共享Lua脚本的安全性
2012-4-4 21:8:55
收藏:0
阅读:155
评论:1
我正在考虑允许用户通过我的服务器分享他们自己构建的 Lua 脚本。但是我担心 Lua 脚本可能会在客户端导致漏洞。据我的理解,Lua 是为了防止这种情况而构建的。然而,我也看到过一些 Lua 漏洞。也许我应该寻找另一种方式,比如使用沙盒?
我的框架是基于 Qt 构建的,我正在考虑使用 QtLua。
原文链接 https://stackoverflow.com/questions/10013160
点赞
评论区的留言会收到邮件通知哦~
推荐文章
- 如何在roblox studio中1:1导入真实世界的地形?
- 求解,lua_resume的第二次调用继续执行协程问题。
- 【上海普陀区】内向猫网络招募【Skynet游戏框架Lua后端程序员】
- SF爱好求教:如何用lua实现游戏内调用数据库函数实现账号密码注册?
- Lua实现网站后台开发
- LUA错误显式返回,社区常见的规约是怎么样的
- lua5.3下载库失败
- 请问如何实现文本框内容和某个网页搜索框内容连接,并把网页输出来的结果反馈到另外一个文本框上
- lua lanes多线程使用
- 一个kv数据库
- openresty 有没有比较轻量的 docker 镜像
- 想问一下,有大佬用过luacurl吗
- 在Lua执行过程中使用Load函数出现问题
- 为什么 neovim 里没有显示一些特殊字符?
- Lua比较两个表的值(不考虑键的顺序)
- 有个lua简单的项目,外包,有意者加微信 liuheng600456详谈,最好在成都
- 如何在 Visual Studio 2022 中运行 Lua 代码?
- addEventListener 返回 nil Lua
- Lua中获取用户配置主目录的跨平台方法
- 如何编写 Lua 模式将字符串(嵌套数组)转换为真正的数组?
在脚本执行时使用 沙盒 并确保禁止在客户端和服务器端加载和执行预编译的字节码。在沙盒中,使用“白名单”技术来为用户脚本提供经过验证和安全(在您的上下文中)的操作。
您可能希望在单独的进程(或线程)中运行脚本,并使用平台服务来限制脚本被允许消耗的 CPU 时间和内存量,否则一个被欺骗运行脚本
repeat until false
的用户将会消耗整个 CPU 核心,还有一些类似的攻击方式可以攻击内存。在我看来,这更多是一种感知问题,因为在个人计算机上进行简单的拒绝服务攻击的可能性与启用导致密码或银行详细信息被盗用的漏洞不在同一个级别。