsWith("/admin") && !event.locals.user) {
return new Response("Unauthorized", { status: 302, headers: { Location: "/login" } });
}
return resolve(event);
}基于角色的访问控制
请检查用户角色,以控制对各个部分的访问。
if (event.url.pathname.startsWith("/admin") && event.locals.user?.role !== "admin") redirect(...);加载函数备用检查
在 +page.server.js 的加载函数中,如果 locals.user 缺失,请抛出重定向,以提供额外的安全保障。
公共路由与私有路由
请使用路径匹配器或布局边界来区分它们。
避免逐页检查
集中式检查可以防止遗漏路由,从而避免敏感数据暴露。
返回地址
请将原始地址编码为查询参数,以便用户登录后返回原页面。
redirect(303, `/login?next=${encodeURIComponent(event.url.pathname)}`);API 路由
请使用相同的钩子逻辑保护 API 端点(+server.js)。
性能
身份验证检查应当快速完成。请通过 locals 按请求缓存用户数据。
SSR 一致性
集中式身份验证可确保服务器渲染请求和客户端导航请求的行为一致。
测试
与分散在各页面中的检查相比,基于钩子的身份验证更容易单独测试。
快速检查
您应在哪里执行路由保护?
回顾
请将路由保护集中到 handle 中,检查 locals.user,并重定向未经授权的请求。
常见问题解答
「handle() 钩子中的受保护路由」课时是免费的吗?
是的 — 「handle() 钩子中的受保护路由」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Sveltejs Academy 课程的其余内容,请升级到 CoddyKit PRO。 Sveltejs Academy 课程共包含 4 节课。
「handle() 钩子中的受保护路由」这节课中我会学到什么?
在 handle 钩子中将未通过身份验证的用户从受保护路由重定向出去。 你通过在浏览器中直接运行的动手代码来练习 Sveltejs Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Sveltejs Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Sveltejs Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。
「handle() 钩子中的受保护路由」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Sveltejs Academy 课中编写并运行代码吗?
能。每节 Sveltejs Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 基于 Cookie 的会话
- 仅 HTTP Cookie 中的 JWT
- handle() 钩子中的受保护路由
- 使用 SvelteKit 和 Lucia Auth 实现 OAuth