你不得不知道的10个最危险的Python函数
off999 2025-06-10 00:33 24 浏览 0 评论
在Python中,某些函数如果使用不当,可能导致 安全漏洞、数据损坏、系统崩溃 甚至 远程代码执行(RCE)。以下是 10个最危险的Python函数,开发者必须谨慎使用:
1.eval()与exec()
危险等级: (最高)
风险: 任意代码执行
user_input = "os.system('rm -rf /')" # 恶意输入
eval(user_input) # 直接删除系统文件!
安全替代方案:
# 使用字典或JSON解析可控数据
import ast
safe_data = ast.literal_eval('{"key": "value"}') # 仅解析基本数据结构
2.pickle反序列化
危险等级:
风险: 反序列化恶意对象导致RCE
import pickle
malicious_data = b"\x80\x04\x95...\x94." # 构造的恶意pickle数据
pickle.loads(malicious_data) # 触发任意代码执行
安全替代方案:
import json
safe_data = json.loads('{"key": "value"}') # 仅处理JSON数据
3.os.system()/subprocess.run(shell=True)
危险等级:
风险: 命令注入
filename = input("文件名: ") # 用户输入: 'test.txt; rm -rf /'
os.system(f"cat {filename}") # 执行了删除命令!
安全替代方案:
import subprocess
subprocess.run(["cat", filename], shell=False) # 参数列表形式
4.marshal模块
危险等级:
风险: 与pickle类似,但设计用于Python字节码,更危险
import marshal
malicious_code = compile("os.system('rm -rf /')", "<string>", "exec")
marshal.dumps(malicious_code) # 可被反序列化执行
永远不要反序列化不可信的marshal数据!
5.yaml.load()
危险等级:
风险: YAML反序列化漏洞(PyYAML)
import yaml
malicious_yaml = "!!python/object/apply:os.system ['rm -rf /']"
yaml.load(malicious_yaml) # 执行系统命令
安全替代方案:
yaml.safe_load("{key: value}") # 仅解析简单数据结构
6.tempfile.mktemp()
危险等级:
风险: 竞争条件漏洞(TOCTOU)
import tempfile
temp_path = tempfile.mktemp() # 不安全:文件名可能被劫持
with open(temp_path, 'w') as f: # 攻击者可在此间隙创建同名文件
f.write("data")
安全替代方案:
with tempfile.NamedTemporaryFile(delete=True) as f: # 自动处理文件句柄
f.write(b"data")
7.shutil.rmtree()
危险等级:
风险: 误删关键目录
安全实践:
import send2trash # 第三方库
send2trash.send2trash("/home/user/data") # 先放回收站
8.glob模块(路径遍历)
危险等级:
风险: 路径注入
import glob
user_input = "../../*" # 恶意输入
files = glob.glob(f"/data/{user_input}") # 访问上级目录
安全防护:
import os
user_input = os.path.basename(input()) # 过滤路径
files = glob.glob(f"/data/{user_input}")
9.sys.setprofile()/sys.settrace()
危险等级:
风险: 破坏调试器或注入代码
import sys
def malicious_trace(frame, event, arg):
os.system("rm -rf /") # 跟踪时执行恶意代码
sys.settrace(malicious_trace)
仅用于可信的调试场景!
10.ctypes调用系统API
危险等级:
风险: 直接操作内存或系统调用
from ctypes import *
libc = CDLL("libc.so.6")
libc.system(b"rm -rf /") # 直接调用系统命令
必须进行严格的输入验证!
安全防护黄金法则
- 永远不要信任用户输入:所有输入必须验证、过滤
- 最小权限原则:使用低权限账户运行Python
- 沙箱环境:敏感操作在容器或虚拟机中执行
- 依赖检查:定期审计第三方库(如pip-audit)
# 安全编程模板示例
import ast
import json
def safe_eval(input_str):
try:
return ast.literal_eval(input_str) # 仅允许字面量
except (ValueError, SyntaxError):
return None
user_data = safe_eval('{"key": "value"}') # 安全方式
相关推荐
- python import 出现 ModuleNotFoundError 解决方法
-
错误的原因是你的Python环境没有正确安装库文件。本文以Scapy为例,给出详细方案:1.确认是否成功安装Scapy运行以下命令检查Scapy是否已安装:pip3list|gre...
- Github 7.4k star,一个强大的 Python 库-sh!
-
大家好,今天为大家分享一个强大的Python库-sh。Github地址:https://github.com/amoffat/shsh库是Python生态系统中一个专门用于执行系统命令的第三方...
- 学习编程第148天 python编程循环的嵌套使用
-
今天学习的是刘金玉老师零基础Python教程第32期,主要内容是python编程循环的嵌套使用。(一)一维数组及输出#一维数组list1=["110001","四川二流子...
- 2025-07-09:使数组元素互不相同所需的最少操作次数。用go语言,
-
2025-07-09:使数组元素互不相同所需的最少操作次数。用go语言,给定一个整数数组nums和一个整数k,对于数组中的每个元素,你最多可以对其进行一次操作:将一个在区间[-k,k]内的...
- python数据分析numpy基础之max求数组最大值
-
1python数据分析numpy基础之max求数组最大值python的numpy库的max()函数,用于计算沿指定轴(一个轴或多个轴)的最大值。用法numpy.max(a,axis=None,...
- 加快Python算法的四个方法(四)Dask
-
CDA数据分析师出品相信大家在做一些算法经常会被庞大的数据量所造成的超多计算量需要的时间而折磨的痛苦不已,接下来我们围绕四个方法来帮助大家加快一下Python的计算时间,减少大家在算法上的等待时间。...
- 六十六、Leetcode数组系列(中篇)(leetcode679)
-
@Author:Runsen@Date:2020/6/8人生最重要的不是所站的位置,而是内心所朝的方向。只要我在每篇博文中写得自己体会,修炼身心;在每天的不断重复学习中,耐住寂寞,练就真功,不畏艰难...
- Numpy中的ndarray是什么?('numpy.ndarray' object has no attribute 'append')
-
1.创建ndarray创建数组最简单的办法就是使用array函数。它接受一切序列型的对象(包括其他数组),然后产生一个新的含有传入数据的Numpy数组。np.array会尝试为新建的这个数组推断出一个...
- Python中的数据导入与查询(python怎样导入数据库)
-
适用场景:快速导入文本/Excel数据→Pandas读取大型数值数据→Numpy处理复杂二进制文件→h5py/scipy.io数据库交互→SQLAlchemy+Pandas一、数据...
- 2025-07-02:统计数组中的美丽分割。用go语言,给定一个整数数组
-
2025-07-02:统计数组中的美丽分割。用go语言,给定一个整数数组nums,我们要把它划分成三个连续且非空的子数组nums1、nums2、nums3,且这三个子数组按顺序拼接后还原为原数组...
- 2025-07-10:字符相同的最短子字符串Ⅰ。用go语言,给定一个长度
-
2025-07-10:字符相同的最短子字符串Ⅰ。用go语言,给定一个长度为n的二进制字符串s和一个允许执行的最大操作次数numOps。每次操作可以选择字符串中的任意一个位置i(0≤i...
- 2025-06-19:识别数组中的最大异常值。用go语言,你有一个长度为
-
2025-06-19:识别数组中的最大异常值。用go语言,你有一个长度为n的整数数组nums,其中恰好有n-2个元素属于“特殊数字”类别。剩下的两个元素中,一个等于所有这些特殊数字的总和,另...
- 2025-06-28:长度可被 K 整除的子数组的最大元素和。用go语言,给
-
2025-06-28:长度可被K整除的子数组的最大元素和。用go语言,给定一个整数数组nums和一个整数k,求nums中长度为k的倍数的非空子数组中,子数组和的最大值。返回该最大和...
- 在 Python 中如何向一个已排序的数组(列表) 中插入一个数呢
-
在Python中如何向一个已排序的数组(列表)中插入一个数呢?方法有很多种,关键在于原来数组是什么样的排序,用到啥排序方法效率高,就用哪种。我们来练习其中的几种插入方法,另外也掌握下遍历数组的...
- 2025-07-04:统计符合条件长度为 3 的子数组数目。用go语言,给定
-
2025-07-04:统计符合条件长度为3的子数组数目。用go语言,给定一个整数数组nums,请你计算有多少个长度恰好为3的连续子数组满足这样的条件:子数组的第一个元素与第三个元素的和,正好...
你 发表评论:
欢迎- 一周热门
- 最近发表
-
- python import 出现 ModuleNotFoundError 解决方法
- Github 7.4k star,一个强大的 Python 库-sh!
- 学习编程第148天 python编程循环的嵌套使用
- 2025-07-09:使数组元素互不相同所需的最少操作次数。用go语言,
- python数据分析numpy基础之max求数组最大值
- 加快Python算法的四个方法(四)Dask
- 六十六、Leetcode数组系列(中篇)(leetcode679)
- Numpy中的ndarray是什么?('numpy.ndarray' object has no attribute 'append')
- Python中的数据导入与查询(python怎样导入数据库)
- 2025-07-02:统计数组中的美丽分割。用go语言,给定一个整数数组
- 标签列表
-
- python计时 (73)
- python安装路径 (56)
- python类型转换 (93)
- python进度条 (67)
- python吧 (67)
- python字典遍历 (54)
- python的for循环 (65)
- python格式化字符串 (61)
- python静态方法 (57)
- python列表切片 (59)
- python面向对象编程 (60)
- python 代码加密 (65)
- python串口编程 (77)
- python读取文件夹下所有文件 (59)
- java调用python脚本 (56)
- python操作mysql数据库 (66)
- python获取列表的长度 (64)
- python接口 (63)
- python调用函数 (57)
- python多态 (60)
- python匿名函数 (59)
- python打印九九乘法表 (65)
- python赋值 (62)
- python异常 (69)
- python元祖 (57)