Cos’è Passport
Laravel Passport è il pacchetto ufficiale per far funzionare un’app Laravel come server di autorizzazione OAuth2. Si usa per integrazioni con app di terze parti o per API che richiedono un flusso OAuth2 rigoroso.Passport vs Sanctum
Se OAuth2 è necessario scegli Passport. Se l’obiettivo è una semplice autenticazione tramite API token o l’autenticazione SPA/mobile, scegli Sanctum.Installazione
La raccomandazione ufficiale di Laravel 13 èinstall:api --passport.
Configurazione
Modello User
Aggiungi al modelloUser il trait HasApiTokens e l’interfaccia OAuthenticatable.
Guard auth
Nella guardapi di config/auth.php usa il driver passport.
Configurazione nel service provider
Nel metodoboot() di AppServiceProvider puoi configurare gli scope e la scadenza dei token.
Gestione dei client
Client per authorization code grant
Client per client credentials grant
EnsureClientIsResourceOwner.
Gestione dei token
Assegnare gli scope
Verifica degli scope
Revoca
Protezione delle route API
Alle API protette tramite user access token applicaauth:api.
Personal Access Token
Adatti agli scenari in cui gli utenti emettono da soli token API, senza usare il flusso OAuth2 completo.Se il caso d’uso principale sono i Personal Access Token, anche ufficialmente Laravel consiglia di valutare Sanctum.