You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在本地多版本Laravel应用中禁用Cookie值前缀

现象原因

该Cookie前缀是Laravel在6.18.31、8.22.1及以上安全补丁版本引入的特性,用于缓解Cookie名字固定攻击。本地出现前缀而同事环境无此现象的核心原因是:本地环境执行过composer update拉取了包含该特性的最新小版本补丁,同事本地的composer.lock文件锁定了未引入该特性的旧小版本,因此不会生成前缀。

禁用方案

该特性由加密Cookie中间件的$prefixCookies属性控制,可通过以下两种方式禁用:

方式1:全局禁用所有Cookie前缀

  1. 打开项目路径下的app/Http/Middleware/EncryptCookies.php中间件文件
  2. 在类中添加公共属性$prefixCookies = false,完整代码示例如下:
<?php

namespace App\Http\Middleware;

use Illuminate\Cookie\Middleware\EncryptCookies as Middleware;

class EncryptCookies extends Middleware
{
    /**
     * 是否为加密Cookie添加前缀
     * @var bool
     */
    public $prefixCookies = false;

    /**
     * 不需要加密的Cookie名称列表
     * @var array<int, string>
     */
    protected $except = [
        //
    ];
}

保存文件后重启服务即可生效,所有加密Cookie都不会再追加前缀。

方式2:指定部分Cookie不添加前缀

如果不需要全局禁用,仅希望特定Cookie取消前缀,可以重写中间件的isEnabled方法,示例如下:

public function isEnabled($name)
{
    // 仅针对laravel_session这个Cookie不启用前缀
    if ($name === 'laravel_session') {
        return false;
    }
    return parent::isEnabled($name);
}

生效校验

修改完成后如果仍能看到前缀,可先清空浏览器本地已存的旧Cookie,同时执行php artisan config:clear清理配置缓存后重试即可。

内容的提问来源于stack exchange,提问作者Pankaj Jha

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.30 05:36:00