验证码(CAPTCHA)是“Completely Automated Public Turing test to tell Computers and Humans Apart”(全自动区分计算机[1]和人类的图灵测试[2])的缩写,是一种区分用户是计算机还是人的公共全自动程序[3] 。可以防止:恶意破解密码、刷票[4]、论坛灌水,有效防止某个黑客对某一个特定注册用户用特定程序暴力破解方式进行不断的登陆尝试,实际上用验证码是现在很多网站通行的方式,我们利用比较简易的方式实现了这个功能 。这个问题可以由计算机生成并评判,但是必须只有人类才能解答 。由于计算机无法解答CAPTCHA的问题,所以回答出问题的用户就可以被认为是人类 。传统网站验证码工作机制
- 客户端请求服务器获取验证码图片
- 服务器生成随机串(验证码值)写入Session,并将验证码值写入到图片中返回给客户端
- 客户端输入图片上的字符串提交给服务器验证
- 服务器比对客户端提交的字符串值和 Session 中是否匹配,如果匹配则通过验证
Go的HTTP验证码思路Go 语言的 HTTP 服务器默认不支持 Session,因此验证码值需要换个思路存储,以下是不使用 Session 的逻辑
- 客户端请求服务器获取验证码ID
- 服务器生成验证码 ID,并生成验证码值,将 ID 和值的映射关系记录到内存或缓存,并将 ID 返回给客户端
- 客户端根据返回的 ID 请求服务器获取验证码图片
- 服务器获取到验证码 ID,从内存或缓存中取出验证码值,将该值写入图片并将图片返回给客户端
- 客户端提交验证码 ID(第1步获得)和验证码值给服务器验证
- 服务器获取验证码 ID,从内存或缓存中取出验证码值与客户端提交的验证码值比对
- 安装验证码依赖
go get -u github.com/dchest/captcha
- 代码实现
package main import ( "fmt" "github.com/dchest/captcha" "log" "net/http" ) func main() { // 获取验证码 ID http.HandleFunc("/captcha/generate", func(w http.ResponseWriter, r *http.Request) { id := captcha.NewLen(6) if _, err := fmt.Fprint(w, id); err != nil { log.Println("generate captcha error", err) } }) // 获取验证码图片 http.HandleFunc("/captcha/image", func(w http.ResponseWriter, r *http.Request) { id := r.URL.Query().Get("id") if id == "" { http.Error(w, "Bad Request", http.StatusBadRequest) return } w.Header().Set("Content-Type", "image/png") if err := captcha.WriteImage(w, id, 120, 80); err != nil { log.Println("show captcha error", err) } }) // 业务处理 http.HandleFunc("/login", func(w http.ResponseWriter, r *http.Request) { if err := r.ParseForm(); err != nil { log.Println("parseForm error", err) http.Error(w, "Internal Error", http.StatusInternalServerError) return } // 获取验证码 ID 和验证码值 id := r.FormValue("id") value := r.FormValue("value") // 比对提交的验证码值和内存中的验证码值 if captcha.VerifyString(id, value) { fmt.Fprint(w, "ok") } else { fmt.Fprint(w, "mismatch") } }) log.Fatal(http.ListenAndServe(":8080", nil)) }
推荐阅读
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
- 一篇文章教会你创建vue项目和用vue.js实现数据增删改查
- 超实用!你应该了解的七款安全类开源项目
- 想学习人工智能,这个的数据集必须掌握,MNIST入门与实战
- Python模拟登录实战,采集整站表格数据
- laravel搭建博客实战的教程实例
- 建阳大力扶持茶企发展,信阳市财政局全力扶持浉河区茶产业发展项目
- 六个高Star开源项目,让你更懂OAuth和单点登录
- Python数据分析实战,小费数据集应用
- nginx 端口转发
- 跳绳是奥运会比赛项目吗