Laravel Sanctum vs. Passport: API-Authentifizierung richtig wählen
Sanctum oder Passport für deine Laravel-API?
Beide Pakete lösen API-Authentifizierung — aber für unterschiedliche Szenarien.
Laravel Sanctum
Sanctum ist leichtgewichtig und für zwei Use-Cases gebaut:
- SPA-Authentifizierung (Cookie-basiert, same-domain)
- Einfache API-Token für mobile Apps
$token = $user->createToken('mobile-app')->plainTextToken;
Kein OAuth, kein komplexes Token-Management. Einfach und schnell.
Laravel Passport
Passport implementiert vollständiges OAuth2. Personal Access Tokens, Client Credentials, Authorization Code Flow — alles da.
Wann Passport:
- Du baust eine öffentliche API für Drittentwickler
- Du brauchst OAuth2-Flows (Authorization Code, Client Credentials)
- Andere Anwendungen sollen im Namen deiner Nutzer handeln
Meine Empfehlung
90 % der Fälle: Sanctum. Es reicht für eigene Apps, mobile Clients und SPAs.
Wenn du eine Plattform baust die externe Entwickler integrieren: Passport.