user(); if ($user) { $allowed = $request->routeIs('password.change', 'two-factor.setup', 'logout'); if ($user->must_change_password && ! $request->routeIs('password.change', 'logout')) { return redirect()->route('password.change'); } if (! $user->must_change_password && ! $user->hasTwoFactorEnabled() && ! $allowed) { return redirect()->route('two-factor.setup'); } } return $next($request); } }