Hamizulfaiz

Tech Entrepreneur / System Builder

Kesilapan Security yang Selalu Jumpa dalam Laravel (dan Cara Improve)

Published:

Updated:

Laravel php uiux

1. Percaya “Laravel dah secure by default”

Silap paling mahal.

Ramai dev rasa:

“Takpe, Laravel ada CSRF, ada auth, dah cukup.”

Realitinya:

  • Route admin tak rate-limit
  • Login boleh brute force
  • API boleh ditembak tanpa had
 

Apa saya buat sebenarnya

  • Aktifkan RateLimiter untuk Login, Reset Password, dan API sensitif
  • Asingkan route public vs admin dengan middleware jelas
  • Jangan expose error detail walaupun dalam staging
 

Bonus Cloudflare

  • Setup Security Rules untuk block:

    • Request pelik (user-agent bot)

    • IP yang hammer endpoint login

  • Result: serangan mati sebelum sampai Laravel


2. Endpoint “tak ada UI” dianggap selamat

Ini classic.

“Endpoint ni tak ada form atau view pun, orang takkan jumpa.”

Super Wrong.

Bot tak perlukan UI.
Bot scan URL, bukan click button.

Contoh biasa bot scan

  • /api/export
  • /admin/sync
  • /webhook/test
  • /wp-content/
 

Apa saya buat

  • Semua endpoint sensitif:

    • Auth wajib

    • Token atau signed URL

  • Disable endpoint lama/testing yang dah tak guna

 

Cloudflare move

  • Security Rules:

    • Block access ke /admin/* dari negara tertentu

    • Allow hanya IP whitelist untuk webhook

  • Laravel jadi layer kedua, bukan first line defense


3. Log, env & error terlalu “jujur”

Saya selalu jumpa:

  • .env bocor masa deploy
  • Log simpan token & payload penuh
  • Error page tunjuk stack trace production (tak disable debug mode)

Apa saya buat

  • Pastikan APP_DEBUG=false (wajib)
  • Sanitize log (jangan log token, header sensitif)
  • Rotate & protect log file (log lama buang. yang relevan je simpan)

Cloudflare angle

  • Block request yang cuba access:

    • .env
    • .git
    • .log
    • .php
  • Ini benda basic tapi masih ramai miss


Kenapa saya guna Cloudflare + Laravel (dua-dua)

Laravel jaga aplikasi
Cloudflare jaga perimeter

Kalau attacker dah sampai controller → itu dah lambat.

 

Security Rules Cloudflare:

  • Murah

  • Cepat

  • Kurangkan load server

  • Kurangkan panic tengah malam


Closing

Security bukan tentang “perfect”.
Ia tentang buat attacker give up awal.

Kalau app Laravel kau dah live:

  • Audit route
  • Lock down endpoint
  • Bagi Cloudflare tapis dulu

Kalau kau nak setup ni dengan betul (tanpa overkill),
aku buat benda ni almost every week. 👉 DM atau reach out.

Nak buat sistem?

Jom bincang untuk develop sistem yang custom untuk anda.

nak buat sistem bisnes? hubungi saya

Post Berkaitan

19 Feb 2026 Macam Mana Saya Debug Production Issue Tanpa Panik, Tanpa Main Teka
Macam Mana Saya Debug Production Issue Tanpa Panik, Tanpa Main Teka

Teknik praktikal debug sistem guna Laravel log dan Nginx log. Selesaikan isu server dengan tenang berdasarkan proses sebenar.

05 Feb 2026 Automasi Workflow Bisnes Dengan Laravel Events & Queues
Automasi Workflow Bisnes Dengan Laravel Events & Queues

Automate bisnes anda dengan Laravel Events & Queues. Hantar email, proses komisen, dan urus workflow tanpa stress.

04 Feb 2026 Macam Mana Aku Engineer Laravel App Besar Tanpa Jadi Coding Spaghetti
Macam Mana Aku Engineer Laravel App Besar Tanpa Jadi Coding Spaghetti

Pendekatan praktikal aku untuk bina Laravel app besar yang kemas, scalable, dan senang maintain — tanpa over-engineering dan tanpa coding spaghetti.

21 Sep 2026 Bila Deploy Laravel, Permission Bukan Masalah Kecil
Bila Deploy Laravel, Permission Bukan Masalah Kecil

Apa yang aku belajar tentang Laravel, VPS, deployment dan filesystem permission selepas berkali-kali kena permission denied.

06 Apr 2026 Terbaru: Marko PHP Framework. Perspektif Dev Laravel
Terbaru: Marko PHP Framework. Perspektif Dev Laravel

Saya cuba Marko PHP termasuk sistem database baru. Ini review jujur dari developer Laravel dan cara bina website modular.

09 Mar 2026 Komunikasi Level Dewa: Macam mana nak terangkan pasal “Technical Debt” dekat bos yang bukan budak IT?
Komunikasi Level Dewa: Macam mana nak terangkan pasal “Technical Debt” dekat bos yang bukan budak IT?

Teknik komunikasi level dewa: Guna bahasa risiko dan duit untuk explain kenapa code perlu diperbaiki tanpa cerita pasal teknikal.

04 Feb 2026 Laravel Livewire vs Inertia: Mana Pilihan Terbaik?
Laravel Livewire vs Inertia: Mana Pilihan Terbaik?

Livewire vs Inertia: pilih Livewire untuk MVP cepat, Inertia untuk front-end kompleks. Termasuk tips SEO!

01 Jun 2020 Server - Perkara asas untuk web developer
Server - Perkara asas untuk web developer

Perkara asas mengenai hal-hal server bagi web developer

24 Nov 2018 Laravel - Cara guna php artisan
Laravel - Cara guna php artisan

Cara asas menggunakan command artisan dalam laravel untuk membina apa-apa custom web application.

HAMIZULFAIZ