重置密码
简介
大多数 Web 应用程序都提供了一种方法供用户重置其忘记的密码。Laravel 提供了便捷的服务来发送密码重置链接和安全重置密码,而不是强制您为创建的每个应用程序手动重新实现此功能。
想要快速入门?在新的 Laravel 应用程序中安装 Laravel 应用程序入门套件。Laravel 的入门套件将负责构建您的整个身份验证系统,包括重置忘记的密码。
模型准备
在使用 Laravel 的密码重置功能之前,您的应用程序的 App\Models\User
模型必须使用 Illuminate\Notifications\Notifiable
特性。通常,此特性已包含在使用新 Laravel 应用程序创建的默认 App\Models\User
模型中。
接下来,验证您的 App\Models\User
模型是否实现了 Illuminate\Contracts\Auth\CanResetPassword
契约。框架中包含的 App\Models\User
模型已实现了此接口,并使用 Illuminate\Auth\Passwords\CanResetPassword
特性包含实现接口所需的方法。
数据库准备
必须创建一个表来存储应用程序的密码重置令牌。通常,这包含在 Laravel 的默认 0001_01_01_000000_create_users_table.php
数据库迁移中。
配置受信任主机
默认情况下,Laravel 会响应它接收到的所有请求,而不管 HTTP 请求的 Host
标头的内容是什么。此外,在 Web 请求期间生成指向应用程序的绝对 URL 时,将使用 Host
标头的值。
通常,您应该配置您的 Web 服务器(如 Nginx 或 Apache)以仅发送与给定主机名匹配的请求到您的应用程序。但是,如果您无法直接自定义 Web 服务器,并且需要指示 Laravel 仅响应某些主机名,则可以通过在应用程序的 bootstrap/app.php
文件中使用 trustHosts
中间件方法来实现。当您的应用程序提供密码重置功能时,这一点尤其重要。
要了解有关此中间件方法的更多信息,请查阅 TrustHosts
中间件文档。
路由
为了正确实现支持允许用户重置其密码的功能,我们需要定义几个路由。首先,我们需要一对路由来处理允许用户通过其电子邮件地址请求密码重置链接。其次,我们需要一对路由来处理用户点击发送给他们的密码重置链接并完成密码重置表单后实际重置密码的操作。
请求密码重置链接
密码重置链接请求表单
首先,我们将定义请求密码重置链接所需的路由。首先,我们将定义一个路由,该路由返回包含密码重置链接请求表单的视图
Route::get('/forgot-password', function () { return view('auth.forgot-password');})->middleware('guest')->name('password.request');
此路由返回的视图应包含一个包含 email
字段的表单,该字段将允许用户为给定的电子邮件地址请求密码重置链接。
处理表单提交
接下来,我们将定义一个路由来处理来自“忘记密码”视图的表单提交请求。此路由将负责验证电子邮件地址并将密码重置请求发送给相应的用户
use Illuminate\Http\Request;use Illuminate\Support\Facades\Password; Route::post('/forgot-password', function (Request $request) { $request->validate(['email' => 'required|email']); $status = Password::sendResetLink( $request->only('email') ); return $status === Password::RESET_LINK_SENT ? back()->with(['status' => __($status)]) : back()->withErrors(['email' => __($status)]);})->middleware('guest')->name('password.email');
在继续之前,让我们更详细地检查一下此路由。首先,验证请求的 email
属性。接下来,我们将使用 Laravel 内置的“密码代理”(通过 Password
外观)将密码重置链接发送给用户。密码代理将负责根据给定字段(在本例中为电子邮件地址)检索用户,并通过 Laravel 内置的 通知系统 向用户发送密码重置链接。
sendResetLink
方法返回一个“状态”slug。可以使用 Laravel 的 本地化 辅助函数翻译此状态,以便向用户显示有关其请求状态的用户友好消息。密码重置状态的翻译由应用程序的 lang/{lang}/passwords.php
语言文件确定。每个可能的状态 slug 值的条目都位于 passwords
语言文件中。
默认情况下,Laravel 应用程序框架不包含 lang
目录。如果您想自定义 Laravel 的语言文件,可以通过 lang:publish
Artisan 命令发布它们。
您可能想知道当调用 Password
外观的 sendResetLink
方法时,Laravel 如何知道如何从应用程序的数据库中检索用户记录。Laravel 密码代理利用您的身份验证系统的“用户提供者”来检索数据库记录。密码代理使用的用户提供者在 config/auth.php
配置文件的 passwords
配置数组中配置。要了解有关编写自定义用户提供者的更多信息,请查阅 身份验证文档。
在手动实现密码重置时,您需要自己定义视图和路由的内容。如果您想要包含所有必要的身份验证和验证逻辑的脚手架,请查看 Laravel 应用程序入门套件。
重置密码
密码重置表单
接下来,我们将定义在用户点击发送给他们的密码重置链接并提供新密码后实际重置密码所需的路由。首先,让我们定义一个路由,该路由将显示用户点击密码重置链接时显示的重置密码表单。此路由将接收一个 token
参数,我们稍后将使用它来验证密码重置请求
Route::get('/reset-password/{token}', function (string $token) { return view('auth.reset-password', ['token' => $token]);})->middleware('guest')->name('password.reset');
此路由返回的视图应显示一个包含 email
字段、password
字段、password_confirmation
字段和隐藏的 token
字段的表单,该字段应包含我们的路由接收到的秘密 $token
的值。
处理表单提交
当然,我们需要定义一个路由来实际处理密码重置表单提交。此路由将负责验证传入的请求并在数据库中更新用户的密码
use App\Models\User;use Illuminate\Auth\Events\PasswordReset;use Illuminate\Http\Request;use Illuminate\Support\Facades\Hash;use Illuminate\Support\Facades\Password;use Illuminate\Support\Str; Route::post('/reset-password', function (Request $request) { $request->validate([ 'token' => 'required', 'email' => 'required|email', 'password' => 'required|min:8|confirmed', ]); $status = Password::reset( $request->only('email', 'password', 'password_confirmation', 'token'), function (User $user, string $password) { $user->forceFill([ 'password' => Hash::make($password) ])->setRememberToken(Str::random(60)); $user->save(); event(new PasswordReset($user)); } ); return $status === Password::PASSWORD_RESET ? redirect()->route('login')->with('status', __($status)) : back()->withErrors(['email' => [__($status)]]);})->middleware('guest')->name('password.update');
在继续之前,让我们更详细地检查一下此路由。首先,验证请求的 token
、email
和 password
属性。接下来,我们将使用 Laravel 内置的“密码代理”(通过 Password
外观)来验证密码重置请求凭据。
如果传递给密码代理的令牌、电子邮件地址和密码有效,则将调用传递给 reset
方法的闭包。在此闭包中,它接收用户实例和提供给密码重置表单的纯文本密码,我们可以在数据库中更新用户的密码。
reset
方法会返回一个“状态”slug。可以使用 Laravel 的 本地化 助手来翻译此状态,以便向用户显示关于其请求状态的用户友好消息。密码重置状态的翻译由应用程序的 lang/{lang}/passwords.php
语言文件决定。passwords
语言文件中包含状态 slug 的每个可能值的条目。如果您的应用程序不包含 lang
目录,则可以使用 lang:publish
Artisan 命令创建它。
在继续之前,您可能想知道当调用 Password
门面的 reset
方法时,Laravel 如何知道从应用程序的数据库中检索用户记录。Laravel 密码代理利用您的身份验证系统的“用户提供程序”来检索数据库记录。密码代理使用的用户提供程序在 config/auth.php
配置文件的 passwords
配置数组中配置。要了解有关编写自定义用户提供程序的更多信息,请参阅 身份验证文档。
删除过期的令牌
已过期的密码重置令牌仍将保留在您的数据库中。但是,您可以使用 auth:clear-resets
Artisan 命令轻松删除这些记录。
php artisan auth:clear-resets
如果您想自动化此过程,请考虑将该命令添加到应用程序的 调度程序 中。
use Illuminate\Support\Facades\Schedule; Schedule::command('auth:clear-resets')->everyFifteenMinutes();
自定义
重置链接自定义
您可以使用 ResetPassword
通知类提供的 createUrlUsing
方法自定义密码重置链接 URL。此方法接受一个闭包,该闭包接收正在接收通知的用户实例以及密码重置链接令牌。通常,您应该从 App\Providers\AppServiceProvider
服务提供程序的 boot
方法中调用此方法。
use App\Models\User;use Illuminate\Auth\Notifications\ResetPassword; /** * Bootstrap any application services. */public function boot(): void{ ResetPassword::createUrlUsing(function (User $user, string $token) { return 'https://example.com/reset-password?token='.$token; });}
重置邮件自定义
您可以轻松修改用于向用户发送密码重置链接的通知类。要开始,请覆盖 App\Models\User
模型上的 sendPasswordResetNotification
方法。在此方法中,您可以使用任何您自己创建的 通知类 发送通知。密码重置 $token
是方法接收的第一个参数。您可以使用此 $token
构建您选择的密码重置 URL 并将您的通知发送给用户。
use App\Notifications\ResetPasswordNotification; /** * Send a password reset notification to the user. * * @param string $token */public function sendPasswordResetNotification($token): void{ $url = 'https://example.com/reset-password?token='.$token; $this->notify(new ResetPasswordNotification($url));}