javascript是可以绕过去。好像有这方面的工具
server端的验证绝对的安全