Open source
Auth for Laravel
composer require roundly-consulting/auth-for-laravelPrehľad
Headless autentifikácia účtov pre Laravel API s viacerými guardmi. Prihlásenie heslom, magic linkom, e-mailovým kódom aj passkey; engine výziev pre dvojfaktorové overenie a vynútené nastavenie faktora; RS256 prístupové tokeny s rotujúcimi refresh tokenmi a reláciami zariadení; registrácia, pozvánky, overenie e-mailu a správa hesiel — s voliteľnými JSON endpointmi a udalosťou pre každú zmenu stavu. Balík nevlastní žiadnu kryptografiu ani formát tokenov: skladá balíky Roundly jwt, refresh-tokens, two-factor, passkeys, crypto a qr a pridáva nad nimi pravidlá a orchestráciu. Licencia MIT, postavené len na oficiálnych komponentoch Laravelu a balíkoch Roundly — žiadni externí poskytovatelia autentifikácie.
Čo získate
Štyri spôsoby prihlásenia
Heslo, magic link, e-mailový kód a passkeys bez hesla — každý zapnete alebo vypnete pre konkrétny guard.
Engine prihlasovacích výziev
Viackrokové prihlásenie s TOTP, záložnými kódmi a passkey ako druhým faktorom vrátane vynúteného nastavenia faktora počas prihlásenia.
JWT a rotujúce relácie
RS256 prístupové tokeny s amr, auth_time a sid; rotujúce refresh tokeny a relácie po zariadeniach, ktoré ukončíte jednotlivo.
Izolované guardy
Používatelia, klienti, personál — každý s vlastným modelom, audience, limitmi, routami a aktivitou. Token jedného nikdy nefunguje na inom.
Registrácia, pozvánky a e-mail
Otvorená, len na pozvánku alebo zatvorená registrácia, pozvánky s payloadom, overenie e-mailu a overená zmena e-mailu.
Odolné voči enumerácii
Rovnaké odpovede aj časovanie pre známe a neznáme účty, tajomstvá uložené ako HMAC, obmedzovanie pokusov a voliteľné uzamknutie.
JSON API, fasáda a udalosti
Voliteľné endpointy pre každý guard, tie isté toky z PHP cez fasádu Authentication, DI alebo akcie a udalosť pre každú zmenu stavu.
Dokumentácia
Inštalácia
Inštalácia cez Composer, vygenerovanie JWT kľúčov, spustenie inštalátora, zapojenie jwt guardu a user providera, príprava modelu a diagnostika.
Konfigurácia
Každý globálny aj guardový kľúč a jeho predvolená hodnota — spôsoby prihlásenia, 2FA, passkeys, tokeny, registrácia, limity a ďalšie.
Guardy
Izolované skupiny účtov — každá s vlastným modelom, tabuľkou, JWT audience, reláciami, limitmi a routami — a ako pridať ďalšiu.
Model účtu
Kontrakt Account, trait HasAuthentication, stĺpce účtu, vyhľadávanie účtov a životný cyklus — deaktivácia, uzamknutie a jazyk.
Fasáda Authentication
Prehľad fasády Authentication — prihlasovacie a reláciové operácie guardu, sedem podkontextov, pravidlá rozsahu a výsledky prihlásenia.
DI a akcie
Bez fasády: injektujte AuthenticationManager alebo zavolajte jednoúčelovú akciu s názvom guardu na prvom mieste — celá mapa metód fasády na akcie.
Spôsoby prihlásenia
Heslo, magic link, e-mailový kód a passkey bez hesla — čo každý robí, ako je obmedzený a čím prejde každé prihlásenie.
Prihlasovacie výzvy
Engine viackrokových výziev — druhé faktory, kroky s passkey a vynútené nastavenie, pravidlá ich výberu a bezpečnosť stavu.
Tokeny a relácie
RS256 prístupové tokeny a ich claimy, rotujúce refresh tokeny, relácie zariadení, odhlásenia a pravidlá invalidácie.
Opätovné overenie
„Sudo režim“ pred citlivými akciami — dostupné metódy, pravidlo sily druhého faktora, chránené akcie a middleware pre routy.
Dvojfaktor a passkeys
Správa TOTP, záložných kódov a passkeys prihláseným účtom — s opätovným overením, invalidáciou, udalosťami a notifikáciami.
Registrácia a pozvánky
Otvorená, len na pozvánku alebo zatvorená registrácia s vlastnými poliami a creatorom, plus pozvánky s payloadom, náhľadom a limitmi.
E-mail a heslá
Jednorazové odkazy a kódy, režimy overenia e-mailu, overená zmena e-mailu, pravidlá hesiel, kontrola únikov a obnova hesla.
Aktivita a riziko
Obmedzovanie pokusov, voliteľné uzamknutie, záznam prihlasovacej aktivity, detekcia nových zariadení, hodnotenie rizika a čistenie.
Jazyk a časové pásmo
Dohodnite jazyk každej požiadavky, uložte jazyk a časové pásmo účtu a posielajte každú notifikáciu v jazyku účtu.
HTTP API
Voliteľné JSON endpointy pre každý guard — registrácia rout, skupiny, každý endpoint s telom požiadavky, tvary odpovedí a chybové kódy.
Middleware
Šesť middleware aliasov — priradenie guardu, overený či aktívny účet, nedávne opätovné overenie a nastavenie jazyka.
Udalosti
42 udalostí pre každú zmenu stavu — všetky final readonly, s názvom guardu a bez tajomstiev. Háčiky pre auditné logy a štatistiky.
Notifikácie
18 lokalizovateľných e-mailových notifikácií — každú nahradíte či vypnete pre guard, doručenie po odpovedi alebo cez šifrovanú frontu.
Rozšírenie
Nahraďte claimy, vytváranie účtov, pravidlá registrácie, riziko, QR, jazyk, kontrolu únikov a odtlačky — aj modely a resources.
Artisan príkazy
Inštalácia a zapojenie, generovanie nových guardov, diagnostika konfigurácie, čistenie starých dát a odhlásenie účtu všade.
Testovanie
Konajte ako účet so skutočným párom tokenov, overujte doménové udalosti cez Event::fake() a kontrolujte prihlasovaciu aktivitu aj invalidáciu tokenov.
Bezpečnosť
Izolácia guardov, odolnosť voči enumerácii, jednorazové tajomstvá, invalidácia a ochrana obnovy účtu — a známe obmedzenia.
Požiadavky
PHP 8.4+, Laravel 12 alebo 13, OpenSSL, bcmath a mbstring, RSA pár kľúčov, cache s atomickými zámkami a mail transport.
Prejavte lásku k open source
Tento balík je zadarmo pod licenciou MIT. Ak vám šetrí čas, jednorazový príspevok alebo členstvo na Patreone nám pomôže ho ďalej udržiavať, testovať a dokumentovať.
Ďalšie spôsoby podpory vrátane kryptomienOdoslaním daru súhlasíte s našimi podmienkami prijímania darov.
Chcete to zabudovať do svojho produktu?
Naše balíky integrujeme do zákazkových Laravel a AI riešení. Napíšte nám, na čom pracujete, a ozveme sa do 48 hodín.