讲师中心 微信公众号
AI工具推荐 视频效率加速

巧用Laravel中间件实现接口签名验证与防刷【安全】

星静吖_4211

星静吖_4211

发布时间:2026-07-10 19:43:12

|

350人浏览过

|

来源于php中文网

原创

签名验证中间件必须在请求体解析前执行,通过$request->getContent()安全读取原始body,按约定顺序拼接签名原文,先校验timestamp和nonce再比对签名,并确保验签在限流之前完成。

巧用laravel中间件实现接口签名验证与防刷【安全】

签名验证中间件怎么写才不被绕过

签名验证必须在请求体解析前完成,否则 $request->all() 可能触发 Laravel 的自动 JSON 解析或表单解析,导致原始 raw body 丢失,签名计算失效。关键点是直接读取 file_get_contents('php://input'),且不能依赖 $request->input() 或 $request->query() 拼接参数——它们顺序不可控、空值处理不一致、编码不统一。

实操建议:

Laravel Creem Agent
Laravel Creem Agent

Creem 支付商店助理 — 查询订阅、客户、交易、产品,执行心跳检查,管理本地 Laravel支付商店。

下载
  • 在中间件构造函数里禁用 Laravel 的自动请求解析:设置 $request->enableHttpMethodParameterOverride() 不影响,但务必避免调用任何触发 getContent() 或 all() 的方法
  • 签名原文拼接顺序必须严格按文档约定(如:HTTP 方法 + URI + query string(按 key 字典序)+ raw body(非 decoded)+ timestamp + nonce)
  • timestamp 有效性检查要放在签名比对前,防止重放攻击;建议误差窗口 ≤ 300 秒,且服务器时间需 NTP 同步
  • nonce 需存入 Redis 并设 TTL(略大于 timestamp 窗口),拒绝已存在的 nonce —— 注意 Redis key 要带用户标识前缀,避免跨账号冲突

Laravel 10+ 中间件里如何安全读取原始 body

Laravel 默认会缓存 php://input 内容,但多次调用 file_get_contents('php://input') 在某些 SAPI(如 PHP-FPM)下返回空字符串。正确做法是只读一次,并手动保存到 request 实例中供后续使用。

实操建议:

  • 在中间件开头立即执行:$rawBody = $request->getContent();(Laravel 封装了兼容逻辑,比直接 file_get_contents 更可靠)
  • 若需保留原始 body 给下游控制器使用,需重新绑定 request:$request = $request->replace(['_raw_body' => $rawBody]);,然后在控制器里通过 $request->get('_raw_body') 获取
  • 不要在中间件里调用 $request->json() 或 $request->post(),它们会触发内部解析并清空原始流
  • GET 请求无 body,签名原文中 body 部分应为空字符串,而非 null 或未定义

防刷限流该用 Redis 还是数据库

高频接口防刷必须用 Redis,数据库写入延迟高、连接数瓶颈明显,且难以原子性实现“计数+过期”操作。Laravel 的 RateLimiter 默认基于 cache,但默认驱动(如 file)完全不适用生产环境。

实操建议:

  • 强制配置 CACHE_DRIVER=redis,并在 config/cache.php 中确认 redis 连接正常;避免误用 array 或 file 驱动测试上线
  • 限流 key 应包含客户端标识维度:推荐组合为 "rate_limit:{$ip}:{$api_route}:{$user_id}",其中 $user_id 从 token 解析得来,未登录则用 IP 替代
  • 慎用 Laravel 自带的 throttle:60,1 —— 它默认以 IP 为 key,无法区分同一 IP 下不同用户,易造成误杀;应自定义 RateLimiter::attempt() 逻辑
  • Redis 原子计数建议用 INCR + EXPIRE 组合,而非 SETNX,避免竞态条件;Laravel 10.28+ 的 Cache::lock() 可用于更复杂场景,但增加延迟

签名与限流中间件的执行顺序很关键

必须先验签再限流。如果限流逻辑放在签名验证前,攻击者可构造无效签名反复触发限流计数,导致正常用户被误封;反之,若签名通过后再限流,就能确保只有合法请求参与频率统计。

实操建议:

  • 在 app/Http/Kernel.php 的 $middlewareGroups['api'] 中,把签名中间件(如 EnsureApiSignature)放在 ThrottleRequests 之前
  • 不要在同一个中间件里混写签名和限流逻辑——职责耦合会导致复用困难、测试成本高、错误定位模糊
  • 开发时用 dd() 或日志记录中间件执行顺序,确认 HandleCors、EncryptCookies 等前置中间件不干扰原始 body 读取
  • 测试时用 curl -X POST -H "Content-Type: application/json" --data '{"a":1}' http://localhost/api/test 模拟真实请求,避免用 tinker 或单元测试绕过中间件链
签名验证的密钥轮换、nonce 存储清理、Redis 连接超时降级这些细节,往往在线上压测或突发流量时才暴露问题。别只盯着“能跑”,得想清楚每一步在十万 QPS 下是否还成立。

热门AI工具

更多
墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

Seko
Seko Hot

一款AI视频创作工具,主要用于商汤科技推出的创编一体的AI短视频创作Agent,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

相关专题

更多
laravel组件介绍
laravel组件介绍

laravel 提供了丰富的组件,包括身份验证、模板引擎、缓存、命令行工具、数据库交互、对象关系映射器、事件处理、文件操作、电子邮件发送、队列管理和数据验证。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

837

2024.04.09

laravel中间件介绍
laravel中间件介绍

laravel 中间件分为五种类型:全局、路由、组、终止和自定。想了解更多laravel中间件的相关内容,可以阅读本专题下面的文章。

815

2024.04.09

laravel使用的设计模式有哪些
laravel使用的设计模式有哪些

laravel使用的设计模式有:1、单例模式;2、工厂方法模式;3、建造者模式;4、适配器模式;5、装饰器模式;6、策略模式;7、观察者模式。想了解更多laravel的相关内容,可以阅读本专题下面的文章。

2468

2024.04.09

thinkphp和laravel哪个简单
thinkphp和laravel哪个简单

对于初学者来说,laravel 的入门门槛较低,更易上手,原因包括:1. 更简单的安装和配置;2. 丰富的文档和社区支持;3. 简洁易懂的语法和 api;4. 平缓的学习曲线。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

3761

2024.04.10

laravel入门教程
laravel入门教程

本专题整合了laravel入门教程,想了解更多详细内容,请阅读专题下面的文章。

5310

2025.08.05

laravel实战教程
laravel实战教程

本专题整合了laravel实战教程,阅读专题下面的文章了解更多详细内容。

3556

2025.08.05

laravel面试题
laravel面试题

本专题整合了laravel面试题相关内容,阅读专题下面的文章了解更多详细内容。

6709

2025.08.05

PHP高性能API设计与Laravel服务架构实践
PHP高性能API设计与Laravel服务架构实践

本专题围绕 PHP 在现代 Web 后端开发中的高性能实践展开,重点讲解基于 Laravel 框架构建可扩展 API 服务的核心方法。内容涵盖路由与中间件机制、服务容器与依赖注入、接口版本管理、缓存策略设计以及队列异步处理方案。同时结合高并发场景,深入分析性能瓶颈定位与优化思路,帮助开发者构建稳定、高效、易维护的 PHP 后端服务体系。

1396

2026.03.04

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

100

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP自制框架
PHP自制框架

共8课时 | 0.8万人学习

Laravel5.7框架视频教程
Laravel5.7框架视频教程

共21课时 | 4.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn