Что это простыми словами
Laravel Passport — это система пропусков для вашего приложения. Она решает один конкретный вопрос: как убедиться, что человек или программа, которая стучится к вашим данным, — это именно тот, за кого себя выдаёт.
Аналогия: представьте бизнес-центр с турникетом. Охранник не знает каждого в лицо, поэтому выдаёт именные пропуска. Ты показал пропуск — тебя пустили, причём сразу понятно, в какие комнаты тебе можно. Passport делает то же самое для приложений: выдаёт цифровые пропуска (их называют токенами) и проверяет их при каждом обращении.
Чаще всего Passport нужен, когда бэкенд-приложение отдаёт данные мобильному приложению или стороннему сервису — то есть когда нужно не просто войти через браузер, а выдать долгосрочный цифровой ключ доступа.
Официальное определение
Теперь, когда суть понятна, вот как Laravel Passport описывают в вакансиях и документации. Эту формулировку вы встретите у заказчика и в резюме — теперь вы будете понимать, что за ней стоит.
«Laravel Passport — реализация OAuth 2.0-сервера для фреймворка Laravel, предоставляющая полный стек аутентификации через выдачу и верификацию access-токенов».
Разберём термины. «OAuth 2.0» — это общепринятый стандарт-протокол для выдачи цифровых пропусков; его придумали не в Laravel, он используется повсеместно (Google, GitHub и другие тоже на нём). «Аутентификация» — проверка личности: убедиться, что тот, кто пришёл, — это он и есть. «Access-токен» — сам цифровой пропуск: длинная строка символов, которую приложение предъявляет вместо пароля при каждом запросе.
Какую задачу решает
Passport закрывает задачу, которая возникает, когда у вас есть не один сайт, а целая экосистема: бэкенд на Laravel, мобильное приложение, возможно стороннее приложение партнёра. Всем им нужно получать данные с сервера, но пускать всех подряд по паролю небезопасно.
Passport выдаёт каждому клиенту свой токен с нужными правами — и в любой момент эти права можно отозвать, не меняя пароли. Это как выдать гостю временный пропуск на конкретный этаж, а не дать запасные ключи от всего здания.
Типичные сценарии: API для мобильного приложения, интеграция с партнёрскими сервисами, авторизация через кнопку «Войти через наш сервис» на стороннем сайте.
К какой экосистеме относится
Язык — PHP.
Фреймворк — Laravel. Passport — официальная библиотека Laravel, вне его не используется.
Специальность — backend-разработчик.
В резюме Passport почти никогда не стоит один — рядом будет Laravel, PHP, часто упоминание работы с API или мобильными приложениями. Это сигнал, что человек строил не просто сайты, а системы с несколькими клиентами.
Чем заменяется
Главный аналог внутри Laravel — Laravel Sanctum. Это более лёгкая версия «пропускной системы» от тех же авторов. Sanctum подходит для простых случаев: SPA (одностраничные сайты) и мобильные приложения в рамках одной компании. Passport — для сложных: когда нужно выдавать доступ сторонним разработчикам или строить полноценный OAuth-сервер по стандарту.
Если кратко: Sanctum — простой замок на двери, Passport — полноценная пропускная система с турникетами и журналом.
Переход между ними относительно дешёвый: разработчик, знакомый с одним, разберётся в другом за несколько дней, потому что оба живут внутри Laravel и решают смежную задачу.
Что не путать
Passport ≠ Laravel Sanctum. Это не одно и то же, хотя обе библиотеки про авторизацию. Sanctum проще и легче, Passport реализует полный стандарт OAuth 2.0. Для разных задач — разные инструменты.
Passport ≠ Laravel в целом. Passport — одна из многих библиотек внутри экосистемы Laravel. Разработчик на Laravel может никогда не работать с Passport, если в его проектах не было нужды в OAuth.
Passport ≠ стандарт аутентификации вообще. OAuth 2.0 — это универсальный стандарт, Passport — лишь его реализация для Laravel. В других фреймворках и языках OAuth тоже есть, но там другие библиотеки.
Passport ≠ система хранения паролей. Passport не занимается хранением и проверкой самих паролей — он выдаёт токены уже авторизованным пользователям. Пароли — это другой слой.
Насколько это важно при отборе
Короткий ответ: обычно не повод отбраковывать кандидата.
Laravel Passport — узкоспециализированная библиотека. Опытный Laravel-разработчик, который работал с Sanctum или вручную выстраивал авторизацию по токенам, освоит Passport за несколько дней. Требовать именно Passport при наличии схожего опыта — значит сужать воронку без реальной причины.
Когда всё же стоит обратить внимание: если вакансия предполагает построение или поддержку OAuth 2.0-сервера — то есть когда сторонние разработчики будут получать доступ к вашему API по протоколу — тогда опыт именно с Passport или аналогичными OAuth-инструментами имеет значение. Спросите кандидата, строил ли он интеграции с выдачей токенов сторонним приложениям.
Если же задача попроще — авторизация мобильного приложения «своей» компании — вполне подойдёт кандидат с опытом Laravel Sanctum.
Это общий ориентир. В разных компаниях требования отличаются, поэтому всегда сверяйтесь с текстом конкретной вакансии.