
Pendahuluan
Bayangin lagi ngerjain fitur sederhana, tapi tiba-tiba requirement berubah dan akses user jadi bercabang-cabang bikin file controller kamu penuh dengan if-else yang nggak berujung. Saya sering lihat banyak developer terjebak 'spaghetti access control' di dalam controller, padahal Laravel punya cara yang jauh lebih bersih lewat Policies. Mengelola izin akses langsung di dekat model bikin codebase kamu jauh lebih enak dibaca dan nggak bikin pusing saat maintenance.
Tips & Best Practices
Di banyak project, biasanya saya mulai dari menempatkan logic otorisasi sespesifik mungkin agar nggak berantakan. Pertama, gunakan Policy untuk setiap model, bukan mencampurnya di satu file gate. Kedua, saya sering memanfaatkan Authorize di dalam form request supaya controller tetap ramping dan fokus ke flow data saja. Ketiga, selalu berikan komentar yang jelas di dalam method Policy, karena biasanya aturan bisnis sering berubah di tengah jalan dan rekan setim kamu bakal berterima kasih karena nggak perlu menebak-nebak maksud kodenya.
Contoh Kode
Saat ingin memastikan hanya pemilik postingan yang bisa mengedit, saya biasanya pakai pendekatan ini:
// App\Policies\PostPolicy.php
public function update(User $user, Post $post) {
return $user->id === $post->user_id;
}
// Di dalam Controller
$this->authorize('update', $post);Pendekatan ini jauh lebih bersih karena kita nggak perlu lagi ngecek ID di controller secara manual.
Variasi Implementasi
Ada dua cara umum yang sering saya pakai: menggunakan authorize() langsung di controller atau memanfaatkan middleware('can:update,post') di route. Kalau kamu butuh fleksibilitas logic di dalam controller, pakai method authorize. Tapi kalau kamu mau nolak akses sebelum request menyentuh controller sama sekali, gunakan middleware di route file. Masing-masing punya kelebihan tergantung seberapa dalam akses tersebut harus dicek.
Kesalahan Umum
- Lupa mendaftarkan Policy di
AuthServiceProvider, yang berujung error bingung karena policy seolah nggak ada. - Menulis logic akses yang terlalu kompleks di dalam Policy sampai bikin susah di-debug, padahal bisa dipisah ke Service Class.
- Mengabaikan return value dari Policy; ingat kalau Policy harus mengembalikan boolean, bukan melakukan redirect sendiri.
- Tidak menangani kondisi guest atau user yang belum login, seringkali lupa menambahkan check
$userdi awal method. - Menggunakan policy untuk logic yang seharusnya masuk ke Scope database, bikin query jadi lambat karena data ke-filter setelah diambil semua.
Ringkasan
Pada akhirnya, Laravel Policies itu seperti satpam yang tahu persis siapa yang boleh masuk ke ruangan mana. Begitu kamu terbiasa memisahkan tanggung jawab ini, controller kamu bakal jauh lebih bersih dan jauh lebih mudah untuk didebug. Jangan terlalu perfeksionis di awal, cukup pastikan kodenya konsisten, dan kamu bakal ngerasa hidup jauh lebih tenang pas ada revisi fitur di tengah jalan.
Komentar
Posting Komentar