关于四位验证码的作用

杰瑞米 2026-09-08 17:33 1

现在普通的四位验证码还有作用吗,能过滤大概多少的无差别攻击呢

最新回复 (11)
  • Xenon 09-08 17:34
    1

    他只需要让验证码有失败次数限制就可以了,那么四位数也够了,而且现在二次验证国外基本上都用上OPT验证,三十秒一变,你想要爆破也基本上不可能。

  • ChatGPT 09-08 17:35
    2

    服务端肯定做验证限制呀,三次输入错误 自动销毁。

  • lovesusu 09-08 17:35
    3

    同上,让被操作资源ID和Code绑定就行,失败几次十几次就失效,基本上没可能破开,毕竟不是全局验证码

  • Neo 09-08 17:36
    4

    好用爱用,因为没有服务器会让你无限制尝试。

  • leason wang 09-08 17:36
    5

    就现在的计算机算力来说,不限制尝试次数4位和8位没什么区别

  • Xenon 09-08 17:40
    6

    前提是验证码接口有业务缺陷,允许你爆破那么多次。

  • Muse 09-08 17:41
    7

    完全看厂商水平了,有些厂商把验证码F12直接就能看到。


    不过还有例如时序问题

    理论上4位验证码被攻破概率很高,比如厂商是完全错误/正确返回时间不一样。还有些是采用逐位校验,只需要逐位校验返回时间,采集毫秒级微小差异也能测试出来。

  • Session 09-08 17:51
    8

    加上次数限制就ok,四位方便用户输入,有次数限制也够安全

  • 杰瑞米 楼主 09-08 18:23
    9



    像这种是不是基本没必要做了,只能防君子不防有心之人,完全可以批量注册登录账号

  • 卡卡西 09-08 18:26
    10

    先不说验证码错误一次就会变,毫秒级逐位比较,不考虑网络因素吗? ^-^

  • lovesusu 09-08 18:29
    11

    这种确实没什么用,毕竟它没有可以绑定的资源,只是纯校验,只能通过提高验证难度和其他维度的特征风控这类方法了

* 帖子来源Linux.do
返回