Учет мер безопасности
У следующих модулей есть особые требования к безопасности:
-
cgi: Рекомендации по безопасности CGI -
hashlib: все конструкторы принимают ключевой аргумент «usedforsecurity», отключающий известные небезопасные и заблокированные алгоритмы -
http.serverне подходит для использования в продакшене, реализуя только базовые проверки безопасности. См. учет мер безопасности. -
logging: Конфигурирование логгирования использует eval() -
multiprocessing: Connection.recv() использует pickle -
pickle: Ограничение глобальных переменных в pickle -
randomне следует использовать для целей безопасности, вместо него используйтеsecrets -
shelve: shelve базируется на pickle и, следовательно, не подходит для работы с ненадежными источниками -
ssl: Рекомендации по безопасности SSL/TLS -
subprocess: Рекомендации по безопасности subprocess -
tempfile: mktemp устарел из-за уязвимости к гонкам -
xml: Уязвимости XML -
zipfile: Злонамеренно подготовленные файлы .zip могут привести к исчерпанию дискового пространства
© 2001–2022 Python Software Foundation
Licensed under the PSF License.
https://docs.python.org/3.9/library/security_warnings.html