imagecreatetruecolor必须在输出前调用且尺寸匹配干扰逻辑,画布需设为130×45或200×60,禁用imagecreate;Session写入须在图像生成前完成并小写存储,验证后立即unset;噪点30–60个、干扰线5–8条,颜色与背景差值30–50;字符定位须用imagettfbbox动态计算宽度。

imagecreatetruecolor 必须在输出前调用,且画布尺寸要匹配干扰逻辑
GD库生成验证码的第一道门槛不是画字,而是画布初始化。很多脚本跑起来只显示红叉或空白,问题就出在 imagecreatetruecolor 调用时机或参数错位。它必须在所有输出(包括空格、BOM、echo)之前执行;一旦有任意字符提前刷到响应流,header('Content-Type: image/png') 就会失效。
- 画布宽高建议设为
130×45或200×60,太小容不下4个带偏移的字符,太大则噪点密度下降、OCR识别难度反而降低 - 不要用
imagecreate(调色板模式),它不支持真彩色抗锯齿,imagettftext渲染文字边缘毛刺明显 - 如果要用 TrueType 字体(推荐),路径必须是服务器绝对路径,相对路径在 CLI 或某些 FastCGI 配置下会静默失败
- 创建后立即用
imageantialias($image, true)开启抗锯齿,否则旋转文字时锯齿严重
$_SESSION['captcha_code'] 的写入时机和清理方式直接影响安全性
验证码明文绝不能出现在 URL、HTML 源码或 JS 变量里,唯一合法落点就是服务端 Session。但很多人把 $_SESSION['captcha_code'] = $code 放在图像输出之后,导致 Session 写入失败——因为 session_start() 后若已输出内容,PHP 会拒绝写入 Session(除非启用 session.use_cookies=0 这种危险配置)。
立即学习“PHP免费学习笔记(深入)”;
- 必须在调用任何
image*函数前完成$_SESSION['captcha_code'] = strtolower($code) - 建议统一转小写存储,前端校验时也用
strtolower(trim($_POST['captcha'])),避免大小写争议 - 表单验证通过后立刻执行
unset($_SESSION['captcha_code']),不要等 GC 自动回收 - 不要依赖
session_destroy()清理,它会干掉整个会话,影响登录态等其他数据
imagesetpixel 和 imageline 的干扰强度需平衡可读性与防 OCR
加干扰不是越多越好。实测发现:30–60 个随机噪点 + 5–8 条浅色干扰线(颜色 RGB 值与背景差值控制在 30–50)效果最稳。干扰过强,手机用户看不清;过弱,Python + pytesseract 3 行代码就能破解。
- 噪点用
imagesetpixel($image, mt_rand(0, $width), mt_rand(0, $height), $noise_color),别用rand()(伪随机种子未重置) - 干扰线起点终点坐标必须严格限制在画布内,
mt_rand(0, $width)是安全的,mt_rand(-10, $width + 10)可能导致 GD 报错或图像截断 - 线条颜色建议用
imagecolorallocate($image, 200, 180, 180)这类浅灰红,比纯黑/白更难被二值化
imagettftext 字符定位容易偏移,x 坐标要动态累加
用 imagettftext 逐字绘制时,固定 x 偏移(如每次 +30)会导致字符堆叠或间隙过大,尤其字体宽度不一(如 “i” vs “W”)。正确做法是调用 imagettfbbox 获取每个字符边界框,再累加宽度。
- 示例关键片段:
$char = $code[$i]; $bbox = imagettfbbox(20, 0, $font_path, $char); $char_width = $bbox[2] - $bbox[0]; imagettftext($image, 20, mt_rand(-15, 15), $x, 32, $text_color, $font_path, $char); $x += $char_width + mt_rand(5, 10);
- 角度用
mt_rand(-15, 15)足够,±30° 以上人眼识别率骤降 - Y 坐标固定为
32(基于 45px 高画布),别用$height * 0.7这类计算,浮点误差会导致文字部分截断
真正难的是干扰与可读性的临界点:加一道线可能让 5% 用户输错,少一道线可能让自动化脚本成功率翻倍。没有银弹,只有根据实际日志中「用户错误率」和「异常请求频率」反复微调。



















