Laravel Security Best Practices
Durcir Laravel avec Muse : config de production, auth Sanctum et Passport, Gates et Policies, sécurité du mass assignment Eloquent, CSRF, XSS, uploads, et sécurité d'API.
- Quoi
- Durcir Laravel avec Muse : config de production, auth Sanctum et Passport, Gates et Policies, sécurité du mass assignment Eloquent, CSRF, XSS, uploads, et sécurité d'API.
- Coût
- Gratuit
- Prérequis
- Utilisez « Bonnes pratiques de sécurité Laravel » avec votre Muse.
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor : un guide de durcissement qui fait passer à Muse une application Laravel en revue contre la vraie surface de sécurité du framework. Il commence par la configuration de production (APP_DEBUG désactivé, APP_KEY définie et validée au démarrage, cookies de session sécurisés, HTTPS imposé avec proxys de confiance bien cadrés), puis couvre l'authentification avec les capacités de jetons Sanctum, le hachage Argon2/bcrypt, des règles de mot de passe fortes avec vérification de fuites, et la régénération de session à la connexion. L'autorisation couvre les Gates avec un hook before() super-admin, les Policies de modèles câblées via contrôleurs et Blade, et un middleware de rôles. La sécurité Eloquent est un point fort : whitelist fillable plutôt que tableaux guarded ouverts, safe() et validated() plutôt que request all(), whereRaw paramétré, et attributs masqués pour les réponses API. Le CSRF couvre le middleware VerifyCsrfToken avec des exemptions soigneuses réservées aux webhooks, le XSS couvre l'échappement automatique de Blade et l'écho brut dangereux avec entrée utilisateur, la validation d'entrée couvre les règles FormRequest avec assainissement post-validation, et la sécurité d'API couvre les limiteurs de débit par endpoint, le choix Sanctum contre Passport, et la whitelist CORS. Les uploads reçoivent une validation MIME, taille et dimensions avec stockage sur disque privé et URLs signées, et le skill se termine avec composer audit en CI, la gestion des secrets, les payloads de file chiffrés et un journal d'audit des événements de sécurité. Par @affaan-m, listé ici avec crédit à son créateur. Tiré du dépôt affaan-m/ECC (MIT). Bémols honnêtes : une checklist n'est pas un pentest ; ne collez jamais de vrais secrets dans un chat en l'utilisant ; le choix Sanctum contre Passport dépend de votre modèle d'auth, décidez délibérément. Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage.
Version :
Installation
Copiez le dossier d’installation ci-dessous, puis collez-le dans MuseLe prompt d'installation ci-dessous inclut déjà les étapes de vérification : votre agent suit la checklist communautaire avant d'installer tout ce qui contient du code exécutable. Vous en voulez plus ?
Utilisez « Bonnes pratiques de sécurité Laravel » avec votre Muse. Prérequis : rien à installer. Pur guide ; un projet Laravel aide. 1. Ouvrez le skill : https://github.com/affaan-m/ECC/blob/main/skills/laravel-security/SKILL.md et copiez le texte complet du SKILL.md. 2. Collez-le dans un chat avec Muse et ajoutez : « Audite ce projet Laravel contre la checklist de sécurité : [collez la config et les fichiers clés, secrets expurgés]. » 3. Traitez les constats : config de production, auth, Gates/Policies, mass assignment Eloquent, CSRF, XSS, uploads, limites d'API. Astuce : demandez « quels sont les trois constats les plus dangereux et quel est le correctif exact pour chacun ? » Sécurité : un skill est du texte d'instructions ; il n'exécute rien tout seul. Ne collez jamais de vrais secrets dans un chat. Relisez les commandes générées avant de les lancer.
Enregistré dans vos installs récentes. Retrouvez-le à tout moment sur /connect.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.