讲师中心 微信公众号
AI工具推荐 视频效率加速

Laravel高并发下如何配置安全的跨域请求【架构】

胖枫君_5965

胖枫君_5965

发布时间:2026-05-20 22:27:19

|

124人浏览过

|

来源于php中文网

原创

高并发下Laravel跨域需Nginx拦截OPTIONS返回204、HandleCors置全局中间件栈顶部、动态校验Origin并设SESSION_DOMAIN为.example.com、Sanctum域名与CORS白名单一致。

laravel高并发下如何配置安全的跨域请求【架构】

高并发下 Laravel 的跨域配置不能只靠 config/cors.php 一配了事,核心矛盾是:预检请求(OPTIONS)在流量洪峰时被 Nginx 拦截或 PHP 层排队阻塞,导致前端大量 404/503;同时 supports_credentials => true 与动态域名白名单的组合极易引发会话失效或头冲突。

HandleCors 中间件必须挂载到全局中间件栈顶部

很多人把 \Fruitcake\Cors\HandleCors::class 塞进 $middlewareGroups['api'],结果高并发时部分请求根本没走 API 组(比如 /sanctum/csrf-cookie 或健康检查接口),预检直接失败。更糟的是,若中间件在栈中靠后,前面的认证/限流中间件可能已抛出异常,CORS 头压根不会写入响应。

  • 务必加到 app/Http/Kernel.php 的 $middleware 数组最上方(不是底部),确保所有 HTTP 请求都经过它
  • Laravel 9+ 内置该类,但不会自动注册——检查是否被升级脚本误删
  • 避免和自定义 CORS 中间件共存,否则头重复或覆盖,浏览器拒绝解析

Nginx 必须透传 OPTIONS 并返回 204,不交给 PHP 处理

每秒上千次预检请求打到 PHP-FPM,会迅速吃光 worker 进程,造成雪崩。正确做法是让 Nginx 在七层直接响应,不转发给 Laravel。

Laravel Creem Agent
Laravel Creem Agent

Creem 支付商店助理 — 查询订阅、客户、交易、产品,执行心跳检查,管理本地 Laravel支付商店。

下载
  • 在 server 块内加:
    if ($request_method = 'OPTIONS') {
        add_header Access-Control-Allow-Origin "$http_origin" always;
        add_header Access-Control-Allow-Methods "GET,POST,PUT,DELETE,OPTIONS" always;
        add_header Access-Control-Allow-Headers "DNT,User-Agent,X-Requested-With,Content-Type,Authorization" always;
        add_header Access-Control-Allow-Credentials "true" always;
        add_header Access-Control-Expose-Headers "X-RateLimit-Remaining,X-RateLimit-Limit" always;
        add_header Access-Control-Max-Age 86400 always;
        return 204;
    }
  • always 参数不可省——否则 Nginx 默认不给 204 响应加 header
  • 不要用 add_header Access-Control-Allow-Origin "*" 配合 supports_credentials => true,Nginx 会硬塞 *,浏览器直接拒收
  • 前端发请求时带 Origin 头,Nginx 就原样回传,既安全又免去 PHP 解析开销

allowed_origins 不能写死,要用运行时校验

高并发场景下,前端可能来自多个子域(app.example.com、admin.example.com)、CDN 回源(10.0.1.12)、甚至灰度环境(staging.example.com:3000)。全写进 config/cors.php 不仅难维护,还因配置缓存导致变更延迟生效。

  • 在 config/cors.php 中把 allowed_origins 设为空数组:[]
  • 改用中间件动态判断:
    public function handle($request, Closure $next)
    {
        $origin = $request->headers->get('Origin');
        $allowed = ['https://app.example.com', 'https://admin.example.com', 'https://staging.example.com'];
        
        if ($origin && in_array($origin, $allowed)) {
            $response = $next($request);
            $response->headers->set('Access-Control-Allow-Origin', $origin);
            $response->headers->set('Access-Control-Allow-Credentials', 'true');
            return $response;
        }
    
        return response()->json(['message' => 'Forbidden'], 403);
    }
  • 注意:动态判断必须放在 HandleCors 之前执行,否则它的默认逻辑会覆盖你设的头
  • 别依赖 allowed_origins_patterns,正则匹配在高并发下有性能损耗,且 Laravel 9.2+ 才支持

supports_credentials 和 SESSION_DOMAIN 必须协同生效

一旦开启凭证支持,跨域请求才能携带 Cookie,但这也意味着:后端 session 无法识别、CSRF token 失效、登录态丢失——问题往往不出在 CORS 配置,而在 Cookie 属性和域名设置。

  • SESSION_DOMAIN 必须设为 .example.com(带前导点),否则浏览器不会把 Cookie 发给子域
  • 确保 config/session.php 中 'secure' => true(生产环境 HTTPS 下必须),且 'same_site' => 'lax' 或 'none'(后者需同时开 secure)
  • 前端 fetch 必须显式写 credentials: 'include',且不能和 mode: 'no-cors' 混用
  • Sanctum 的 stateful 域名列表(config/sanctum.php)要和 CORS 白名单完全一致,否则 CSRF cookie 不下发

真正卡住高并发跨域的,从来不是配置项写错,而是 OPTIONS 请求没被 Nginx 拦截、动态 origin 校验没绕过中间件顺序、或者 Cookie 的 Domain 和 SameSite 属性在负载均衡后出现不一致。这些点不逐个验证,光调 config/cors.php 永远只是隔靴搔痒。

热门AI工具

更多
咔片AIPPT

一款在线AI演示文稿制作工具,可根据主题和内容需求辅助生成PPT结构与页面,提高演示材料制作效率。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

相关专题

更多
laravel组件介绍
laravel组件介绍

laravel 提供了丰富的组件,包括身份验证、模板引擎、缓存、命令行工具、数据库交互、对象关系映射器、事件处理、文件操作、电子邮件发送、队列管理和数据验证。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

837

2024.04.09

laravel中间件介绍
laravel中间件介绍

laravel 中间件分为五种类型:全局、路由、组、终止和自定。想了解更多laravel中间件的相关内容,可以阅读本专题下面的文章。

815

2024.04.09

laravel使用的设计模式有哪些
laravel使用的设计模式有哪些

laravel使用的设计模式有:1、单例模式;2、工厂方法模式;3、建造者模式;4、适配器模式;5、装饰器模式;6、策略模式;7、观察者模式。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

2468

2024.04.09

thinkphp和laravel哪个简单
thinkphp和laravel哪个简单

对于初学者来说,laravel 的入门门槛较低,更易上手,原因包括:1. 更简单的安装和配置;2. 丰富的文档和社区支持;3. 简洁易懂的语法和 api;4. 平缓的学习曲线。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

3721

2024.04.10

laravel入门教程
laravel入门教程

本专题整合了laravel入门教程,想了解更多详细内容,请阅读专题下面的文章。

5270

2025.08.05

laravel实战教程
laravel实战教程

本专题整合了laravel实战教程,阅读专题下面的文章了解更多详细内容。

3536

2025.08.05

laravel面试题
laravel面试题

本专题整合了laravel面试题相关内容,阅读专题下面的文章了解更多详细内容。

6669

2025.08.05

PHP高性能API设计与Laravel服务架构实践
PHP高性能API设计与Laravel服务架构实践

本专题围绕 PHP 在现代 Web 后端开发中的高性能实践展开,重点讲解基于 Laravel 框架构建可扩展 API 服务的核心方法。内容涵盖路由与中间件机制、服务容器与依赖注入、接口版本管理、缓存策略设计以及队列异步处理方案。同时结合高并发场景,深入分析性能瓶颈定位与优化思路,帮助开发者构建稳定、高效、易维护的 PHP 后端服务体系。

1376

2026.03.04

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

80

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
如何安装 Composer
如何安装 Composer

共1课时 | 200人学习

Composer手册
Composer手册

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn