关于验证码的一个设计注意

本文讨论了网站验证码更新机制中存在的漏洞,即在登录失败时验证码不更新的问题。文章提出了解决方案,即在登录验证失败时也应更新验证码,以防止恶意攻击。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

    貌似现在很多网站的验证码的更新方式是:每刷新一次验证码图片(通常是请求某个链接得到图片)才在Session中更新一次验证码,于是就有了这样的一个问题:当自己输入账号密码失败的时候,验证码并不会更新(除非跳到有验证码的那页重发下验证码的请求),于是就有了一个漏洞,我输入一次验证码,就可以发送无数条请求(注册投票都存在这个问题)。

    所以我们要做的是在登录出错的时候也更新验证码。

 

 

在此做个标记,以备以后自己的遇到。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值