讲师中心 微信公众号
AI工具推荐 视频效率加速

Laravel部署到VPS怎么优化安全_LaravelVPS部署的安全优化介绍【介绍】

落敏同学_3195

落敏同学_3195

发布时间:2026-03-22 04:25:20

|

1015人浏览过

|

来源于php中文网

原创

Laravel生产环境需严格权限控制:仅storage与bootstrap/cache对www-data可写,.env设600权限并移出Web根目录;PHP-FPM应为每个应用独立配置池,启用clear_env=no并禁用危险函数;APP_KEY须安全存储、定期轮换;Nginx日志需过滤敏感参数并分路径记录。

laravel部署到vps怎么优化安全_laravelvps部署的安全优化介绍【介绍】

Web服务器权限不能交给www-data跑整个Laravel项目

默认用 php artisan serve 或直接把 Laravel 放到 Nginx 的 /var/www/html 下,再用 www-data 用户启动 PHP-FPM,等于让 Web 进程拥有整个项目目录的读写权——一旦某个路由或上传点被利用,攻击者就能写 shell、改 .env、删 storage/logs。

实操建议:

  • 把 storage 和 bootstrap/cache 目录设为 www-data 可写,其余(尤其是 app/、config/、.env)只给部署用户(如 deploy)读取权限,禁止 www-data 写入
  • Nginx 配置里用 fastcgi_param SCRIPT_FILENAME $realpath_root$fastcgi_script_name;,配合 realpath_root 防路径穿越,别用 root + try_files 硬拼
  • .env 文件权限设为 600,且不放在 Web 可访问路径下(比如放到 /etc/myapp/.env,然后在 bootstrap/app.php 里用 putenv('APP_ENV='.file_get_contents('/etc/myapp/.env')); 加载)

PHP-FPM池隔离不够会导致跨站泄露

多个 Laravel 应用共用一个 www 池,或没配 clear_env = no,就可能让 A 站通过 getenv('DB_PASSWORD') 读到 B 站的环境变量——尤其当它们共享同一个 PHP-FPM master 进程时。

实操建议:

  • 每个 Laravel 应用单独开一个 FPM 池(如 /etc/php/8.2/fpm/pool.d/myapp.conf),设置独立的 user、group、listen.owner
  • 在池配置里加 clear_env = no,再显式用 env[DB_HOST] = 127.0.0.1 注入必要变量,避免继承系统级环境
  • 禁用危险函数:在池配置里加 php_admin_value[disable_functions] = exec,passthru,shell_exec,system,proc_open,popen,dl,pcntl_exec

Laravel自带的APP_KEY泄露会直接导致session和cookie被伪造

很多人把 APP_KEY 提交进 Git、硬编码在部署脚本里,或者用 php artisan key:generate --show 后手动复制——只要这个值被看到一次,攻击者就能解密所有 session、伪造 remember_token、甚至反序列化触发 RCE(取决于用的加密器)。

Laravel Creem Agent
Laravel Creem Agent

Creem 支付商店助理 — 查询订阅、客户、交易、产品,执行心跳检查,管理本地 Laravel支付商店。

下载

实操建议:

  • 生成后立刻写入 /etc/myapp/.env,并从 Git 忽略该文件;不要在 CI/CD 日志里 echo 它
  • 如果用 Envoyer 或 Rocketeer,用 --no-interaction + APP_KEY 环境变量注入,而不是在部署脚本里生成
  • 定期轮换(比如每次重大发布前),并清空 storage/framework/sessions,否则旧 session 仍可被复用

Nginx日志暴露敏感路径或参数

默认 log_format 会记录完整 $request,包括带 password=xxx 的 POST 查询串、api_token 在 URL 里的请求——这些全进 /var/log/nginx/access.log,运维一查日志就等于看明文凭据。

实操建议:

  • 重定义 log_format,用 $request_uri 替代 $request,去掉 query string;对 POST 请求额外过滤:map $request_method $log_request { ~^(POST|PUT|PATCH) "-"; default $request; }
  • 在 server 块里加 location ~ ^/api/ { access_log /var/log/nginx/api.log main; },把 API 日志单独切出来,方便后续脱敏处理
  • 用 logrotate 配置自动压缩 + 删除超过 7 天的日志,避免磁盘打满或历史数据堆积

安全不是加一层防火墙就完事,而是每个环节都在做减法:减少可写目录、减少共享上下文、减少明文暴露、减少日志冗余。最容易被跳过的,其实是 .env 权限和 FPM 池隔离——这两处一松,其他优化基本白搭。

热门AI工具

更多
DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

相关专题

更多
laravel组件介绍
laravel组件介绍

laravel 提供了丰富的组件,包括身份验证、模板引擎、缓存、命令行工具、数据库交互、对象关系映射器、事件处理、文件操作、电子邮件发送、队列管理和数据验证。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

837

2024.04.09

laravel中间件介绍
laravel中间件介绍

laravel 中间件分为五种类型:全局、路由、组、终止和自定。想了解更多laravel中间件的相关内容,可以阅读本专题下面的文章。

815

2024.04.09

laravel使用的设计模式有哪些
laravel使用的设计模式有哪些

laravel使用的设计模式有:1、单例模式;2、工厂方法模式;3、建造者模式;4、适配器模式;5、装饰器模式;6、策略模式;7、观察者模式。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

2468

2024.04.09

thinkphp和laravel哪个简单
thinkphp和laravel哪个简单

对于初学者来说,laravel 的入门门槛较低,更易上手,原因包括:1. 更简单的安装和配置;2. 丰富的文档和社区支持;3. 简洁易懂的语法和 api;4. 平缓的学习曲线。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

3681

2024.04.10

laravel入门教程
laravel入门教程

本专题整合了laravel入门教程,想了解更多详细内容,请阅读专题下面的文章。

5190

2025.08.05

laravel实战教程
laravel实战教程

本专题整合了laravel实战教程,阅读专题下面的文章了解更多详细内容。

3476

2025.08.05

laravel面试题
laravel面试题

本专题整合了laravel面试题相关内容,阅读专题下面的文章了解更多详细内容。

6589

2025.08.05

PHP高性能API设计与Laravel服务架构实践
PHP高性能API设计与Laravel服务架构实践

本专题围绕 PHP 在现代 Web 后端开发中的高性能实践展开,重点讲解基于 Laravel 框架构建可扩展 API 服务的核心方法。内容涵盖路由与中间件机制、服务容器与依赖注入、接口版本管理、缓存策略设计以及队列异步处理方案。同时结合高并发场景,深入分析性能瓶颈定位与优化思路,帮助开发者构建稳定、高效、易维护的 PHP 后端服务体系。

1376

2026.03.04

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

80

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
如何安装 Composer
如何安装 Composer

共1课时 | 197人学习

Composer手册
Composer手册

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn