Add files via upload

This commit is contained in:
雾島风起時
2025-10-13 01:29:11 +08:00
committed by GitHub
parent 3bba7cc504
commit 281853ffcc
26 changed files with 261 additions and 11 deletions
+4
View File
@@ -9,6 +9,8 @@
- **验证码在客户端生成:** 尽管非常罕见,但有些不安全的实现是在前端(如JavaScript)生成验证码。这意味着攻击者可以直接在浏览器控制台中获取或修改验证码的值
- **验证码不与会话绑定:** 验证码与用户会话(Session)没有正确绑定。攻击者可以先访问登录页面,获取一个验证码,然后用不同的会话(但使用同一个验证码)来尝试暴力破解,这使得验证码失去了它的防重放作用
**2. 暴力破解验证码**
如果验证码系统本身没有设计缺陷,攻击者可能会尝试通过技术手段识别验证码
@@ -17,6 +19,8 @@
- **训练模型识别验证码:** 对于更复杂的验证码,攻击者可以收集大量的验证码图片,然后使用机器学习或深度学习技术(如卷积神经网络 CNN)来训练一个模型,以达到较高的识别成功率
- **人工打码平台:** 这是最直接、最有效的方法。攻击者将验证码图片发送到专业的**打码平台**。这些平台背后有大量人工或半自动化工具,可以在极短时间内返回识别结果。这使得攻击者能够以较低的成本实现大规模的自动化攻击
**3. 绕过验证码逻辑**
- **API 接口漏洞:** 有些应用程序的登录过程并非只有一个接口。攻击者可能会发现,用于处理登录的 API 接口与用于获取验证码的接口是分开的。如果登录 API 接口没有强制要求验证码参数,或者在验证码参数为空时依然处理请求,那么攻击者可以直接绕过验证码步骤