验证码 · 关于我们
这是一群被验证码反复折腾过的人做起来的站点。我们不卖产品、不接排名,只做一件事:把验证码这东西讲清楚——它是什么、怎么选、差在哪、坑在哪。你在这里看到的每一条结论,背后都有人真的去点过、去填过、去被卡住过。
关于验证码,我们是谁、在做什么
一家专注验证码领域的信息导航与内容解析站,不生产产品,只负责把公开信息整理到能用的程度。
验证码评测中心(域名 yan-zheng-ma.cn)上线于 2021 年,起因很朴素:当时团队里有人在做一个注册页,被滑块、点选、短信码轮番卡了两周,翻遍搜索出来的结果,要么是厂商自己的宣传页,要么是把“验证码”和“图形密码”“双因素认证”混着讲的科普水文。没有一篇能回答“我这个场景到底该选哪种”。于是我们决定自己搭一个地方,把这些零散的东西归拢起来。
我们专注的东西很窄,就是验证码——它的类型谱系、安全边界、接入方式、真人体感,以及不同业务场景下的取舍逻辑。窄有窄的好处:不需要为了流量去写一堆跟主题无关的内容,也不用把任何一个厂商的产品吹成万能解。读者来这里的诉求通常很具体,“注册被刷了怎么办”“点选验证码总失败是不是我的问题”“无感方案到底采不采集隐私”,这些问题我们尽量给出能落地的答案,而不是一段正确但没用的话。
我们解决的核心问题是信息不对称。验证码这个领域有个特点:厂商文档写得漂亮,但不会告诉你它在低端机上会卡;技术博客讲原理讲得深,但不告诉你接入要花几天。我们把这两端之间的空隙补上——用可复现的测试场景、写清楚前提条件的结论、以及明确标注“这里我们不确定”的诚实。凡是无法核实来源的数据、评分、榜单,我们宁可不放,也不做猜测补齐。这不是谦虚,是怕误导。
坚持的理念说起来也简单:说人话、给依据、留余地。说人话,是指不堆术语;给依据,是指每个判断都要能追溯到公开资料或可复现的操作;留余地,是指承认技术会变、结论有时效,页面上的更新日期不是装饰。我们不提供盗版、破解或任何绕过安全机制的路径,也不托管、不上传任何文件或流媒体——本站从头到尾就是个读的地方。
验证码发展历程:从一篇长文到一个小站
下面这几步,是站点真实走过的路。没有融资故事,也没有获奖记录,就是一步一步把内容做厚。
-
一篇内部文档变成了公开页面
最初只是团队内部的一份选型笔记,整理了几种常见验证码形态的优缺点。发出去之后陆续有人来问细节,索性注册了域名做成公开页面。
-
把“类型”拆开重写
原来一页讲完所有类型,读者反馈太挤。拆成字符、点选、滑块、行为、无感、短信六个方向分别展开,每种都补上了适用场景和常见失败原因。
-
开始记录“真人通过率”这件事
我们意识到光讲原理没用,用户真正关心的是“会不会卡住我”。于是开始在固定设备、固定网络下重复测试,把体感差异写进正文。
-
加上更新日期与纠错入口
技术迭代太快,旧结论会过期。每个板块标注复查时间,并开放邮箱纠错通道,明确 48 小时内响应、不接受有偿删稿。
-
全面转向“信息导航”定位
明确本站不托管、不上传、不代理任何文件或接口,只做公开资料的整理与解读。这条边界写进了免责声明,也写进了编辑流程。
-
关于我们页单独成篇
把品牌故事、编辑原则、联系方式集中到这一页,方便读者判断“这个站值不值得信”,也方便出问题时找到我们。
我们坚持的三件事
不喊口号,就三条能落到操作层的规定,编辑流程里真的在执行。
🧾 没有来源,就不写数字
正文里出现的每一组对比数据,要么来自我们自己的重复测试,要么来自可公开访问的官方文档,并注明时间。无法追溯的口径一律不采用——宁可这段留白,也不拿一个看着漂亮的数字去凑版面。
🔍 承认不确定,也是一种信息
验证码方案更新频繁,某些细节我们确实没法确认。这种情况我们会直说“截至复查日暂无法确认”,而不是用模糊措辞蒙过去。读者看到一句诚实的“不知道”,比看到十句正确的废话更有价值。
🚧 只指出问题,不给绕过路径
我们讨论验证码的安全边界,是为了让做产品的人把防护做对,不是为了教人绕过。涉及破解、打码平台、自动化绕行的具体方法,本站一律不写、不引、不推荐。
深度解读:新手看验证码,最容易看错的三件事
这一块是我们觉得最值得写的内容。不讲定义,讲那些第一次接触时很容易判断反的地方。
验证码第一件:把“难度”当成“安全性”
很多人挑验证码的第一反应是“越难越好”,觉得字符扭曲得越厉害、图选得越刁钻就越安全。这是个典型的误判。验证码的安全性不取决于它让真人多难受,而取决于让机器多不划算。一个扭曲到人眼都费劲的字符验证码,如果它背后的字符集有限、图像生成算法公开,反而可能被 OCR 用很低的成本批量识别;而一个让正常用户毫无感觉的无感方案,后台可能在设备指纹、行为轨迹、请求时序上做了几十个维度的交叉判断,把自动化成本抬得非常高。
所以正确的判断顺序是:先看它挡住的机器成本有多高,再看它给真人增加的摩擦有多大。两个指标都合格才算好方案。只看前者会做出让用户骂街的产品,只看后者等于没防。
验证码第二件:忽略“通过率”这个隐性成本
接入一个验证码,真正的成本不在接入那几天,而在上线之后每一天的流失。假设一个注册流程的验证码真人通过率是 85%,意味着每 100 个想注册的人里有 15 个在这一步失败——他们不会去反馈,会直接关掉页面。这个数字乘以你的流量,就是看不见的损失。
通过率受几个因素影响,按影响从大到小排:网络环境(弱网下异步加载的验证码经常加载不出来)、设备性能(低端机和老旧浏览器渲染复杂图形会超时)、交互设计(提示不清、刷新按钮太小、失败后不给二次机会)、无障碍支持(屏幕阅读器用户几乎无法完成图形验证)。这四点里,前两点是技术问题,后两点是设计问题,而设计问题往往更致命,因为它改起来免费,却最容易被忽略。
第三件:以为“加了验证码”就等于“防住了”
验证码只是防线的一环,不是全部。常见的失效场景有:验证码校验结果只在前端判断(攻击者直接改请求跳过)、验证码有有效期但服务端不校验过期(重放攻击)、同一验证码可以无限次尝试(暴力枚举)。这些都不是验证码方案本身的问题,而是接入方式的问题。
一个靠谱的接入至少要满足三条:校验必须在服务端完成;每次校验后验证码立即失效,无论成败;同一会话的失败次数要有上限并触发额外风控。这三条是底线,不满足的话,用再好的验证码服务也是白搭。具体的接入步骤和参数说明,我们在站内其他板块拆得更细,这里只点方向。
顺带说一个常被问到的操作问题
“为什么我点选验证码总提示错误?”先别急着怀疑自己。按经验,原因按概率排是:一是图片加载不全就点了(弱网常见,等图完整加载再点);二是点选顺序有要求但提示没写清楚(有些方案要求按从左到右,有些要求按语义顺序);三是浏览器插件干扰(广告拦截类插件有时会误伤验证码的请求);四是时钟不同步导致 token 提前过期。排查顺序建议从第二条开始,因为它最容易被忽略。
另外提醒一句:本站不提供任何验证码识别接口或绕过工具,上面这些纯粹是为了帮你判断“是我的操作问题还是产品的问题”。判断清楚了,该反馈给谁就反馈给谁。
验证码当前专题与活动
我们在运营的几个长期栏目,状态实时标注。所有专题都是内容整理性质,不含任何付费参与。
弱网环境验证码实测
在限速到 3G 的网络下重复测试六类验证码的加载与通过表现,记录失败原因。持续到 11 月底。
无障碍使用专题
聚焦屏幕阅读器与键盘操作场景,梳理哪些验证码形态对无障碍用户最不友好,以及可改善的方向。
验证码接入踩坑合集
读者投稿 + 我们复核的接入问题清单,按“服务端校验 / 前端渲染 / 风控联动”三类归档,持续增补。
验证码术语澄清计划
把“验证码 / 图形密码 / 双因素认证 / 人机校验”这几个常被混用的词逐条掰开,给出使用场景对照。
读者怎么说
下面几条来自读者邮件与公开留言,经本人同意后整理发布,措辞未做美化。
“我们注册页原来用的字符验证码,通过率一直上不去。看完你们关于弱网的那段,才发现是加载时序的问题,换了个方案之后投诉少了一半。没有花里胡哨的推荐,就是讲清楚了为什么。”
“最有用的是那句‘承认不确定也是一种信息’。别的地方讲验证码都讲得特别肯定,你们会标出来哪段是没核实的,反而让我敢信。”
“我一开始以为无感验证码就是偷隐私,看完才知道采集的是行为特征。虽然还是希望说明能更透明,但至少现在知道该去问厂商哪些问题了。”
我们认同的几种观点
以下观点整理自公开的技术讨论与行业文档,我们认同并据此调整了编辑方向。具体出处以对应公开资料为准。
“验证码的目标是成本不对称”
业界比较一致的看法是:验证码不追求零误判,追求的是让攻击方付出的成本高于其收益。这个视角能解释很多看似矛盾的设计取舍——比如为什么有些方案宁可放过一部分可疑流量,也要保证正常用户无感。
“可访问性不是可选项”
无障碍领域的长期共识是:任何要求用户完成特定感官任务的安全机制,都必须提供替代路径(如语音验证、邮件链接)。这一点在我们的评测维度里权重不低,因为它直接影响真实用户的通过率。
“前端校验等于没校验”
这是安全实践里反复被强调的一条:所有校验逻辑必须在服务端闭环。我们见过太多把验证码结果写在前端判断的实现,这类问题不需要高深技巧就能绕过,属于基础但高频的坑。
“隐私说明要能读懂”
关于数据采集,比较务实的观点是:与其争论采不采集,不如要求说明写得让人看得懂——采什么、存多久、给谁用。我们倾向于推荐那些能把这几条讲清楚的方案,而不是把条款藏进长文里的。
验证码资源专区:可以带走的几样东西
都是我们自己整理的文档与清单,直接在线看,不需要注册也不需要留邮箱。
常见问题解答
下面这些问题几乎每周都会收到一次,答案我们尽量写具体,不绕弯。
验证码到底是什么?它真的能挡住机器吗?
验证码的本质是一道“只有真人容易过、机器过起来很贵”的关卡。它要解决的不是“绝对拦住”,而是把自动化的成本抬高到不划算。常见的手段有三类:识别类(认字符、选图)、行为类(滑块、点选、轨迹)、无感类(后台打分,正常用户根本不弹窗)。判断它有没有用,看两个指标:一是真人通过率,二是被批量绕过时的成本。我们在《深度解读》里拆过具体场景,可以接着看。
用你们站上的内容需要注册或登录吗?
不用。本站是信息导航与内容解析站,所有页面直接打开即可阅读,不设注册墙、不弹登录框、也不要求你绑定手机号。我们只整理公开可查的资料,不托管、不上传任何文件或接口,所以也没有“下载后才给看”这一说。
验证码和图形密码、双因素认证有什么区别?
三者常被混着叫,但职责不同。图形密码是“你知道的东西”,属于长期凭证;双因素认证是登录时叠加第二重身份核验,保护的是账号本身;验证码更多出现在注册、发帖、领券这些“防批量”的环节,保护的是业务资源不被脚本刷。一句话:图形密码管你是谁,双因素管你是不是本人,验证码管你是不是人。
无感验证码会不会偷偷采集我的隐私?
合规的无感方案采集的是行为特征(鼠标轨迹、点击节奏、设备指纹的粗粒度特征),而不是你的聊天记录或通讯录。它的问题在于“感知不透明”——用户不知道自己在被打分。我们的建议很直接:涉及支付、实名等敏感环节,优先选有明确隐私说明、能提供数据留存周期的方案。本站不代理任何厂商产品,具体条款请以对方官方文档为准。
你们的内容多久更新一次?发现写错了怎么反馈?
常规内容按月复查,涉及版本迭代、接口变更这类时效性强的条目会随官方发布节奏跟进。如果发现事实性错误,发邮件到 hello@yan-zheng-ma.cn,说明页面地址和具体问题,我们一般在 48 小时内核实并更正,改动会在页面上留痕说明。我们不接受任何形式的有偿删稿。
站上的评测和对比,是厂商赞助的吗?
不是。我们不做付费排名,也不接受厂商投放来影响结论排序。评测维度、评分权重和测试场景都写在正文里,读者可以拿同样的方法自己复现。凡是无法核实来源的数据、评分或榜单,我们宁可不放,也不做猜测补齐——这也是本站的编辑底线,详见《内容说明与免责声明》。
内容说明与免责声明
这几条是我们的运营边界,写得直白一点,省得日后扯皮。
- 本站是信息导航与内容解析平台,定位是整理、解读公开可查的验证码相关资料。我们不托管、不上传、不代理、不转存任何文件、接口或流媒体内容,也与任何验证码服务商没有代理或分销关系。
- 信息来源于公开页面。正文中引用的技术说明、参数口径等,均来自可公开访问的官方文档或技术资料,版权归原作者及原发布方所有。我们只做归纳与解读,不主张对原始内容的任何权利。
- 侵权投诉通道。如你认为本站内容侵犯了你的合法权益,请发送邮件至 hello@yan-zheng-ma.cn,写明涉及页面与权利依据。我们会在 48 小时内核实,确认后立即删除或调整相关内容。
- 不做无依据的断言。凡涉及具体厂商排名、性能数字、获奖情况的表述,本站只采用可核实来源;无法确认的细节会明确标注或保持空缺,不做猜测补齐,也不接受付费修改结论。
- 不提供绕过路径。本站不提供验证码识别接口、打码工具、破解方法或任何规避安全机制的教程,相关咨询一律不予回应。
- 未成年人提示。本站内容面向产品设计与开发从业者,涉及技术讨论,建议未满 18 周岁的读者在监护人指导下浏览。
联系我们
有问题、有纠错、有想聊的,都可以直接来信。我们不设表单,邮箱就是最快的路径。
验证码评测中心 · yan-zheng-ma.cn 📮 读者来信与内容纠错:hello@yan-zheng-ma.cn📮 技术支持与合作咨询:support@yan-zheng-ma.cn
📮 版权投诉与侵权处理:hello@yan-zheng-ma.cn(48 小时内响应)
☎️ 客服电话:+86-0571-8888-0000(工作日 9:30–18:00)
🏢 办公地址:浙江省杭州市滨江大道 88 号信息产业园 3 号楼 502
想先看看我们平时在做什么?从深度解读开始,那是最能代表本站内容风格的一节。