Соображения безопасности
Следующие модули имеют особые соображения безопасности:
-
base64: соображения безопасности base64 в RFC 4648 -
cgi: соображения безопасности CGI -
hashlib: все конструкторы принимают ключевой параметр «usedforsecurity», отключающий известные небезопасные и заблокированные алгоритмы -
http.serverне подходит для использования в производстве, реализует только базовые проверки безопасности. См. соображения безопасности. -
logging: Конфигурация логирования использует eval() -
multiprocessing: Connection.recv() использует pickle -
pickle: Ограничение глобальных переменных в pickle -
randomне следует использовать для целей безопасности, используйтеsecretsвместо него -
shelve: shelve основан на pickle и поэтому не подходит для работы с ненадежными источниками -
ssl: Соображения безопасности SSL/TLS -
subprocess: Соображения безопасности процессов -
tempfile: mktemp устарел из-за уязвимости к гонкам -
xml: Уязвимости XML -
zipfile: Злонамеренно подготовленные файлы .zip могут вызвать исчерпание дискового пространства
Опция командной строки -I может быть использована для запуска Python в изолированном режиме. Когда она не может быть использована, можно использовать опцию -P или переменную окружения PYTHONSAFEPATH, чтобы не добавлять потенциально небезопасный путь к sys.path, такой как текущая директория, директория скрипта или пустая строка.
© 2001–2024 Python Software Foundation
Licensed under the PSF License.
https://docs.python.org/3.12/library/security_warnings.html