質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
Laravel

LaravelとはTaylor Otwellによって開発された、オープンソースなPHPフレームワークです。Laravelはシンプルで表現的なシンタックスを持ち合わせており、ウェブアプリケーション開発の手助けをしてくれます。

Q&A

解決済

2回答

5285閲覧

Laravelのapi.phpでMiddlewareにwebを指定すると"CSRF token mismatch."と出る

scrollman

総合スコア83

Laravel

LaravelとはTaylor Otwellによって開発された、オープンソースなPHPフレームワークです。Laravelはシンプルで表現的なシンタックスを持ち合わせており、ウェブアプリケーション開発の手助けをしてくれます。

0グッド

0クリップ

投稿2020/08/18 12:47

編集2020/09/05 03:13

やりたい事

やりたいSNSのようなものを開発しております。

laravelのapi.phpで設定したルーティングにMiddlewareでwebを指定したい。

起きたこと、試したこと

api.phpで、以下のようなものを記述いたしました。

php

1Route::post('hogehoge/insert', 'HogehogeController@insert')->middleware('web');

この結果がこちらです。

error

1CSRF token mismatch.

CSRFトークンがミスマッチしているとのことです。

おかしい、CSRFトークンはきちんと設定されているはずなのです。

ヘッダーにはちゃんと

X-XSRF-TOKENの項目があります。

不思議なのが、

apiファイルではなくwebファイルに記述した時はこのエラーが起きないということです。

php

1Route::post('hogehoge/insert', 'hogehogeController@insert');

このように殆ど同じ内容のものを用意しました。

vue-router,vue,axiosの環境でやっているのですが、

axiosのurlも

js

1axios.post('/api/concept/insert', { 2 3}).then(function(response) { 4 alert(response.data) 5}.bind(this)).catch(function(error) { 6 console.log(error); 7 alert('項目に問題があるか、プログラムに異常があるようです。') 8}.bind(this));

から、

js

1axios.post('/concept/insert', { 2 3}).then(function(response) { 4 alert(response.data) 5}.bind(this)).catch(function(error) { 6 console.log(error); 7 alert('項目に問題があるか、プログラムに異常があるようです。') 8}.bind(this));

にしました。

この場合だと先程のようなエラーは起きません。

web.phpでのルーティングと、api.phpでMiddlewareにwebを指定した場合でのルーティングでは何が違うのでしょうか。

その他の実験

api.phpでのMiddleware指定をwebではなくapiにするとエラーは出ませんが、代わりにログインした状態でもAuth::check()の結果がfalseになります。やろうとしている処理にログインしているかどうかが必要なので、これはきちんと動作してもらう必要があります。

環境

laravel 7
vue 2.6.11
vuex
vue-router

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答2

0

自己解決

その後試行錯誤を続けまました。

api.phpのルーティングで

error

1CSRF token mismatch.

が出るとき、同じ内容のルーティングをweb.phpに書くとこっちは動きます。

しばらくすると何故かweb.phpのルーティングが機能しなるのですが、不思議な事にそうしたタイミングではapi.phpのルーティングが機能します。

しばらくするとまたapi.phpは機能しなくなるので、そのときはweb.phpのルーティングを有効化します。

エラーが起きる度にルーティングの記述を移動するのは面倒なので

php

1if (true) {}

みたいなのを作って、切り替えを効率化したりしていました。

とはいえ、これでは開発ができても、本番環境に移す事が出来ません。

しばらく考えていると、ちょっとした事に気づきました。

このサイトは、vue-routerを用いてSPA化しています。

vue-routerの管轄範囲を最大化するために、Laravelのweb.phpほうで少し特殊なルーティングを設定していました。

php

1Route::get('{any}', function () { 2 return view('index'); 3})->where('any', '.*');

これはいわば全てのurlをviewのindexにマッチさせるというルーティングです。

これはweb.phpの最後に置かれていているので、それより上にかかれたurlにマッチすればそこにルーティングされます。

そこで、もしかしたらweb.phpとapi.phpが読み込まれる順番って決まっていないのでは…?とひらめきました。

つまりは、web.phpから先に読み込まれた場合はapi.phpのルーティングは{any}より優先順位が低いのでマッチされず、**CSRF token mismatch.**になる、逆にapi.phpから読み込まれた場合は{any}よりapi.phpのルーティングの優先順位が高くなるので、通る。

という事では?という仮説をたて、

api.phpにかかれているルーティングを全て消し、web.phpの{any}の上にもってきました。

すると…エラーがおこらない!ifを切り替える必要もない!

という事で解決致しました。もやもやは残りますがそんな感じです。

{any}にapiを除外する機能でもあればいいんですけどね。あったら教えて下さい。

投稿2020/09/17 08:07

scrollman

総合スコア83

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

0

app/Http/Kernel.php

php

1 protected $middlewareGroups = [ 2 'web' => [ 3 \App\Http\Middleware\EncryptCookies::class, 4 \Illuminate\Cookie\Middleware\AddQueuedCookiesToResponse::class, 5 \Illuminate\Session\Middleware\StartSession::class, 6 // \Illuminate\Session\Middleware\AuthenticateSession::class, 7 \Illuminate\View\Middleware\ShareErrorsFromSession::class, 8 \App\Http\Middleware\VerifyCsrfToken::class, 9 \Illuminate\Routing\Middleware\SubstituteBindings::class, 10 ], 11 12 'api' => [ 13 'throttle:60,1', 14 \Illuminate\Routing\Middleware\SubstituteBindings::class, 15 ], 16 ];

php

1Route::post('hogehoge/insert', 'HogehogeController@insert')->middleware('web');

と設定することは、app/Http/Kernel.php の web 全てを適用するということです。
当たっている middleware の数が多ければ、制限はキツくなる。

api 通信では、session 使えなくなるので当然CSRFトークンは使えない。セキュリティの問題からCSRFを防ぎたいという要請は理解できるが、API通信のためにセキュリティを別の方法で担保すべくOauth2など別の仕組みがある。

投稿2020/09/05 05:31

phper.k

総合スコア3923

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

scrollman

2020/09/17 08:08

なんとか自分で解決できました。回答いただきありがとうございます。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問