使用`pip`维护Python包最安全的方法是什么?

面对有关恶意软件包或安装脚本的安全问题,我对如何最好地使用pip感到困惑.我不是一个安全专家,所以我可能只是感到困惑(忍受我),但似乎有4种可能重叠的方法:

(1)使用sudo pip处理所有事情

这就是我现在做的事情.我通常不需要virtualenvs,并且喜欢让我的所有包都适用于我的所有工具.我也没有安装很多实验包,几乎坚持着名的和广泛使用的(matplotlib,六等).

我认为这可能是一种冒险的方法,因为安装过程具有su权限,而could potentially do anything;但它的优点是可以保护site-packages目录免受安装后以非su运行的任何东西(不仅仅是包)的后续恶作剧.

这种方法也无法完全避免,因为有些软件包(pip本身)需要它来引导任何Python安装.

(2)创建一个pip用户并赋予它对site-packages的所有权

这将限制pip可以做的seem to have the advantage:它可以做的就是安装到site-packages.但是我不确定副作用,或者它是否会起作用(例如,当pip需要将东西放在其他位置时).更现实的变体是以这种方式进行设置,并在它工作时使用pip作为“pip-user”,而当它不工作时使用su.

(3)给自己拥有网站包的所有权

我收集了this is a very had idea,但我不确定为什么.这意味着我运行的任何代码都可以篡改站点包;但这意味着恶意安装脚本只会损坏我可能会损坏自己的东西.

(4)“使用virtualenv”

这个建议出现了很多,但我看不出它有多大帮助.它似乎与我没有什么不同,因为它创建了我拥有的网站包.

如果这些方法中的任何一种或方法的组合最适合确保pip不会导致我的系统暴露?我关心的主要是我的系统整体,其次是我在站点包中的Python安装(如果需要,我可以随时重建).

我遇到的部分问题是,不知道如何权衡风险.一个示例方法,似乎对我有限的理解是有意义的,只是在大多数情况下做(1),并使用virtualenv(4)任何我担心可能会损坏我的网站包的包.我安装的任何东西仍然可以破坏我有权访问的任何东西,但这似乎是不可避免的,至少我无法访问的东西是安全的(除了在安装过程中本身).但我无法评估这种保护是否值得冒这个风险.

最佳答案
你可能想看看使用virtualenv.引用the docs

Virtualenv is a tool to create isolated Python environments. The basic problem
being addressed is one of dependencies and versions,and indirectly
permissions.

Virtualenv将创建一个文件夹,其中包含一个独立的python副本,一个孤立的pip和一个独立的站点包.您认为这与选项3相同,因为您正在接受以面值链接而不是读取它的建议:

If you give yourself write privilege to the system site-packages,
you’re risking that any program that runs under you (not necessarily
python program) can inject malicious code into the system
site-packages and obtain root privilege.

问题不在于访问站点包(您必须拥有站点包的特权才能执行任何操作).问题在于可以访问系统站点包.虚拟环境的站点包不会将根权限泄露给与整个系统正在使用的恶意代码相同的恶意代码.

但是,我认为将sudo pip用于众所周知且熟悉的软件包没有任何问题.在一天结束时,它就像安装任何其他程序,甚至非python.如果你去它的网站,它看起来很诚实,你相信它,没有理由不sudo.

此外,pip是非常安全的 – 它使用https进行pypi,如果你使用–allow-external,它将从第三方下载软件包,但是会在still keep checksums on pypi下进行比较.对于没有校验和的第三方,您需要显式调用–allow-unverified,这是唯一被认为不安全的选项.

作为个人笔记,我可以补充一点,我大多数时候都使用sudo pip,但作为一个WEB开发人员,virtualenv是一种日常用品,我也可以推荐使用它(特别是如果你看到任何粗略的东西)但你仍然想尝试一下).

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


Python中的函数(二) 在上一篇文章中提到了Python中函数的定义和使用,在这篇文章里我们来讨论下关于函数的一些更深的话题。在学习C语言函数的时候,遇到的问题主要有形参实参的区别、参数的传递和改变、变量的作用域。同样在Python中,关于对函数的理解和使用也存在这些问题。下面来逐一讲解。一.函
Python中的字符串 可能大多数人在学习C语言的时候,最先接触的数据类型就是字符串,因为大多教程都是以"Hello world"这个程序作为入门程序,这个程序中要打印的"Hello world"就是字符串。如果你做过自然语言处理方面的研究,并且用Python
Python 面向对象编程(一) 虽然Python是解释性语言,但是它是面向对象的,能够进行对象编程。下面就来了解一下如何在Python中进行对象编程。一.如何定义一个类 在进行python面向对象编程之前,先来了解几个术语:类,类对象,实例对象,属性,函数和方法。 类是对现实世界中一些事物的封装,
Python面向对象编程(二) 在前面一篇文章中谈到了类的基本定义和使用方法,这只体现了面向对象编程的三大特点之一:封装。下面就来了解一下另外两大特征:继承和多态。 在Python中,如果需要的话,可以让一个类去继承一个类,被继承的类称为父类或者超类、也可以称作基类,继承的类称为子类。并且Pytho
Python中的函数(一) 接触过C语言的朋友对函数这个词肯定非常熟悉,无论在哪门编程语言当中,函数(当然在某些语言里称作方法,意义是相同的)都扮演着至关重要的角色。今天就来了解一下Python中的函数用法。一.函数的定义 在某些编程语言当中,函数声明和函数定义是区分开的(在这些编程语言当中函数声明
在windows下如何快速搭建web.py开发框架 用Python进行web开发的话有很多框架供选择,比如最出名的Django,tornado等,除了这些框架之外,有一个轻量级的框架使用起来也是非常方便和顺手,就是web.py。它由一名黑客所创建,但是不幸的是这位创建者于2013年自杀了。据说现在由
将Sublime Text 2搭建成一个好用的IDE 说起编辑器,可能大部分人要推荐的是Vim和Emacs,本人用过Vim,功能确实强大,但是不是很习惯,之前一直有朋友推荐SUblime Text 2这款编辑器,然后这段时间就试了一下,就深深地喜欢上这款编辑器了...
Python中的模块 有过C语言编程经验的朋友都知道在C语言中如果要引用sqrt这个函数,必须用语句"#include<math.h>"引入math.h这个头文件,否则是无法正常进行调用的。那么在Python中,如果要引用一些内置的函数,该怎么处理呢?在Python中
Python的基础语法 在对Python有了基础的认识之后,下面来了解一下Python的基础语法,看看它和C语言、java之间的基础语法差异。一.变量、表达式和语句 Python中的语句也称作命令,比如print "hello python"这就是一条语句。 表达式,顾名思义,是
Eclipse+PyDevʽjango+Mysql搭建Python web开发环境 Python的web框架有很多,目前主流的有Django、Tornado、Web.py等,最流行的要属Django了,也是被大家最看好的框架之一。下面就来讲讲如何搭建Django的开发环境。一.准备工作 需要下载的
在windows下安装配置Ulipad 今天推荐一款轻便的文本编辑器Ulipad,用来写一些小的Python脚本非常方便。 Ulipad下载地址: https://github.com/limodou/ulipad http://files.cnblogs.com/dolphin0520/u...
Python中的函数(三) 在前面两篇文章中已经探讨了函数的一些相关用法,下面一起来了解一下函数参数类型的问题。在C语言中,调用函数时必须依照函数定义时的参数个数以及类型来传递参数,否则将会发生错误,这个是严格进行规定的。然而在Python中函数参数定义和传递的方式相比而言就灵活多了。一.函数参数的
在Notepad++中搭配Python开发环境 Python在最近几年一度成为最流行的语言之一,不仅仅是因为它简洁明了,更在于它的功能之强大。它不仅能够完成一般脚本语言所能做的事情,还能很方便快捷地进行大规模的项目开发。在学习Python之前我们来看一下Python的历史由来,"Pytho
Python中的条件选择和循环语句 同C语言、Java一样,Python中也存在条件选择和循环语句,其风格和C语言、java的很类似,但是在写法和用法上还是有一些区别。今天就让我们一起来了解一下。一.条件选择语句 Python中条件选择语句的关键字为:if 、elif 、else这三个。其基本形式如
关于raw_input( )和sys.stdin.readline( )的区别 之前一直认为用raw_input( )和sys.stdin.readline( )来获取输入的效果完全相同,但是最近在写程序时有类似这样一段代码:import sysline = sys.stdin.readline()
初识Python 跟学习所有的编程语言一样,首先得了解这门语言的编程风格和最基础的语法。下面就让我们一起来了解一下Python的编程风格。1.逻辑行与物理行 在Python中有逻辑行和物理行这个概念,物理行是指在编辑器中实际看到的一行,逻辑行是指一条Python语句。在Python中提倡一个物理行只
当我们的代码是有访问网络相关的操作时,比如http请求或者访问远程数据库,经常可能会发生一些错误,有些错误可能重新去发送请求就会成功,本文分析常见可能需要重试的场景,并最后给出python代码实现。
1.经典迭代器 2.将Sentence中的__iter__改成生成器函数 改成生成器后用法不变,但更加简洁。 3.惰性实现 当列表比较大,占内存较大时,我们可以采用惰性实现,每次只读取一个元素到内存。 或者使用更简洁的生成器表达式 4.yield from itertools模块含有大量生成器函数可
本文介绍简单介绍socket的常用函数,并以python-kafka中的源码socketpair为例,来讲解python socket的运用
python实践中经常出现编码相关的异常,大多网上找资料而没有理解原理,导致一次次重复错误。本文对常用Unicode、UTF-8、GB2312编码的原理进行介绍,接着介绍了python字符类型unicode和str以及常见编解码错误UnicodeEncodeError和UnicodeDEcodeEr