【发布时间】:2018-01-29 12:38:32
【问题描述】:
我知道网络应用程序需要 CAPTCHA 验证,这样人们就不会编写脚本来一遍又一遍地触发表单提交。
但是在原生 android 应用程序上是否需要这样做?我的意思是我不认为有人能够编写脚本来触发来自第三方应用程序的 android 表单提交,对吗?如果没有,IS真的推荐使用 CAPTCHA 吗?
注意:我不是随便问这个,我被要求在我当前项目的客户端构建 CAPTCHA 验证。但是,我看不出这有什么意义。
【问题讨论】:
我知道网络应用程序需要 CAPTCHA 验证,这样人们就不会编写脚本来一遍又一遍地触发表单提交。
但是在原生 android 应用程序上是否需要这样做?我的意思是我不认为有人能够编写脚本来触发来自第三方应用程序的 android 表单提交,对吗?如果没有,IS真的推荐使用 CAPTCHA 吗?
注意:我不是随便问这个,我被要求在我当前项目的客户端构建 CAPTCHA 验证。但是,我看不出这有什么意义。
【问题讨论】:
这是有道理的。我可以设想的特定攻击场景是某人对应用程序进行逆向工程以找出使用的底层协议,然后使用该协议来自动化应该手动完成的操作。如果消息还包含验证码的答案,这将更难。
问题是这种情况是否足够(并且足够严重)给用户带来额外的负担。请记住,拥有 CAPTCHA 是让您的用户不喜欢该应用程序的一种非常有效的方式。
无法说这种折衷是否值得。但在大多数情况下,事实并非如此。特别是考虑到验证码实际上并不是很有效。
【讨论】: