Учет мер безопасности
У следующих модулей есть особые требования к безопасности:
-
base64: considerations for base64 security в RFC 4648 -
cgi: considerations for CGI security -
hashlib: все конструкторы принимают ключевое слово «usedforsecurity», которое отключает известные небезопасные и заблокированные алгоритмы -
http.serverне подходит для использования в продакшене, так как реализует только базовые проверки безопасности. См. considerations for http server security. -
logging: Конфигурация логирования использует eval() -
multiprocessing: Connection.recv() использует pickle -
pickle: Ограничение глобальных переменных в pickle -
randomне следует использовать для обеспечения безопасности, используйтеsecretsвместо него -
shelve: shelve использует pickle и поэтому не подходит для работы с ненадежными источниками -
ssl: Учет мер безопасности SSL/TLS -
subprocess: Учет мер безопасности при работе с подпроцессами -
tempfile: mktemp устарел из-за уязвимости к гонкам -
xml: Уязвимости XML -
zipfile: Злонамеренные .zip-архивы могут привести к исчерпанию объема диска
Командная опция -I может использоваться для запуска Python в изолированном режиме. Когда она недоступна, можно использовать опцию -P или переменную окружения PYTHONSAFEPATH, чтобы не добавлять потенциально небезопасный путь, например, текущую директорию, директорию скрипта или пустую строку, в sys.path.
© 2001–2023 Python Software Foundation
Licensed under the PSF License.
https://docs.python.org/3.11/library/security_warnings.html