Laravel个人测试服务器安装需坚持“够用、可控、不暴露”原则:检查PHP≥8.1及必要扩展,关闭display_errors、expose_php和allow_url_fopen;用create-project安装,立即生成密钥;仅绑定127.0.0.1运行内置服务器,限制.env等敏感路径访问,storage权限设为755,SQLite作默认数据库,APP_DEBUG=false。

个人测试服务器上安装 Laravel,核心是“够用、可控、不暴露”。不需要生产级加固,但要避开常见风险点:比如默认密钥未生成、.env 文件可被直接访问、storage 目录权限过大、内置服务器直接对外网开放等。
确认基础环境并收紧 PHP 配置
先检查 PHP 版本(建议 ≥ 8.1)和必需扩展是否启用:
• 运行 php -v 和 php -m | grep -E "(openssl|pdo|mbstring|tokenizer|xml|ctype|json)"
• 确保 display_errors = Off、expose_php = Off、allow_url_fopen = Off(除非明确需要)已在 php.ini 中设好
• 重启 PHP 服务(如 php-fpm 或 Apache)使配置生效
用 create-project 方式安装,跳过全局 installer
避免使用 composer global require laravel/installer,因为全局 bin 路径容易混杂、权限难控,也不利于多版本隔离。
推荐直接运行:
- composer create-project --prefer-dist laravel/laravel myapp
- 进入项目目录:cd myapp
- 立即复制环境文件:cp .env.example .env
- 生成唯一密钥:php artisan key:generate(这步不能跳,否则 session 和加密失效)
限制 Web 访问范围与敏感目录权限
个人测试服务器常跑在家庭网络或云主机上,务必防止意外暴露:
- 不要用 php artisan serve --host=0.0.0.0;只绑定本地:php artisan serve --host=127.0.0.1 --port=8000
- 如果用 Nginx/Apache,确保站点根目录指向 public/,且禁止访问 .env、storage/、bootstrap/cache/ 等路径(Nginx 加
location ~ \.(env|log|ini)$ { deny all; }) - 设置最小必要权限:chmod -R 755 storage bootstrap/cache(不是 777),Web 用户只需读+执行+部分写,无需全员可写
简化数据库与调试配置
测试阶段不需复杂数据库,但要防误操作:
- 在 .env 中优先用 SQLite:
DB_CONNECTION=sqlite
DB_DATABASE=/path/to/myapp/database/database.sqlite(确保该文件存在且可写) - 关闭调试信息外泄:APP_DEBUG=false(哪怕本地也建议关掉,避免堆栈泄露路径或配置)
- 临时禁用 Telescope 或 Horizon 等调试工具,除非你明确启用并了解其接口暴露风险
做完以上几步,运行 php artisan serve,浏览器打开 http://127.0.0.1:8000 能看到欢迎页,就说明装好了——干净、可控、没留后门。


















