Аутентификация и авторизация пользователей
Студент внедрит систему регистрации и входа на сайт, а также научится защищать приватные маршруты с помощью middleware 'auth'.
Основы безопасности: Аутентификация против Авторизации
Прежде чем писать код, давайте разберемся в терминах, которые часто путают новички. Аутентификация (Authentication) — это процесс проверки того, КЕМ является пользователь. Проще говоря, это форма логина и пароля. Система проверяет, есть ли такой email в базе и совпадает ли хэш пароля. Авторизация (Authorization) — это проверка того, ЧТО разрешено делать этому пользователю. Например, обычный покупатель может просматривать свои заказы, но не может добавлять новые товары в каталог (это прерогатива администратора).
Laravel предоставляет мощные встроенные инструменты для решения обеих задач. Существуют готовые пакеты, такие как Laravel Breeze или Jetstream, которые генерируют весь код за секунды. Однако, следуя методологии Direct Instruction, мы создадим базовую систему вручную, чтобы вы понимали жизненный цикл запроса и работу сессий под капотом. Мы будем использовать фасад Auth и встроенный Middleware.
Регистрация пользователя и хэширование паролей
Процесс регистрации состоит из двух этапов: отображение формы (GET-запрос) и обработка данных (POST-запрос). Когда пользователь отправляет данные, первое правило веб-разработки — никогда не доверяйте пользовательскому вводу. Мы обязаны валидировать данные. Второе правило — никогда не храните пароли в открытом виде. Laravel использует алгоритм Bcrypt для хэширования паролей по умолчанию. Хэширование — это необратимый процесс; из хэша нельзя получить исходный пароль. При логине система просто хэширует введенный пароль и сравнивает два хэша.
После успешного создания записи в таблице users, хорошей практикой является автоматический вход пользователя в систему, чтобы ему не пришлось вводить данные заново. Для этого используется метод Auth::login($user).
use App\Models\User;
use Illuminate\Support\Facades\Hash;
use Illuminate\Support\Facades\Auth;
use Illuminate\Http\Request;
public function register(Request $request) {
// 1. Строгая валидация данных
$validated = $request->validate([
'name' => 'required|string|max:255',
'email' => 'required|string|email|max:255|unique:users',
'password' => 'required|string|min:8|confirmed',
]);
// 2. Создание пользователя с хэшированием пароля
$user = User::create([
'name' => $validated['name'],
'email' => $validated['email'],
'password' => Hash::make($validated['password']),
]);
// 3. Автоматическая аутентификация
Auth::login($user);
return redirect()->route('profile')->with('success', 'Регистрация успешна!');
}
Защита маршрутов с помощью Middleware
Теперь, когда пользователь может войти в систему, нам нужно защитить определенные страницы от неавторизованных гостей. Например, страница профиля или страница оформления заказа (checkout) должны быть доступны только залогиненным клиентам. В Laravel для фильтрации HTTP-запросов используется слой, называемый Middleware (Посредник).
Как указано в наших архивных материалах, для защиты маршрутов мы используем встроенный middleware с именем auth. Если гость попытается зайти на защищенный маршрут, middleware перехватит запрос до того, как он попадет в контроллер, и автоматически перенаправит пользователя на страницу логина (маршрут с именем 'login'). Это элегантное решение, позволяющее не писать проверки if (!Auth::check()) в каждом методе контроллера.
// routes/web.php
use App\Http\Controllers\ProfileController;
use App\Http\Controllers\CheckoutController;
// Группировка маршрутов, защищенных middleware 'auth'
Route::middleware('auth')->group(function () {
Route::get('/profile', [ProfileController::class, 'index'])->name('profile');
Route::get('/checkout', [CheckoutController::class, 'index'])->name('checkout');
Route::post('/checkout', [CheckoutController::class, 'process']);
});
Что произойдет, если неавторизованный пользователь (гость) попытается перейти по маршруту /checkout, который защищен middleware 'auth'?
Флеш-карточки
Какой фасад в Laravel используется для проверки, авторизован ли текущий пользователь?
Нажмите, чтобы увидеть ответ
Auth::check() — возвращает true, если пользователь аутентифицирован, и false в противном случае.
Нажмите, чтобы вернуться
Какая функция используется для хэширования паролей перед сохранением в базу данных?
Нажмите, чтобы увидеть ответ
Hash::make('password') — использует алгоритм Bcrypt по умолчанию.
Нажмите, чтобы вернуться