gd扩展未启用或输出前有不可见字符是验证码报错主因;需实测extension_loaded('gd')、确保utf-8无bom、header前无任何输出、session值严格校验并及时销毁。

imagecreate() 报错:Call to undefined function imagecreate()
这是第一个拦路虎,说明 GD 扩展根本没启用。
- 先确认:
extension_loaded('gd')返回false就坐实了问题 - Linux(如 Ubuntu):运行
sudo apt install php-gd,然后重启 PHP-FPM 或 Apache - macOS(MAMP/MAMP PRO):在软件界面里勾选 GD 扩展;Homebrew 安装的 PHP 需手动启用
extension=gd并重启服务 - Windows(XAMPP/WampServer):打开
php.ini,取消;extension=gd前的分号,重启 Apache - 别信“已安装”,一定要在脚本里加
var_dump(extension_loaded('gd'));实测
验证码图片显示为乱码或空白
90% 是输出前有不可见字符 —— 比如 UTF-8 BOM、空格、换行、echo 或 print 多打了一个分号。
- 确保
captcha.php文件保存为 UTF-8 无 BOM 格式(VS Code / PHPStorm 默认可能带 BOM) - 文件开头只能是
<?php,前面不能有任何空格、空行、HTML 注释或<?xml声明 - 脚本末尾不要写
?>,避免意外换行 - 调用
header('Content-Type: image/png')前,绝对不能有任何echo、var_dump、print_r,哪怕只输出一个空格也会让图片变乱码 - 调试时把
session_start()放最顶,但先注释掉所有图像输出,用var_dump($_SESSION)确认 session 写入正常,再放开图像部分
用户输入总校验失败
Session 值和 POST 值看着一样,但 === 判断就是不通过 —— 这是大小写、空格、编码、过期三重陷阱。
- 生成时存的是小写,用户输大写?统一转:
$input = strtoupper(trim($_POST['captcha'])) - 前端表单提交时,
<input>可能被自动补全或粘贴带空格,trim()必须做 - 检查
$_SESSION['captcha_code']是否真的存在:在验证脚本开头加var_dump($_SESSION['captcha_code'], $_POST['captcha']),眼见为实 - Session 超时了?
ini_set('session.gc_maxlifetime', 300)要在生成脚本里设,且 Web 服务器(如 Apache 的session.gc_maxlifetime)也要同步 - 多个 tab 同时刷新验证码?后一次覆盖了前一次的 Session 值,导致旧表单提交失败 —— 这不是 bug,是设计使然,建议验证后立即
unset($_SESSION['captcha_code'])
干扰线/噪点太多导致人眼识别困难
安全和可用性要平衡。机器识别难 ≠ 人类也看不清。
- 噪点数量控制在
30–60个,用imagesetpixel(),颜色尽量接近文字色(比如文字黑,噪点用深灰100,100,100),别用刺眼的红绿 - 干扰线最多
4–5条,用imageline(),起点终点都限制在画布内,别从左上角直插右下角盖住全部字符 - 字符本身别过度扭曲:用
imagettftext()时旋转角度建议 ≤ ±10°,偏移 ≤ ±5px;imagestring()不支持旋转,强行用它就别加干扰,否则极易糊成一团 - 字体很重要:系统默认字体(如
imagestring的内置字体)太细,OCR 反而容易识别;加一个粗体 TTF(如arialbd.ttf)并指定字号 ≥ 20,可大幅提升人工可读性
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











