Spec-Zone.ru › Python 3.11

Учет мер безопасности

У следующих модулей есть особые требования к безопасности:

  • base64: considerations for base64 security в RFC 4648
  • cgi: considerations for CGI security
  • hashlib: все конструкторы принимают ключевое слово «usedforsecurity», которое отключает известные небезопасные и заблокированные алгоритмы
  • http.server не подходит для использования в продакшене, так как реализует только базовые проверки безопасности. См. considerations for http server security.
  • logging: Конфигурация логирования использует eval()
  • multiprocessing: Connection.recv() использует pickle
  • pickle: Ограничение глобальных переменных в pickle
  • random не следует использовать для обеспечения безопасности, используйте secrets вместо него
  • shelve: shelve использует pickle и поэтому не подходит для работы с ненадежными источниками
  • ssl: Учет мер безопасности SSL/TLS
  • subprocess: Учет мер безопасности при работе с подпроцессами
  • tempfile: mktemp устарел из-за уязвимости к гонкам
  • xml: Уязвимости XML
  • zipfile: Злонамеренные .zip-архивы могут привести к исчерпанию объема диска

Командная опция -I может использоваться для запуска Python в изолированном режиме. Когда она недоступна, можно использовать опцию -P или переменную окружения PYTHONSAFEPATH, чтобы не добавлять потенциально небезопасный путь, например, текущую директорию, директорию скрипта или пустую строку, в sys.path.

© 2001–2023 Python Software Foundation
Licensed under the PSF License.
https://docs.python.org/3.11/library/security_warnings.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API