日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當(dāng)前位置: 首頁 > 人文社科 > 生活经验 >内容正文

生活经验

建议使用更加安全的ast.literal_eval去替代eval

發(fā)布時間:2023/11/28 生活经验 23 豆豆
生活随笔 收集整理的這篇文章主要介紹了 建议使用更加安全的ast.literal_eval去替代eval 小編覺得挺不錯的,現(xiàn)在分享給大家,幫大家做個參考.

前言

如果大家想要在python中將字符串轉(zhuǎn)換成列表,數(shù)字,字典等操作,都會想到使用eval(),確實這個函數(shù)很好用,但是它卻存在一定的安全性

eval的漏洞

如果用戶使用如下的代碼

open(r'D://filename.txt', 'r').read()__import__('os').system('dir')__import__('os').system('rm -rf /etc/*')

eval就會不管三七二十一,顯示你電腦目錄結(jié)構(gòu),讀取文件,刪除文件…..如果是格盤等更嚴(yán)重的操作,她也會照做不誤!
更詳細的情況可以參考這里

如何避免這個漏洞

可以使用ast.literal_eval,這個函數(shù)具有同樣的eval()的功能,但是會判斷需要計算的內(nèi)容計算后是不是合法的python類型,如果是則進行運算,否則就不進行運算。
stackoverflow中的解釋

參考

https://nedbatchelder.com/blog/201206/eval_really_is_dangerous.html
https://blog.csdn.net/Jerry_1126/article/details/68831254
https://stackoverflow.com/questions/15197673/using-pythons-eval-vs-ast-literal-eval

總結(jié)

以上是生活随笔為你收集整理的建议使用更加安全的ast.literal_eval去替代eval的全部內(nèi)容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網(wǎng)站內(nèi)容還不錯,歡迎將生活随笔推薦給好友。