工程实践:基于大模型的验证码识别与登录爆破自动化
内容速览
- 适用场景: 已获授权的内部渗透测试、验证码逻辑验证和安全工具研发。
- 实现方法: 使用
ai.FunctionCall与ai.imageBase64提取验证码,再分别接入基础脚本、并发任务和 Web Fuzzer 热加载流程。 - 关键结论: Yaklang 可以在不单独维护 OCR 服务的情况下完成图像识别与请求编排,但测试范围和并发强度必须遵循授权边界。
常见问题
是否必须额外部署 OCR 服务?
不需要。文中的方案通过已配置的 Yakit AI 网关调用多模态模型,并让模型按指定字段返回验证码文本。
这个流程可以用于任意网站吗?
不可以。验证码识别和登录测试只能用于自有系统、靶场或已经获得明确授权的目标。
打开一个后台管理系统,一般来说可能仅仅是一个登录框。用户名、密码、验证码——三个输入框,一个提交按钮。密码可以爆破,用户名可以枚举,但验证码这个东西,一直是渗透测试中一个绕不开的拦路虎。

