Spec-Zone.ru › Python 3.14

Соображения безопасности

  • base64: соображения безопасности base64 в RFC 4648
  • hashlib: все конструкторы принимают аргумент только по ключевому слову «usedforsecurity», который отключает известные небезопасные и заблокированные алгоритмы
  • http.server не подходит для использования в рабочей среде и реализует только базовые проверки безопасности. См. соображения безопасности.
  • logging: конфигурация ведения журналов использует eval()
  • multiprocessing: Connection.recv() использует pickle
  • pickle: Ограничение глобальных имён в pickle
  • random не следует использовать в целях безопасности; вместо него используйте secrets
  • shelve: shelve основан на pickle и поэтому не подходит для работы с ненадёжными источниками
  • ssl: соображения безопасности SSL/TLS
  • subprocess: соображения безопасности при работе с подпроцессами
  • tempfile: mktemp объявлен устаревшим из-за уязвимости к состояниям гонки
  • xml: безопасность XML
  • zipfile: злонамеренно подготовленные ZIP-файлы могут привести к исчерпанию дискового пространства

Параметр командной строки -I можно использовать для запуска Python в изолированном режиме. Если его использовать невозможно, можно задать параметр -P или переменную среды PYTHONSAFEPATH, чтобы не добавлять в начало sys.path потенциально небезопасный путь, например текущий каталог, каталог скрипта или пустую строку.

© 2001 Python Software Foundation
Licensed under the PSF License.
https://docs.python.org/3.14/library/security_warnings.html

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API