Eloquent没有Attribute Authentication机制,它只是对访问器、Mutator等的误称;真正可信的数据来源是经中间件验证的Auth::user()或token解析结果。
Attribute Authentication不是Eloquent内置功能
PHP里没有叫
的Eloquent原生机制,Laravel官方文档和源码中也不存在这个术语。你看到的可能是对
/
访问器、
、
或者自定义属性逻辑的误称,也可能是第三方包(如
)的非标准命名。直接搜这个短语,90%会掉进概念混淆的坑。
真正能“证明数据来源”的,是以下几种可落地的方式:
或
—— 用于记录创建/修改人
数据库触发器 +
(PostgreSQL)或
(MySQL)—— 服务端强制留痕
模型事件(
,
)中手动填充
/
字段
使用 Laravel Sanctum / Passport 的 token scope + 中间件做请求级来源校验
如何用访问器+Mutator实现“可信属性”逻辑
如果你希望某个字段(比如
)只能由系统规则变更、不能被用户直接提交,就别依赖前端传值,而应通过访问器控制读、Mutator控制写。
示例:一个只允许管理员或后台任务设为
的认证标记:
立即学习
“
PHP免费学习笔记(深入)
”;
注意:
不会在
或
中自动触发,除非你显式赋值
;批量更新(
)完全绕过它。
Eloquent事件比访问器更适合做来源审计
想留下“谁在什么时候因为什么改了这个字段”,靠访问器做不到。必须用模型事件,在数据库操作前/后打日志或写审计表。
PHP 8.5.5
PHP 8.5.5 是 PHP 8.5 分支的维护更新版本。该版本延续了“小步快跑”的迭代逻辑,通过深度错误修复、底层性能微调以及安全加固,旨在为开发者提供一个更健壮、更高效的运行环境。该版本严格遵守语义化版本规范,不包含破坏性变更。
下载
推荐做法:
监听
事件,检查
和
把变更前值、后值、操作人ID、IP、User-Agent 存进
表
避免在事件里做耗时操作(如发邮件),改用队列
禁用
的模型要手动补
,否则事件里
可能失效
关键点:Eloquent事件运行在 PHP 层,无法防止直接 SQL 更新(如
)。真要防死,得上数据库行级安全策略(RLS)或触发器。
Token认证才是真正的“数据来源证明”入口
前端传来的任何字段(包括伪装成
的 ID)都不可信。唯一可信的数据来源,是经过中间件验证后的
或
解析结果。
所以实际链路应该是:
请求带
经
中间件解出用户
控制器里用
填充
,而不是信任
数据库字段设为
,迁移里加
漏掉中间件、或在模型里用
而非
,会导致 CLI 或队列任务中获取到错误用户 ID —— 这是最常被忽略的上下文陷阱。
Attribute Authenticationget*set*$casts$appendslaravel-attribute-authAuth::user()auth()->id()current_user()USER()creatingupdatingcreated_byupdated_byis_verifiedtrueclass User extends Model
{
protected $fillable = ['name', 'email'];
// 不允许 mass assignment 写入 verified_at
protected $guarded = ['verified_at'];
// 读取时返回布尔值,但不暴露原始字段
public function getIsVerifiedAttribute()
{
return !is_null($this->verified_at);
}
// 写入时拦截,仅允许特定上下文调用
public function setIsVerifiedAttribute($value)
{
if (!in_array(\App::environment(), ['local', 'testing']) &&
!\Auth::check() &&
!\App::runningInConsole()) {
throw new \Exception('Direct assignment to is_verified is forbidden');
}
$this->attributes['verified_at'] = $value ? now() : null;
}
}
setIsVerifiedAttributefill()update()$user->is_verified = trueUser::where(...)->update([...])updating$model->isDirty('email')auth()->id()audit_logstimestampsupdated_at$model->wasChanged()DB::table(...)->update(...)created_byAuth::user()request()->bearerToken()Authorization: Bearer xxxauth:sanctum$request->user()->idcreated_by$request->input('created_by')NOT NULL$table->foreignId('created_by')->constrained()->cascadeOnDelete();Auth::id()$request->user()