验证码校验不安全源于字符集未净化、大小写未归一、多字节处理缺失;应使用静态白名单(如A,C,D,E,F,G,H,J,K,M,N,P,Q,R,T,U,V,W,X,Y,3,4,6,7,9)生成,禁用易混字符;校验用strcasecmp()或mb_strtolower()确保大小写与多字节安全;GD绘图需指定无衬线字体、加微偏移/旋转、用imagettftext()抗锯齿;必须前置校验$_SESSION['captcha_code']存在且未过期。

验证码字母部分校验不安全,本质是字符集没筛干净、比较逻辑没做大小写归一、多字节处理被忽略——三者任一缺失都可能让“0/O/1/l”混淆或大小写绕过生效。
怎么排除易混淆字母(如 O 和 0、l 和 1)
别依赖生成后再检测,直接从源头砍掉风险字符。用静态白名单最稳,动态过滤容易漏判或性能拖累。
- 定义干净字符集:
$safe_chars = ['A', 'C', 'D', 'E', 'F', 'G', 'H', 'J', 'K', 'M', 'N', 'P', 'Q', 'R', 'T', 'U', 'V', 'W', 'X', 'Y', '3', '4', '6', '7', '9'],明确剔除0、O、I、l、1、2、5、8、B、S、Z - 生成时用
array_rand($safe_chars, $length)抽索引,再拼接,避免str_shuffle()在短字符串下熵不足 - 如果必须兼容旧字符集,用
str_replace($confusing_list, '', $raw_chars)后再str_split()去重,但要注意空字符残留
为什么 strcmp() 直接比较会失败
因为 strcmp() 区分大小写,而用户输入 “AbC1” 和服务端存的 “abc1” 会被判为不同——哪怕你视觉上觉得“应该通”。这不是 bug,是它本来的设计。
- 用
strcasecmp()替代,它天然忽略大小写且二进制安全,返回 0 即相等 - 或统一转小写:
strtolower($user_input) === strtolower($_SESSION['captcha_code']),但注意strtolower()对 UTF-8 多字节字符无效,中文验证码会崩 - 若支持中文/日文等,必须换
mb_strtolower($user_input, 'UTF-8'),且确保mbstring扩展已启用
GD 绘图阶段如何防止字母渲染失真
字体映射不一致时,“A” 可能被渲染成模糊块,“K” 和 “X” 在小字号下难区分——这不是校验逻辑问题,但会让用户输错,间接导致校验失败率虚高。
立即学习“PHP免费学习笔记(深入)”;
- 禁用系统默认字体,指定绝对路径的无衬线字体,例如
/usr/share/fonts/truetype/dejavu/DejaVuSans-Bold.ttf - 字符逐个绘制时,给每个字母加随机
x偏移(±3px)和微小旋转(±3°),但不要超过 ±5°,否则人类也难读 - 避免用
imagestring(),改用imagettftext(),它支持抗锯齿和精确字距,imagestring()只有 5×8 点阵,字母 “E”、“F”、“L” 容易粘连
真正容易被忽略的是:校验时没检查 $_SESSION['captcha_code'] 是否存在或已过期,直接拿空值去比对,strcasecmp('', 'abc') 返回非零却误判为“输错”,而不是“验证码已失效”。



















