図にまとめたので上げておきます。 要点は ・laravelのセッションはネイティブPHPのセッションを使っていない。 ・cookieに設定される値は暗号化される。 ・cookieに保存されるセッションid(laravel_session)とトークン(XSRF-TOKEN)はcookie名が違う。 ・tokenはセッション作成時に発行され、regenerateしない限り不動。 ・tokenをリクエストする方法は3通り(ヘッダ2パターン、パラメータ1パターン)ある。 というところあたりだと思います。 意外な落とし穴では ・cookieの暗号化はenvのAPP_KEYがsaltに使われているので変更すると複合できなくなる ・URL毎にlaravel_sessionにあたるcookie名を分けている場合、XSRF-TOKENも揃えないと意味がない (x-csrf-token, _tokenだけで制