精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Python初學者請注意!別這樣直接運行python命令

新聞 前端
Python已經成為全球最受歡迎的編程語言之一。原因當然是Python簡明易用的腳本語法,只需把一段程序放入.py文件中,就能快速運行。

 本文經AI新媒體量子位(公眾號ID:QbitAI)授權轉載,轉載請聯系出處。

Python已經成為全球最受歡迎的編程語言之一。原因當然是Python簡明易用的腳本語法,只需把一段程序放入.py文件中,就能快速運行。

而且Python語言很容易上手模塊。比如你編寫了一個模塊my_lib.py,只需在調用這個模塊的程序中加入一行import my_lib即可。

Python初學者請注意!別這樣直接運行python命令

這樣設計的好處是,初學者能夠非常方便地執行命令。但是對攻擊者來說,這等于是為惡意程序大開后門。

尤其是一些初學者將網上的Python軟件包、代碼下載的到本地~/Downloads文件夾后,就直接在此路徑下運行python命令,這樣做會給電腦帶來極大的隱患。

別再圖方便了

為何這樣做會有危險?首先,我們要了解Python程序安全運行需要滿足的三個條件:

  1. 系統路徑上的每個條目都處于安全的位置;
  2. “主腳本”所在的目錄始終位于系統路徑中;
  3. 若python命令使用-c和-m選項,調用程序的目錄也必須是安全的。

如果你運行的是正確安裝的Python,那么Python安裝目錄和virtualenv之外唯一會自動添加到系統路徑的位置,就是當前主程序的安裝目錄。

Python初學者請注意!別這樣直接運行python命令

這就是安全隱患的來源,下面用一個實例告訴你為什么。

如果你把pip安裝在/usr/bin文件夾下,并運行pip命令。由于/usr/bin是系統路徑,因此這是一個非常安全的地方。

但是,有些人并不喜歡直接使用pip,而是更喜歡調用/path/to/python -m pip

這樣做的好處是可以避免環境變量$PATH設置的復雜性,而且對于Windows用戶來說,也可以避免處理安裝各種exe腳本和文檔。

所以問題就來了,如果你的下載文件中有一個叫做pip.py的文件,那么你將它將取代系統自帶的pip,接管你的程序。

下載文件夾并不安全

比如你不是從PyPI,而是直接從網上直接下載了一個Python wheel文件。你很自然地輸入以下命令來安裝它:

  1. ~$ cd Downloads 
  2. ~/Downloads$ python -m pip install ./totally-legit-package.whl 

這似乎是一件很合理的事情。但你不知道的是,這么操作很有可能訪問帶有XSS JavaScript的站點,并將帶有惡意軟件的的pip.py到下載文件夾中。

下面是一個惡意攻擊軟件的演示實例:

  1. ~$ mkdir attacker_dir 
  2. ~$ cd attacker_dir 
  3. ~/attacker_dir$ echo 'print("lol ur pwnt")' > pip.py 
  4. ~/attacker_dir$ python -m pip install requests 
  5. lol ur pwnt 

看到了嗎?這段代碼生成了一個pip.py,并且代替系統的pip接管了程序。

設置$PYTHONPATH也不安全

前面已經說過,Python只會調用系統路徑、virtualenv虛擬環境路徑以及當前主程序路徑

你也許會說,那我手動設置一下 $PYTHONPATH 環境變量,不把當前目錄放在環境變量里,這樣不就安全了嗎?

非也!不幸的是,你可能會遭遇另一種攻擊方式。下面讓我們模擬一個“脆弱的”Python程序:

  1. # tool.py 
  2. try
  3.     import optional_extra 
  4. except ImportError: 
  5.     print("extra not found, that's fine"

然后創建2個目錄:install_dirattacker_dir。將上面的程序放在install_dir中。然后cd attacker_dir將復雜的惡意軟件放在這里,并把它的名字改成tool.py調用的optional_extra模塊:

  1. # optional_extra.py 
  2. print("lol ur pwnt"

我們運行一下它:

  1. ~/attacker_dir$ python ../install_dir/tool.py 
  2. extra not found, that's fine 

到這里還很好,沒有出現任何問題。

但是這個習慣用法有一個嚴重的缺陷:第一次調用它時,如果$PYTHONPATH以前是空的或者未設置,那么它會包含一個空字符串,該字符串被解析為當前目錄。

讓我們再嘗試一下:

  1. ~/attacker_dir$ export PYTHONPATH="/a/perfectly/safe/place:$PYTHONPATH"
  2. ~/attacker_dir$ python ../install_dir/tool.py 
  3. lol ur pwnt 

看到了嗎?惡意腳本接管了程序。

為了安全起見,你可能會認為,清空$PYTHONPATH總該沒問題了吧?Naive!還是不安全!

  1. ~/attacker_dir$ export PYTHONPATH=""
  2. ~/attacker_dir$ python ../install_dir/tool.py 
  3. lol ur pwnt 

這里發生的事情是,$PYTHONPATH變成空的了,這和unset是不一樣的。

因為在Python里,os.environ.get(“PYTHONPATH”) == “”os.environ.get(“PYTHONPATH”) == None是不一樣的。

如果要確保$PYTHONPATH已從shell中清除,則需要使用unset命令處理一遍,然后就正常了。

設置$PYTHONPATH曾經是設置Python開發環境的最常用方法。但你以后最好別再用它了,virtualenv可以更好地滿足開發者需求。如果你過去設置了一個$PYTHONPATH,現在是很好的機會,把它刪除了吧。

如果你確實需要在shell中使用PYTHONPATH,請用以下方法:

  1. export PYTHONPATH="${PYTHONPATH:+${PYTHONPATH}:}new_entry_1" 
  2. export PYTHONPATH="${PYTHONPATH:+${PYTHONPATH}:}new_entry_2" 

在bash和zsh中,$PYTHONPATH變量的值會變成:

  1. $ echo "${PYTHONPATH}" 
  2. new_entry_1:new_entry_2 

如此便保證了環境變量$PYTHONPATH中沒有空格和多余的冒號。

如果你仍在使用$PYTHONPATH,請確保始終使用絕對路徑

另外,在下載文件夾中直接運行Jupyter Notebook也是一樣危險的,比如jupyter notebook ~/Downloads/anything.ipynb也有可能將惡意程序引入到代碼中。

預防措施

最后總結一下要點。

  1. 如果要在下載文件夾~/Downloads中使用Python編寫的工具,請養成良好習慣,使用pip所在路徑/path/to/venv/bin/pip,而不是輸入/path/to/venv/bin/python -m pip。
  2. 避免將~/Downloads作為當前工作目錄,并在啟動之前將要使用的任何軟件移至更合適的位置。
Python初學者請注意!別這樣直接運行python命令

了解Python從何處獲取執行代碼非常重要。賦予其他人執行任意Python命令的能力等同于賦予他對你電腦的完全控制權!

希望以上文字對初學Python的你有所幫助。

 

責任編輯:張燕妮 來源: 量子位
相關推薦

2020-11-02 18:39:41

Pythonpython命令

2010-03-10 17:09:26

Python語言

2021-03-07 00:56:05

區塊鏈Python安全

2020-08-04 08:42:10

Python開發工具

2009-12-08 09:45:50

調用WCF

2018-02-10 07:36:20

Linux命令wc

2021-08-05 14:40:45

操作系統UNIXLINUX

2018-02-23 10:03:30

Linux命令mkdir

2018-02-25 14:00:07

Linux命令whereis

2011-09-16 09:38:19

Emacs

2022-04-24 15:21:01

MarkdownHTML

2011-04-12 10:13:24

2014-03-12 10:11:57

Python設計模式

2020-09-06 22:04:48

Python運算符開發

2024-08-17 12:14:06

2018-05-14 08:53:51

Linux命令shuf

2018-04-08 14:47:06

Linux命令type

2018-03-12 19:43:48

Linux命令 ldd

2018-02-05 08:45:00

RHELCentOS 7MariaDB

2009-08-30 15:04:56

點贊
收藏

51CTO技術棧公眾號

久久a爱视频| 99国产在线播放| 色婷婷av一区二区三区丝袜美腿| 五月天激情小说综合| 国产欧美综合精品一区二区| 羞羞影院体验区| 成人毛片免费看| 欧美电影精品一区二区| 欧美三级一级片| 日本在线免费中文字幕| 国产精品一区二区在线播放 | 这里只有精品在线| 亚洲的天堂在线中文字幕| 久久精品香蕉视频| 免费高清完整在线观看| 不卡电影一区二区三区| 国产精品久久一区| 日本熟妇成熟毛茸茸| 欧美午夜精彩| 日韩av在线免费观看| av亚洲天堂网| 亚洲黄色免费av| 亚洲免费色视频| 日韩成人av网站| 人妻视频一区二区三区| 久久99最新地址| 欧美制服第一页| 欧美成人精品欧美一级| 色综合久久网| 亚洲一区www| 亚洲欧美日韩色| 国产精品色婷婷在线观看| 色悠悠亚洲一区二区| 国产夫妻自拍一区| 成人日韩欧美| 中日韩av电影| 国产精品国产三级欧美二区| 一本大道伊人av久久综合| 国产婷婷精品| 性欧美xxxx视频在线观看| 久久精品色妇熟妇丰满人妻| 国产成人av| 亚洲国产美女久久久久| 日本性生活一级片| 欧美午夜网站| 日韩手机在线导航| 做a视频在线观看| 国产伊人久久| 欧美视频在线一区二区三区| wwwwxxxx日韩| 久久久成人av毛片免费观看| 欧美性猛交xxxx偷拍洗澡 | 奇米影视在线99精品| 欧美在线观看一区二区三区| 日韩少妇高潮抽搐| 亚洲全部视频| 91chinesevideo永久地址| 国产精品美女毛片真酒店| 黑人一区二区| 国语自产精品视频在线看| 国产一级片免费看| 国产欧美一级| 热re91久久精品国99热蜜臀| 在线视频一区二区三区四区| 久久一区亚洲| 国产欧美在线观看| 99国产精品一区二区三区| 国产成人免费视频网站 | 91精品国产福利在线观看麻豆| 中文字幕精品网| 女人18毛片毛片毛片毛片区二| 欧美gayvideo| 久精品免费视频| 国产一级生活片| 亚洲综合不卡| 国产久一一精品| 国产精品自拍电影| 成人三级伦理片| 久久亚洲高清| av电影在线观看| 亚洲乱码精品一二三四区日韩在线| 一区二区三区四区免费观看| heyzo高清国产精品| 一本久道中文字幕精品亚洲嫩| 性欧美极品xxxx欧美一区二区| 香蕉久久一区| 精品国产乱码久久久久久闺蜜| 国产精品福利导航| 成人在线亚洲| 欧美黑人视频一区| 青青艹在线观看| 国产盗摄一区二区三区| 麻豆91av| 黄色网页在线播放| 黑人欧美xxxx| 免费在线观看污网站| 欧美变态网站| www.日韩不卡电影av| 精品无码av在线| 日本美女一区二区| 国产欧美日韩综合精品二区| 欧美欧美欧美| 一区二区三区资源| 成人午夜激情av| 97品白浆高清久久久久久| 亚洲性生活视频| 精品99在线观看| 日本成人在线电影网| 国产区一区二区三区| 午夜不卡视频| 欧美性极品xxxx做受| 亚洲在线观看网站| 国产一区二区三区天码| 久久久噜噜噜久久| 国产又粗又猛又爽又黄视频 | 日韩免费观看高清完整版| a级片在线观看| 一区三区视频| 91在线免费看网站| 18视频免费网址在线观看| 精品magnet| 韩国一区二区三区四区| 欧美大黑bbbbbbbbb在线| 欧美在线xxx| 丁香花免费高清完整在线播放| 国产精品美日韩| 男人的天堂99| 欧美亚洲色图校园春色| 欧美激情久久久久| 99在线观看免费| 国产精品天干天干在线综合| 91看片就是不一样| 亲子伦视频一区二区三区| 欧美激情视频一区| 精品人妻一区二区三区麻豆91| 国产女人18毛片水真多成人如厕| av动漫在线看| 欧美偷窥清纯综合图区| 国语自产精品视频在线看抢先版图片 | 中文在线免费| 3atv在线一区二区三区| 手机看片国产日韩| 青青草国产精品亚洲专区无| 欧美一级二级三级九九九| 亚洲精品动漫| 亚洲欧美变态国产另类| 欧美另类一区二区| 99九九99九九九视频精品| 欧美久久久久久久久久久久久| 日韩中文字幕在线一区| 欧美另类极品videosbestfree| 国产精品伦理一区| 亚洲免费在线观看视频| 一级片黄色免费| 欧美日韩福利| 国产精品日韩欧美一区二区| sm在线观看| 日韩精品高清在线| 波多野结衣视频免费观看| 国产三级精品三级在线专区| 久久精品免费网站| 欧美激情欧美| 91沈先生播放一区二区| 啦啦啦中文在线观看日本| 亚洲国产日韩一区| 亚洲自拍一区在线观看| 久久九九久精品国产免费直播| 免费av网址在线| 欧美日韩一二| 91老司机精品视频| 手机在线免费观看av| 777亚洲妇女| 国产福利视频网站| 国产精品一区三区| 成人观看免费完整观看| 杨幂一区二区三区免费看视频| 国产精品久久91| 91看片在线观看| 宅男在线国产精品| 日韩免费一二三区| 国产色综合一区| 性欧美在线视频| 亚洲视频综合| 欧美日韩精品综合| 亚洲精品tv| 97欧美精品一区二区三区| 国产视频福利在线| 欧美一区二区私人影院日本| 日本一级淫片免费放| 国产性天天综合网| 亚洲一级片网站| 欧美日韩一区二区国产| 欧美日韩在线精品一区二区三区| 色婷婷成人网| 97av视频在线| 九义人在线观看完整免费版电视剧| 欧美精品一区二区精品网| 久久久久久亚洲av无码专区| 夜夜精品浪潮av一区二区三区| 大又大又粗又硬又爽少妇毛片| 经典三级在线一区| 国产一区二区三区精彩视频| 911久久香蕉国产线看观看| 欧美日产一区二区三区在线观看| 国产精品亚洲综合在线观看| 奇米成人av国产一区二区三区| 黄网站在线免费| 亚洲免费视频网站| 亚洲欧美激情国产综合久久久| 日本道在线观看一区二区| 久久久久久欧美精品se一二三四| 国产免费成人在线视频| 影音先锋黄色资源| 国产乱一区二区| wwwwww.色| 夜夜夜久久久| 欧美黄网在线观看| 婷婷色综合网| 亚洲制服中文| 欧美日韩一区二区综合| 久久久久久久免费| 国产96在线亚洲| 91久久国产综合久久蜜月精品| 99久久er| 国产精品www色诱视频| 成人免费网站观看| 久久久久久久久久婷婷| 国产不卡在线| 久久久精品美女| 日本中文字幕在线看| 一区二区成人精品| 韩国中文字幕2020精品| 日韩精品黄色网| 视频一区二区免费| 亚洲成av人片在线观看香蕉| 精品久久人妻av中文字幕| 欧美猛男gaygay网站| 中文字幕+乱码+中文字幕明步| 色偷偷久久一区二区三区| 综合激情网五月| 欧美性猛交xxxx乱大交| 成年免费在线观看| 黑人巨大精品欧美一区免费视频 | 欧美第一页在线观看| 国产精品久久久爽爽爽麻豆色哟哟| 人妻aⅴ无码一区二区三区| 久久毛片高清国产| 91l九色lporny| 亚洲国产精品精华液2区45| 91狠狠综合久久久久久| 国产精品三级久久久久三级| 欧洲美熟女乱又伦| 国产精品毛片久久久久久| 在线视频这里只有精品| 国产精品国产a| 亚洲色偷偷综合亚洲av伊人| 亚洲欧美日韩小说| 久久在线视频精品| 亚洲电影一级黄| 一级片中文字幕| 欧美性生交大片免网| 日韩免费av网站| 欧美性videosxxxxx| 91在线精品入口| 欧美一级日韩一级| 懂色av蜜臀av粉嫩av分享吧| 亚洲国产高清自拍| 国产污视频在线| 日韩中文在线不卡| 欧美极品少妇videossex| 午夜精品国产精品大乳美女| 久久青青视频| 成人福利在线视频| av日韩精品| 日产国产精品精品a∨| 91嫩草亚洲精品| 国产a级黄色大片| 亚洲资源av| 日本中文字幕观看| 国v精品久久久网| 爱爱免费小视频| 国产精品久久免费看| 精品少妇一二三区| 日韩欧美第一页| 亚洲最大成人在线视频| 精品精品国产高清a毛片牛牛| 午夜黄色小视频| 日韩有码在线电影| 国产极品人妖在线观看| 国产精品电影观看| 91嫩草精品| 日韩欧美亚洲日产国| 午夜日韩在线| 亚洲人辣妹窥探嘘嘘| 国产凹凸在线观看一区二区| 能免费看av的网站| 亚洲精品乱码久久久久久日本蜜臀| 91香蕉在线视频| 制服丝袜亚洲色图| 精品电影在线| 久久久女女女女999久久| 青青热久免费精品视频在线18| 3d精品h动漫啪啪一区二区| 男男gay无套免费视频欧美| 国产一二三四五| 日韩福利电影在线观看| 亚洲婷婷在线观看| 亚洲欧洲精品天堂一级| 国产成人免费观看视频| 日韩视频免费观看高清完整版| 国产小视频在线| 国模私拍一区二区三区| 99综合久久| 日韩欧美亚洲在线| 亚洲男人影院| 国产激情视频网站| 亚洲综合一二区| 国产精品亚洲欧美在线播放| 亚洲社区在线观看| 国产亚洲成av人片在线观看| 亚洲自拍偷拍色片视频| 欧美手机视频| 国产aaa一级片| 99精品国产99久久久久久白柏| 校园春色 亚洲| 在线电影院国产精品| a黄色在线观看| 国产精品18久久久久久首页狼| 日韩成人一级| 黄色一级视频在线播放| 丰满白嫩尤物一区二区| 男人与禽猛交狂配| 7777女厕盗摄久久久| 麻豆免费在线观看| 国产精品视频免费在线观看| 国产va免费精品观看精品视频| 青青艹视频在线| 成人国产一区二区三区精品| 久久久久久久久毛片| 欧美一区二区三区成人| 成人在线直播| 亚洲一区亚洲二区| 欧美一区视频| 久久久久久久久久毛片| 亚洲天堂a在线| 国产又粗又大又黄| 久久夜色精品亚洲噜噜国产mv| 91国产一区| 做爰高潮hd色即是空| 国产一区二区伦理| 久草免费新视频| 精品国产乱码久久久久久免费 | 永久亚洲成a人片777777| 99精品视频国产| 亚洲六月丁香色婷婷综合久久| 国产欧美综合视频 | 日韩成人免费在线视频| 亚洲国产天堂久久综合| 91av久久| 另类欧美小说| 日本伊人午夜精品| 国产wwwwxxxx| 欧美一级搡bbbb搡bbbb| 大桥未久在线播放| 久久国产主播精品| 日韩国产欧美在线视频| 九九热视频在线免费观看| 日韩欧美第一区| 一区二区精品伦理...| 日韩av电影在线观看| 国产在线不卡一区| 精品无码人妻一区二区三| 亚洲成人激情在线| 欧美男女交配| 一区二区在线观| 成人天堂资源www在线| 日本久久综合网| 久久天天躁日日躁| 麻豆精品国产传媒mv男同| 婷婷免费在线观看| 亚洲免费视频中文字幕| 天堂资源中文在线| 国产精品黄色av| 欧美日韩视频| av网站免费在线看| 日韩午夜av电影| free欧美| 激情五月六月婷婷| 国产亚洲精品超碰| 超碰人人人人人人| 国产精品91在线| 欧美国产专区| 亚洲av无码一区二区三区人 | 亚洲欧美日本在线| 天天操天天插天天射| 国产精品中文久久久久久久| 亚洲黄色视屏| 中文字幕资源站| 亚洲欧洲在线观看| 香蕉免费一区二区三区在线观看 |