本帖最后由 smileanyplace 于 2012-01-18 14:23:58 编辑

解决方案 »

  1.   

    验证码用session保存起来了。拿着cookie应该能对照起来吧
      

  2.   


    如果session空的就能验证通过那是你的验证逻辑有问题,不是吗?
      

  3.   

    如果验证码不对或者为空的时候多数人都会
    session_destroy();
    所以你的想法就落空了.我自己是这么设计的。另外我还在登录的页面提供了一个token,需要验证,如果不是在登录页面产生的token 那么可以视为非法登录。而访问登录页面就必须重新取得验证码...嗯,还有能想起什么地方可以绕过去么?不过你这路走得不错,我喜欢。哈哈哈
      

  4.   

    thinkphp就是这种验证,form表单添加token
    每天回复得积分