|
|
1
50
当然是后者——一个聪明的黑客总会设法绕过你的防范措施。 如果您对仅使用基本类型文本的纯表达式感到满意,请使用 ast.literal_eval --这就是它的目的!对于任何更复杂的问题,我建议使用解析包,例如 ply 如果您熟悉并熟悉经典的lexx/yacc方法,或者 pyparsing 可能更像蟒蛇的方法。 |
|
|
2
8
可以访问 任何 在进程中定义的类,然后可以实例化它并对其调用方法。可以对cpython解释器进行分段故障或使其退出。看到这个: Eval really is dangerous |
|
|
3
2
|
|
|
4
1
Perl有一个安全的评估模块 http://perldoc.perl.org/Safe.html googling“python equivalent of perl safe”发现 http://docs.python.org/2/library/rexec.html 但是这个python的“restricted exec”被否决了。 —— 总的来说,“eval”安全,在任何语言中,都是一个大问题。SQL注入攻击只是这样一个安全漏洞的例子。PerlSafe多年来一直存在安全漏洞——我记得最近一次,它是安全的,除了从安全评估返回的对象上的析构函数。 这是我自己的工具可能会用到的东西,但不会暴露在网络上。 然而,我希望有一天,安全评估将在许多/任何语言中可用。 |
|
|
Hipster1206 · 分析bash中有空间的单个字符串参数 8 年前 |
|
|
Mr. Boy · 是否可能动态重新加载JS脚本文件? 8 年前 |
|
|
R. H. · matlab函数中避免求值 8 年前 |
|
|
Cleb · 如何为差分进化添加几个约束? 8 年前 |
|
|
Sergey Onishchenko · 将表达式计算为列名 8 年前 |
|
|
ARAT · 计算字符串和空单元格 8 年前 |
|
|
Doc_failure · 在节点服务器中使用eval是一个坏主意吗? 8 年前 |