| この記事の要点 |
|
Laravel で Cookie(クッキー)を設定・取得・削除する方法と、つまずきやすいポイントをまとめます。コード例は Laravel 11 以降(2026 年時点の最新は 13)を前提にしていますが、基本的な API は古いバージョンでもほぼ同じです。
設定(レスポンスに付ける)
最も基本的な方法は、レスポンスオブジェクトの cookie() メソッドで付ける方法です。
return response('Hello World')->cookie(
'name', 'value', $minutes
);
$minutes にはクッキーの有効期間を分単位で指定します。たとえば 1 日なら 60 * 24 です。ビューを返す場合やリダイレクトの場合も同様に付けられます。
return view('welcome')->cookie('theme', 'dark', 60 * 24 * 30);
return redirect('/home')->cookie('visited', '1', 60);
Cookie::queue でレスポンスを持っていない場所から設定する
サービスクラスやミドルウェアなど、レスポンスを直接返さない場所では Cookie::queue() を使います。キューに入れた Cookie は、最終的なレスポンスに自動で付与されます。
use Illuminate\Support\Facades\Cookie;
Cookie::queue('name', 'value', $minutes);
パス・ドメイン・Secure などを指定する
引数を追加すると、Cookie の属性を細かく指定できます。
return response('ok')->cookie(
'name', // 名前
'value', // 値
60, // 有効期間(分)
'/', // パス
null, // ドメイン(null ならリクエストのホスト)
true, // Secure(HTTPS のときだけ送信)
true // HttpOnly(JavaScript から読めない)
);
パス・ドメイン・Secure・SameSite を省略した場合の既定値は、config/session.php の path / domain / secure / same_site の設定から取られます。本番環境が HTTPS なら、.env で SESSION_SECURE_COOKIE=true にしておくと安全です。
取得
コントローラーでは、Request オブジェクトから取得します。
use Illuminate\Http\Request;
public function show(Request $request)
{
$value = $request->cookie('name');
// 存在しないときの既定値を指定
$theme = $request->cookie('theme', 'light');
}
Request を受け取っていない場所では、Cookie::get('name') や request()->cookie('name') でも取得できます。いずれも、ブラウザから送られてきた現在のリクエストの Cookie を読みます。
削除
Cookie の削除は、同じ名前で有効期限切れの Cookie を送ることで行います。
// レスポンスに付けて削除
return response('ok')->withoutCookie('name');
// キューで削除
Cookie::expire('name');
設定時にパスやドメインを指定していた場合は、削除時も同じパス・ドメインを指定しないと消えません。
仕組み: Laravel の Cookie は暗号化されている
Laravel の web ミドルウェアグループには EncryptCookies ミドルウェアが含まれており、Laravel が発行する Cookie の値は APP_KEY を使って暗号化・署名されます。利用者が Cookie の値を書き換えても改ざんとして検出され、値は読めなくなります。
そのため、ブラウザの開発者ツールで見ると値は長いランダムな文字列になっています。JavaScript から読みたい Cookie(例: 画面表示の設定値)は、暗号化の対象から外します。Laravel 11 以降では bootstrap/app.php で指定します。
->withMiddleware(function (Middleware $middleware) {
$middleware->encryptCookies(except: [
'theme',
]);
})
Laravel 10 以前では、app/Http/Middleware/EncryptCookies.php の $except 配列に名前を追加します。さらに JavaScript から読むには、設定時に HttpOnly を false にする必要があります(既定は true)。
よくある落とし穴
- 設定直後に読めない: Cookie はレスポンスと一緒にブラウザへ送られ、ブラウザが次のリクエストで送り返して初めて読める。同じリクエスト内で値を使いたい場合は変数で持ち回す
- routes/api.php で読めない・値が暗号文のまま: api ルートには web グループのミドルウェア(EncryptCookies など)が適用されないため、web 側で暗号化された Cookie は復号されない
- APP_KEY を変えたら Cookie が消えた: 暗号化キーが変わると既存の Cookie は復号できず、ログイン状態なども失われる
- 有効期間を秒で指定してしまう: PHP の
setcookie()は有効期限を UNIX 時刻(秒)で指定するが、Laravel は分。3600 を渡すと 60 時間になる - 大きなデータを入れる: Cookie は 1 つあたりおおむね 4KB までが目安で、暗号化するとサイズが増える。大きなデータはセッションや DB に保存する
- 個人情報を入れる: 暗号化されていても端末側に保存される。認証情報や個人情報は Cookie に直接入れない
確認方法
- ブラウザの開発者ツールの「Application」(Firefox は「ストレージ」)→ Cookies で、名前・有効期限・HttpOnly・Secure・SameSite を確認する
- 「Network」タブで、レスポンスヘッダに
Set-Cookieが出ているか、次のリクエストヘッダにCookieが含まれているかを見る - コントローラーで
dump($request->cookies->all())を実行し、復号後の値を確認する
関連
- PHPの$_COOKIE|setcookie・Secure・HttpOnly・SameSiteの設定
- Web Storage API入門|localStorage・sessionStorage・Cookieの違い
- djangoにおけるcookieの値の設定と取得
- Laravel「The page has expired due to inactivity」の原因と対処(CSRF / セッション切れ)
子ページはありません
- インストールと設定
- クイックスタート & チュートリアル(初心者向け)
- クイックスタート & チュートリアル(中級者向け)
- ルーティング
- Bladeテンプレート(ビュー/レイアウト)
- コントローラー
- マイグレーションとテーブル定義
- データベースの設定
- Eloquentモデル (ORM)
- SQLとクエリビルダー
- バリデーション
- .envファイルの設定値へのアクセス
- 動作環境による分岐処理
- configフォルダ配下の設定値へのアクセス
- assetヘルパーを利用したpublicフォルダへのアクセス
- storageフォルダへのアクセス
- アプリケーション名の変更
- メンテナンス
- ログイン画面(認証システム)の作成
- ログインの必須化
- ログインユーザー情報の取得
- ルートの認証化
- 本番サーバーへのデプロイ方法
- 多言語化
- csrf_field
- ファイルのダウンロード
- CSVのアップロードおよび読み込み(maatwebsite/excel)
- ページタイトルの設定
- コマンド一覧
- エラー一覧
- SQLの実行ログ出力方法
- キャッシュのクリア
- Selectの結果の最初もしくは最後に任意の値を追加する方法
- ajaxでPOST通信する際の注意点
- ソーシャルログインの実装
- セッション情報の確認
- ログイン、ユーザー登録、パスワードリセット後のリダイレクト先の変更方法
- redirectやreturn viewにメッセージを付与する方法
- クッキー(cookie)の設定と取得
- クラスの再読み込み
- csrfの有効時間を変更する方法
- ViewComposerを用いてviewに共通の値を付与する方法
- View::shareを用いて共通の値を各ビューに渡す方法
- ミドルウェアを用いた処理の共通化
- Middleware内でAuth::check()などを使用する方法
- Controller以外でリダイレクトする方法
- セッションの値の取得/保存/更新/削除
- $requestの値を変更する方法
- 常時SSL化
- ページング(ページネーション)をする方法
- vue.jsとの連携
- Vue.jsと連携するSPA実行環境構築
- .envの値をvue.jsで参照する方法
- vue.jsを本番環境にリリースする方法
- could not find driver(Windows, MySQL編)
人気ページ
- 1 Eclipseで「サーバーに追加または除去できるリソースがありません。」の原因と対処法
- 2 tomcat の起動 / 停止ログと catalina.log・catalina.out の違い
- 3 JavaScript で base URL を取得する方法|window.location.origin
- 4 YouTube Data API v3 エラー一覧|403・400・404 の原因と対処
- 5 Laravel エラー一覧|500/Blade/DB 接続/ルーティングの代表エラー
- 6 3Dグラフィックスとは|モデリング/レンダリング/主要ソフトウェア (Blender / Maya)
- 7 Spring Frameworkのアノテーション一覧
- 8 【Spring】@Valueアノテーションとは
- 9 CATALINA_HOME の確認方法 (Linux / Mac)
- 10 【Spring】@Autowiredアノテーションとは
最近更新/作成されたページ
- プロジェクトをTomcatプロジェクトとして認識させる方法 2026-10-07 22:32:50
- MySQLの1366 Incorrect string value|Laravelの文字コード・絵文字エラー 2026-10-07 21:54:03
- curlの証明書ホスト名不一致|旧エラー51・現行60の確認と対処 2026-10-07 21:54:03
- LaravelのMassAssignmentException|fillableの原因と安全な対処 2026-10-07 21:54:03
- Eclipse で Tomcat の起動ログがコンソールに出ない時の確認手順 2026-10-07 21:54:02
- MySQLにおける中央値(Median)の導き方(バージョン8未満) 2026-10-07 13:49:45
- getInputForward 2026-10-07 13:41:15
- JSONから配列に変換 2026-10-07 13:41:15
- ビューから値をモデルに格納しコントローラーで受け取る方法 2026-10-07 13:23:41
- Laravelのテーブル作成と定義変更|マイグレーション・up/down・注意点 2026-10-07 13:23:41
- NumPy 配列に要素を追加する方法 (append / concatenate) 2026-10-07 13:23:41
- MariaDB・MySQLで現在日時を取得する方法|NOW・タイムゾーン・保存型 2026-10-07 13:13:36
- 【django】テンプレートで定数を使用する方法 2026-10-07 13:10:15
- Spring BootにおけるApplication.propertiesの環境依存設定の分割方法 2026-10-07 12:09:35
- Not supported for DML operations【Springエラー】 2026-10-07 11:09:38