Как зайти в Даркнет?!
25th January, 01:11
6
0
Как в tkinter из поля ввода Entry получить значение в одну переменную и обновить строку кнопкой, затем получить ещё одно введённое значение и затем сложить их. Ниже пример кода
21st July, 19:00
895
0
Программа, которая создает фейковые сервера в поиске игровых серверов CS 1.6 Steam
21st March, 17:43
948
0
Очень долго работает Update запрос Oracle
27th January, 09:58
914
0
не могу запустить сервер на tomcat HTTP Status 404 – Not Found
21st January, 18:02
906
0
Где можно найти фрилансера для выполнения поступающих задач, на постоянной основе?
2nd December, 09:48
938
0
Разработка мобильной кроссплатформенной военной игры
16th July, 17:57
1724
0
период по дням
25th October, 10:44
3955
0
Пишу скрипты для BAS только на запросах
16th September, 02:42
3720
0
Некорректный скрипт для закрытия блока
14th April, 18:33
4613
0
прокидывать exception в блоках try-catch JAVA
11th March, 21:11
4381
0
Помогите пожалуйста решить задачи
24th November, 23:53
6086
0
Не понимаю почему не открывается детальное описание продукта
11th November, 11:51
4351
0
Нужно решить задачу по программированию на массивы
27th October, 18:01
4396
0
Метода Крамера С++
23rd October, 11:55
4309
0
помогите решить задачу на C++
22nd October, 17:31
4002
0
Помогите решить задачу на python с codeforces
22nd October, 11:11
4492
0
Python с нуля: полное руководство для начинающих
18th June, 13:58
2599
0
Действительно ли "safe_eval" безопасен?
Я ищу функцию "safe" eval, чтобы реализовать вычисления, подобные электронным таблицам (используя numpy/scipy).
Функциональность для этого ( модуль rexec) была удалена из Python с 2.3 из-за явно нефиксируемых проблем безопасности. Есть несколько сторонних хаков, которые претендуют на это - самое продуманное решение, которое я нашел, это это Python рецепт Кукбока, "safe_eval".
Достаточно ли я безопасен, если я использую это (или что-то подобное), чтобы защитить от вредоносного кода, или я застрял с написанием собственного парсера? Кто-нибудь знает лучшие альтернативы?
EDIT: я только что открыл RestrictedPython, который является частью Zope. Любые мнения по этому поводу приветствуются.
Написание собственного парсера может быть весело! Это может быть лучшим вариантом, потому что люди ожидают использовать знакомый синтаксис электронных таблиц (Excel и т. д.), а не Python, когда они вводят формулы. Я не знаком с safe_eval, но я бы предположил, что все это, безусловно, имеет потенциал для использования.
Хотя этот код выглядит вполне безопасным, я всегда придерживался мнения, что любой достаточно мотивированный человек может нарушить его при наличии достаточного времени. Я действительно думаю, что потребуется довольно много решимости, чтобы пройти через это, но я относительно уверен, что это можно сделать.
Полагаю, это зависит от вашего определения безопасности. Большая часть безопасности зависит от того, что вы проходите и что вам разрешено проходить в контексте. Например, если файл передается, я могу открыть произвольные файлы:
>>> names['f'] = open('foo', 'w+')
>>> safe_eval.safe_eval("baz = type(f)('baz', 'w+')", names)
>>> names['baz']
<open file 'baz', mode 'w+' at 0x413da0>
Кроме того, среда очень ограничена (вы не можете передать в модулях), поэтому вы не можете просто передать в модуле полезные функции, такие как re или random.
С другой стороны, вам не нужно писать свой собственный парсер, вы можете просто написать свой собственный оценщик для python ast:
>>> import compiler
>>> ast = compiler.parse("print 'Hello world!'")
Таким образом, надеюсь, вы сможете реализовать безопасный импорт. Другая идея заключается в том, чтобы использовать Jython или IronPython и воспользоваться возможностями Java/.Net sandboxing.
Если вам просто нужно записать и прочитать некоторую структуру данных в Python, и вам не нужна фактическая емкость для выполнения пользовательского кода, этот вариант лучше подходит: http://code.activestate.com/recipes/364469-safe-eval/
Это гарантирует, что никакой код не выполняется, а оцениваются только статические структуры данных: строки, списки, кортежи, словари.
Даниил, Jinja реализует среду Sandbox, которая может быть вам полезна, а может и нет. Из того, что я помню, он еще не перечисляет постижений.
Необходимые функциональные возможности находятся в службах языка компилятора, см. http://docs.python.org/library/language.html если вы определяете свое приложение для приема только выражений, вы можете скомпилировать входные данные как выражение и получить исключение, если оно не является таковым, например, если есть точки с запятой или формы операторов.