Google Recaptcha V3 文档显示最简单的实现方法是使用他们所谓的“自动将挑战绑定到按钮” https://developers.google.com/recaptcha/docs/v3#automatically_bind_the_challenge_to_a_button
从他们的示例中,回调函数直接处理提交。他们是否暗示您不必通过这种方法使用他们的 API 来验证令牌?或者这个例子只是为了展示如何运行一个以令牌作为参数的 JS 回调函数?
如果您没有 recaptcha 令牌的服务器端验证,您可以从按钮中删除 recaptcha 事件,然后像往常一样在没有令牌的情况下提交表单。
简而言之,文档中的示例是不安全的,还是只是缺少服务器端验证部分?