gregwar/captcha 是最轻量且 laravel 原生兼容性最好的图形验证码方案,依赖 gd 扩展、无需 imagick,通过 captcha::create() 生成带 hash 和 base64 图片的数组或直接输出 jpeg 响应,校验需用 'captcha' 规则并确保 session 正常、post 提交、字体路径正确(推荐 public_path 指定),多标签页刷新易因 hash 覆盖导致失效。

怎么用 gregwar/captcha 生成图形验证码
直接装 gregwar/captcha 是最轻量、Laravel 原生兼容性最好的方案,它不依赖 Session 驱动以外的扩展(比如 GD 或 Imagick),默认用 GD 就能跑。Laravel 9+ 默认已启用 GD,基本装完就能用。
执行:
composer require gregwar/captcha然后在路由里加一条生成图片的接口:
-
Captcha::create('default')返回一个带 hash 和 base64 图片的数组,适合 API 场景 - 更常用的是用响应直接输出图片:
return response(Captcha::create('default')['image'], 200)->header('Content-Type', 'image/jpeg'); - 注意:别在控制器里直接 echo 或 print,Laravel 响应必须走
response()或视图返回,否则会破坏 HTTP 头
怎么在表单里正确显示并校验验证码
前端拿到 base64 图片后,要同时把 captcha_hash 一并传给后端校验——这个 hash 不是随机字符串,而是和图片内容绑定的加密标识,gregwar/captcha 内部用它查 Session 中存储的明文值。
常见错误现象:Validation failed: The captcha field is required. 或 The captcha is invalid.
- 校验规则必须写成
'captcha' => 'required|captcha',不能漏掉captcha规则(它由包自动注册) - 确保请求带了 Session ID(比如浏览器 Cookie 正常、没禁用、没跨域丢 cookie);API 调用时如果无 Cookie,得手动传
XSRF-TOKEN并开启 session middleware - 表单提交方式必须是
POST(GET 请求不会触发校验中间件) - 别在验证规则里加
string或alpha_num——captcha规则自己会做类型剥离和大小写归一化
为什么刷新验证码总失败或提示过期
本质是 Session 中的验证码值被清空、覆盖或读取失败,不是图片逻辑问题。
- 默认有效期是 30 分钟,但实际失效往往更快:每次调用
Captcha::create()都会覆盖 Session 里上一个captcha/default的值,所以「点一次刷新就让前一张图作废」是正常行为 - 如果用了 Redis 或 Database Session 驱动,确认连接正常;本地开发用 file 驱动时,检查
storage/framework/sessions目录权限是否可写 - 多标签页并发刷新容易撞车:A 标签页刚生成 hash1,B 标签页立刻生成 hash2,A 提交时拿 hash1 去查,Session 里只剩 hash2 对应的值 → 校验失败
- 避免方式:前端点击刷新时,先清空当前输入框,再发请求;后端不强制要求「必须新生成才允许提交」,而是允许用旧 hash 校验(需自定义规则)
Laravel 10+ 下要注意 GD 扩展和字体路径
报错 Call to undefined function Gregwar\Captcha\imagettftext() 或图片全是方块,基本是字体文件加载失败或 GD 缺失。
- 运行
php -m | grep gd确认 GD 已启用;没结果就装php-gd(Ubuntu/Debian)或重编译 PHP 开启 GD - 默认字体路径是
vendor/gregwar/captcha/src/fonts/Anonymous_Pro.ttf,如果部署时 vendor 被移走或权限受限,会 fallback 到系统字体,导致乱码;建议显式指定:Captcha::create('default', ['font' => public_path('fonts/Anonymous_Pro.ttf')]) - 字体文件必须可读,且路径不能是 URL(
https://...不行),也不能用resource_path()—— 它返回的是 Laravel 源码路径,不是 web 可访问路径
真正卡住人的地方,往往不是“怎么画图”,而是 hash 怎么和 Session 对上、字体路径为什么找不到、多标签页下谁在覆盖谁的验证码值。这些细节不打日志很难定位。











