com.jfinal.render.CaptchaRender的validate方法,是根据用户输入的验证码md5加密后和cookie里取到的进行比较,cookie里的验证码加密串完全可以伪造,那么每次提交验证的时候,保持用户输入的验证码和伪造的一致,就可以绕过验证,验证码就形同虚设了。。