怎样检测上传到服务器代码的安全性? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
推荐学习书目
Learn Python the Hard Way
Python Sites
PyPI - Python Package Index
http://diveintopython.org/toc/index.html
Pocoo
值得关注的项目
PyPy
Celery
Jinja2
Read the Docs
gevent
pyenv
virtualenv
Stackless Python
Beautiful Soup
结巴中文分词
Green Unicorn
Sentry
Shovel
Pyflakes
pytest
Python 编程
pep8 Checker
Styles
PEP 8
Google Python Style Guide
Code Style from The Hitchhiker's Guide
kehr

怎样检测上传到服务器代码的安全性?

  •  
  •   kehr
    kehr 2014 年 3 月 20 日 4531 次点击
    这是一个创建于 4418 天前的主题,其中的信息可能已经有所发展或是发生改变。
    被人问到这个问题,就这么一句话,没有解释和说明,一时没有头绪。用Python怎样实现这一功能呢?

    如果你被问道这个问题,你会怎么回答呢?
    16 条回复    1970-01-01 08:00:00 +08:00
    zzNucker
        1
    zzNucker  
       2014 年 3 月 20 日
    完全没懂。
    所谓安全离不开环境。
    loading
        2
    loading  
       2014 年 3 月 20 日 via iPhone
    是部署代码还是用户自己上传的?

    部署代码?听说过漏洞吧,谁都难以避免。
    用户上传?如果是python代码,为什么在服务器运行!

    #最小权限
    niseter
        3
    niseter  
       2014 年 3 月 20 日
    没法检测,一般只能看有无危险的函数,以及运行时的权限,最好的检测就是人肉(比如水果)
    halfbloodrock
        4
    halfbloodrock  
       2014 年 3 月 20 日
    对OS来说,部署入侵检测,比如ossec, AIDE等。监控这些代码是不是对OS做了不安全操作。
    ericls
        6
    ericls  
       2014 年 3 月 20 日
    用户上传代码干麽?
    不给执行权限?
    kehr
        7
    kehr  
    OP
       2014 年 3 月 20 日
    @zzNucker
    @loading
    @ericls

    按照提问人的意思,代码是用户上传的。我当时也没搞明白,既然是用户上传的,为什么要让他运行?就算能运行,难道要运行时检测么?这样的话每段正在运行的代码都要被监视,显然是不合理的。

    既然这样,简化一下问题。

    如何检测一段在服务器上运行的代码潜在的危害? Python解决。
    binux
        8
    binux  
       2014 年 3 月 20 日
    ast?检测它能访问什么接口?
    slixurd
        9
    slixurd  
       2014 年 3 月 20 日
    各种在线判题系统就是给用户上传的程序自动运行的...
    wy315700
        10
    wy315700  
       2014 年 3 月 20 日
    @slixurd 判题系统是通过ptrace监控系统调用来保证安全性的,
    除了标准输入输出以外的一切系统调用都是被禁止的
    oott123
        11
    oott123  
       2014 年 3 月 20 日 via Android
    用户上传的,进沙盒,完事了删掉?
    wwqgtxx
        12
    wwqgtxx  
       2014 年 3 月 21 日 via Android
    参考gse/sae/bae的逻辑用沙盒
    dndx
        13
    dndx  
       2014 年 3 月 21 日
    停机问题,在真正运行之前,你永远无法得知程序是否有害。

    在沙盒里无害并不代表在真实环境里也无害,除非你的运行环境就是沙盒。

    在这种情况下,人肉检查还是最靠谱的。
    jeansfish
        14
    jeansfish  
       2014 年 3 月 21 日
    看看各种oj?
    kehr
        15
    kehr  
    OP
       2014 年 3 月 21 日
    @dndx 「人肉检查」是人手工检查吧? 如果代码量非常大,除了沙盒,会有更好的解决方案么?

    @jeansfish OJ检测输入输出,运行时有严格的限制。
    clino
        16
    clino  
       2014 年 3 月 21 日   1
    刚在知乎上看到一个类似的问题: http://www.zhihu.com/question/23067497
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     876 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 72ms UTC 22:11 PVG 06:11 LAX 15:11 JFK 18:11
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86