暴力破解学习-验证码的爆破与绕过
【验证码机制原理】客户端发起请求>服务端响应并创建一个新的SessionID同时生成随机验证码,将验证码和SessionID一并返回给客户端>客户端提交验证码连同SessionID给服务端>服务端验证验证码同时销毁当前会话,返回给客户端结果【可能存在的安全问题】客户端(on client):有的网站验证码由本地js生成仅仅在本地用js验证。可以在本地禁用js,用burp把验证字段删除。有的网站把验证码输出到客户端html中,送到客户端Cookie或response head





