如何允许脚本执行但不可读?

如何解决如何允许脚本执行但不可读?

这个问题是如何拥有其他(非root)用户可以运行但无法检查的python脚本。

用例示例:

#!/usr/bin/env python
import requests
params = { 'user':'fred','password':'123' }
url = 'https://.......'
print(requests.get(url,params).content)

在此示例中(但仅是示例),我希望用户运行脚本以获取已获取的Web内容,但看不到用于获取该内容的凭据。

设置执行许可权但不设置读取许可权不会获得与已编译可执行文件相同的结果。这是一个“ hello world”示例。

在C中:

$ cat test.c
#include <stdio.h>
int main() {
    puts("secret message");
    return 0;
}

$ gcc -o secret test.c

$ chmod 711 secret

$ sudo -u nobody ./secret
secret message

$ sudo -u nobody strings ./secret
strings: ./secret: Permission denied

在Python中:

$ cat test.py
#!/usr/bin/python
print("secret message")

$ chmod 711 test.py

$ sudo -u nobody ./test.py
/usr/bin/python: can't open file './test.py': [Errno 13] Permission denied

(当然,python可执行文件本身可以设置为八进制模式711,但这不是我要保护的东西。)

那我该怎么办?

我考虑过的可能解决方案,但我认为不起作用:

(1)将整个Python程序翻译成C。

原则上可行,但不可行。即使对于这个简单的示例,也将意味着必须寻找requests库的等效项。

(2)拥有一个由Python调用的辅助C程序。

助手C程序实际上应该做什么?如果仅打印密码,则用户可以直接运行它来获取密码。如果它也获取网页(在此示例中),那么我们回到问题1。

(3)有一个启动python并将秘密数据传递给python的C程序:

    通过命令行
  • (a)

    • 可通过ps/proc/<pid>/cmdline
    • 进行检查
  • (b)通过环境

    • 可通过ps/proc/<pid>/environ
    • 进行检查
  • (c)通过标准输入

    • 禁止在python脚本中将标准输入用于其他目的,例如用户输入
  • (d)通过命名管道

    • 用户可以争夺python进程从命名管道中读取的权限(如果他们首先在紧密循环中执行killall -STOP python,那么在python进程挂起的情况下,赢得争夺从管道中读取的进程很简单命名管道)

实际上,我确实想到了另一件事-3c的改编-C程序派生并执行一个python进程,并向其发送(通过stdin)一个秘密,然后是来自其自己的stdin的数据。 python进程通过读取密码开始,然后可以从stdin中自由读取其他用户输入。但是所有这一切似乎开始变得笨拙(我们现在有一个额外的过程坐在那里,可以在python过程中从stdin复制数据),而且无论如何我都不知道如何编写这样的C程序。

我该怎么办?

解决方法

您能否不将Python代码用作解释脚本,而是将其编译为命令行可执行文件?它与您提出的第一个解决方案相似,但是在那种情况下,不需要将.py文件编译成.c文件,然后再将.c文件编译成可执行文件。您将.py文件直接编译为可执行文件。

,

您可以使用以下技术将整个Python应用程序作为源嵌入到C二进制文件中:

https://www.codeproject.com/articles/820116/embedding-python-program-in-a-c-cplusplus-code

这有多实际,取决于Python应用程序的复杂性。一些链接器(例如gcc)可让您将完整的文件嵌入二进制文件中,以便将其加载到指定地址的内存中。然后,您可以将该地址传递给Python运行时。这比将整个Python代码转换为C字符串或base64丑陋。但是,并非所有链接器都允许这种技巧。

这些技术将使您使二进制文件不可读,但它们不会阻止有人将调试器附加到正在运行的二进制文件并在内存中四处逛逛。但这对于本机C应用程序也是如此。如果您需要保护您免受任何语言的威胁,则需要对机密数据进行适当的加密,并确保在调用API等之后刻录所有内存内容。琐碎的事情,您必须权衡安全风险与管理它所涉及的工作量。

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


依赖报错 idea导入项目后依赖报错,解决方案:https://blog.csdn.net/weixin_42420249/article/details/81191861 依赖版本报错:更换其他版本 无法下载依赖可参考:https://blog.csdn.net/weixin_42628809/a
错误1:代码生成器依赖和mybatis依赖冲突 启动项目时报错如下 2021-12-03 13:33:33.927 ERROR 7228 [ main] o.s.b.d.LoggingFailureAnalysisReporter : *************************** APPL
错误1:gradle项目控制台输出为乱码 # 解决方案:https://blog.csdn.net/weixin_43501566/article/details/112482302 # 在gradle-wrapper.properties 添加以下内容 org.gradle.jvmargs=-Df
错误还原:在查询的过程中,传入的workType为0时,该条件不起作用 &lt;select id=&quot;xxx&quot;&gt; SELECT di.id, di.name, di.work_type, di.updated... &lt;where&gt; &lt;if test=&qu
报错如下,gcc版本太低 ^ server.c:5346:31: 错误:‘struct redisServer’没有名为‘server_cpulist’的成员 redisSetCpuAffinity(server.server_cpulist); ^ server.c: 在函数‘hasActiveC
解决方案1 1、改项目中.idea/workspace.xml配置文件,增加dynamic.classpath参数 2、搜索PropertiesComponent,添加如下 &lt;property name=&quot;dynamic.classpath&quot; value=&quot;tru
删除根组件app.vue中的默认代码后报错:Module Error (from ./node_modules/eslint-loader/index.js): 解决方案:关闭ESlint代码检测,在项目根目录创建vue.config.js,在文件中添加 module.exports = { lin
查看spark默认的python版本 [root@master day27]# pyspark /home/software/spark-2.3.4-bin-hadoop2.7/conf/spark-env.sh: line 2: /usr/local/hadoop/bin/hadoop: No s
使用本地python环境可以成功执行 import pandas as pd import matplotlib.pyplot as plt # 设置字体 plt.rcParams[&#39;font.sans-serif&#39;] = [&#39;SimHei&#39;] # 能正确显示负号 p
错误1:Request method ‘DELETE‘ not supported 错误还原:controller层有一个接口,访问该接口时报错:Request method ‘DELETE‘ not supported 错误原因:没有接收到前端传入的参数,修改为如下 参考 错误2:cannot r
错误1:启动docker镜像时报错:Error response from daemon: driver failed programming external connectivity on endpoint quirky_allen 解决方法:重启docker -&gt; systemctl r
错误1:private field ‘xxx‘ is never assigned 按Altʾnter快捷键,选择第2项 参考:https://blog.csdn.net/shi_hong_fei_hei/article/details/88814070 错误2:启动时报错,不能找到主启动类 #
报错如下,通过源不能下载,最后警告pip需升级版本 Requirement already satisfied: pip in c:\users\ychen\appdata\local\programs\python\python310\lib\site-packages (22.0.4) Coll
错误1:maven打包报错 错误还原:使用maven打包项目时报错如下 [ERROR] Failed to execute goal org.apache.maven.plugins:maven-resources-plugin:3.2.0:resources (default-resources)
错误1:服务调用时报错 服务消费者模块assess通过openFeign调用服务提供者模块hires 如下为服务提供者模块hires的控制层接口 @RestController @RequestMapping(&quot;/hires&quot;) public class FeignControl
错误1:运行项目后报如下错误 解决方案 报错2:Failed to execute goal org.apache.maven.plugins:maven-compiler-plugin:3.8.1:compile (default-compile) on project sb 解决方案:在pom.
参考 错误原因 过滤器或拦截器在生效时,redisTemplate还没有注入 解决方案:在注入容器时就生效 @Component //项目运行时就注入Spring容器 public class RedisBean { @Resource private RedisTemplate&lt;String
使用vite构建项目报错 C:\Users\ychen\work&gt;npm init @vitejs/app @vitejs/create-app is deprecated, use npm init vite instead C:\Users\ychen\AppData\Local\npm-