Python:使 eval 安全[重复]

2025-01-16 08:38:00
admin
原创
103
摘要:问题描述:我想要一种在 Python 中实现“计算器 API”的简单方法。现在我不太关心计算器将支持的具体功能集。我希望它接收一个字符串,然后"1+1"返回一个带有结果的字符串,在我们的例子中"2"。有没有办法确保eval这样的事情是安全的?首先,我会env = {} ...

问题描述:

我想要一种在 Python 中实现“计算器 API”的简单方法。

现在我不太关心计算器将支持的具体功能集。

我希望它接收一个字符串,然后"1+1"返回一个带有结果的字符串,在我们的例子中"2"

有没有办法确保eval这样的事情是安全的?

首先,我会

env = {}
env["locals"]   = None
env["globals"]  = None
env["__name__"] = None
env["__file__"] = None
env["__builtins__"] = None

eval(users_str, env)

这样调用者就不能干扰我的局部变量(或者看到它们)。

但我确信我在这里监督了很多事情。

的安全问题可以eval解决吗,还是说有太多微小的细节影响其正常运行?


解决方案 1:

eval 的安全问题可以修复吗,还是说有太多微小的细节影响它正常工作?

绝对是后者——聪明的黑客总能找到办法绕过你的预防措施。

如果您对仅使用基本类型文字的普通表达式感到满意,请使用ast.literal_eval —— 这就是它的用途!对于任何更高级的东西,我推荐一个解析包,例如,如果您熟悉并习惯使用经典的 lexx/yacc 方法,则可以使用 ply,或者如果您采用可能更 Pythonic 的方法,则可以使用 pyparsing 。

解决方案 2:

可以访问进程中定义的任何类,然后可以实例化它并调用其上的方法。 可能会导致 CPython 解释器出现段错误,或使其退出。 请参阅: Eval 真的很危险

解决方案 3:

这些安全问题还无法(甚至接近)解决。

我会将pyparsing表达式解析为标记列表(这应该不太难,因为语法很简单),然后单独处理标记。

您还可以使用该ast模块来构建 Python AST(因为您使用的是有效的 Python 语法),但这可能会带来微妙的安全漏洞。

解决方案 4:

Perl 有一个 Safe eval 模块http://perldoc.perl.org/Safe.html

谷歌搜索“Perl Safe 的 Python 版本”可以找到
http://docs.python.org/2/library/rexec.html

但是这个 Python“受限执行”已经被弃用了。

--

总体而言,对于任何语言来说,“eval” 的安全性都是一个大问题。SQL 注入攻击只是这种安全漏洞的一个例子。Perl Safe 多年来一直存在安全漏洞 - 我记得最近的一个是,它是安全的,除了从安全 eval 返回的对象上的析构函数。

我可能会将其用作我自己的工具,但不会在网络上公开。

不过,我希望有一天,完全安全的评估可以在多种/任何语言中使用。

相关推荐
  政府信创国产化的10大政策解读一、信创国产化的背景与意义信创国产化,即信息技术应用创新国产化,是当前中国信息技术领域的一个重要发展方向。其核心在于通过自主研发和创新,实现信息技术应用的自主可控,减少对外部技术的依赖,并规避潜在的技术制裁和风险。随着全球信息技术竞争的加剧,以及某些国家对中国在科技领域的打压,信创国产化显...
工程项目管理   1565  
  为什么项目管理通常仍然耗时且低效?您是否还在反复更新电子表格、淹没在便利贴中并参加每周更新会议?这确实是耗费时间和精力。借助软件工具的帮助,您可以一目了然地全面了解您的项目。如今,国内外有足够多优秀的项目管理软件可以帮助您掌控每个项目。什么是项目管理软件?项目管理软件是广泛行业用于项目规划、资源分配和调度的软件。它使项...
项目管理软件   1354  
  信创国产芯片作为信息技术创新的核心领域,对于推动国家自主可控生态建设具有至关重要的意义。在全球科技竞争日益激烈的背景下,实现信息技术的自主可控,摆脱对国外技术的依赖,已成为保障国家信息安全和产业可持续发展的关键。国产芯片作为信创产业的基石,其发展水平直接影响着整个信创生态的构建与完善。通过不断提升国产芯片的技术实力、产...
国产信创系统   21  
  信创生态建设旨在实现信息技术领域的自主创新和安全可控,涵盖了从硬件到软件的全产业链。随着数字化转型的加速,信创生态建设的重要性日益凸显,它不仅关乎国家的信息安全,更是推动产业升级和经济高质量发展的关键力量。然而,在推进信创生态建设的过程中,面临着诸多复杂且严峻的挑战,需要深入剖析并寻找切实可行的解决方案。技术创新难题技...
信创操作系统   27  
  信创产业作为国家信息技术创新发展的重要领域,对于保障国家信息安全、推动产业升级具有关键意义。而国产芯片作为信创产业的核心基石,其研发进展备受关注。在信创国产芯片的研发征程中,面临着诸多复杂且艰巨的难点,这些难点犹如一道道关卡,阻碍着国产芯片的快速发展。然而,科研人员和相关企业并未退缩,积极探索并提出了一系列切实可行的解...
国产化替代产品目录   28  
热门文章
项目管理软件有哪些?
云禅道AD
禅道项目管理软件

云端的项目管理软件

尊享禅道项目软件收费版功能

无需维护,随时随地协同办公

内置subversion和git源码管理

每天备份,随时转为私有部署

免费试用