user(); // authenticated by session, not bearer token: first-party web UI if ($user && ! $user->token() && $request->hasSession()) { $user->withAccessToken(new TransientToken); } return $next($request); } }