【发布时间】:2018-09-17 17:49:15
【问题描述】:
我正在编写一个将挂钩到 vue.js 前端的 api。我有 4 种用户类型,它们都可以做不同的事情,在前面我有逻辑来检查用户级别,而不是让他们进入他们不允许的站点的部分。
在 API 方面,我如何强制他们只能执行允许的操作?我是否使用附加到用户令牌的范围?或者实现 Entrust 或 Laratrust 之类的东西。
【问题讨论】:
标签: php laravel api permissions
我正在编写一个将挂钩到 vue.js 前端的 api。我有 4 种用户类型,它们都可以做不同的事情,在前面我有逻辑来检查用户级别,而不是让他们进入他们不允许的站点的部分。
在 API 方面,我如何强制他们只能执行允许的操作?我是否使用附加到用户令牌的范围?或者实现 Entrust 或 Laratrust 之类的东西。
【问题讨论】:
标签: php laravel api permissions
我建议使用中间件或Laravel Gates。
我不是 100% 您如何处理应用程序中的权限,但我会使用 Gates 方法,以便您可以在控制器中执行类似 $user->can('edit', $post) 的操作。如果您的门逻辑返回 false,这将返回 403
【讨论】: