【问题标题】:Sandboxing in Lua 5.2Lua 5.2 中的沙盒
【发布时间】:2012-07-02 01:37:20
【问题描述】:

我正在学习Roberto Ierusalimschy的“Programing in Lua”,我发现在书中,Sandboxing的示例使用函数setfenv()来改变给定函数的环境,但是在lua 5.2中这个函数是不再可用。

我尝试将文件(配置文件)中的一些值加载到表中的字段中,但是在 lua 5.2 中我不能使用 setfenv(因此我可以在给定环境中加载值)。在阅读了一些关于 lua 5.2 的文章后,我发现每个函数可能有(或没有)一个称为 _ENV 的上值作为环境,因此,我尝试了以下代码:

function sandbox(sb_func, sb_env)
    if not sb_func then return nil, "sandbox function not valid" end
    sb_orig_env = _ENV
    _ENV = sb_env -- yes, replaces the global _ENV
    pcall_res, message = pcall( sb_func )
    local modified_env = _ENV -- gets the environment that was used in the pcall( sb_func )
    _ENV = sb_orig_env
    return true, modified_env
end

function readFile(filename)
    code = loadfile(filename)
    res, table = sandbox(code, {})
    if res then
        --[[ Use table (modified_env) ]]--
    else
        print("Code not valid")
end

在“沙盒”函数中替换_ENV 效果很好(无法访问常规字段),但是,当执行“代码”时,它似乎忽略了我替换了_ENV,它仍然可以访问常规字段(print、loadfile、dofile 等)。

再读一点,我发现lua 5.2为此提供了一个函数,这个函数是loadin(env, chunk),它在给定的环境中运行给定的块,但是,当我尝试将这个函数添加到我的代码中时,该函数不存在(全局 _G 字段中不存在)。

我们将不胜感激。

【问题讨论】:

    标签: file lua external sandbox environment


    【解决方案1】:

    当您从sandbox 中分配给_ENV 时,您并没有覆盖全局环境——您正在替换当前运行代码的_ENV 上值。添加对print(_ENV) 的调用可以帮助您更好地了解所涉及表的身份。

    例如:

    function print_env()
      print(_ENV)
    end
    
    function sandbox()
      print(_ENV) -- prints: "table: 0x100100610"
      -- need to keep access to a few globals:
      _ENV = { print = print, print_env = print_env, debug = debug, load = load }
      print(_ENV) -- prints: "table: 0x100105140"
      print_env() -- prints: "table: 0x100105140"
      local code1 = load('print(_ENV)')
      code1()     -- prints: "table: 0x100100610"
      debug.setupvalue(code1, 1, _ENV) -- set our modified env
      code1()     -- prints: "table: 0x100105140"
      local code2 = load('print(_ENV)', nil, nil, _ENV) -- pass 'env' arg
      code2()     -- prints: "table: 0x100105140"
    end
    

    loadin 函数存在于 Lua 5.2 的一些预发布版本中,但在最终发布之前被删除。相反,Lua 5.2 load and loadfile functions 采用 env 参数。您也可以使用debug.setupvalue修改另一个函数的_ENV

    【讨论】:

    • 谢谢!解决方案很简单。我认为这种在loadloadfile 中改变环境的方法更好,因为setfenv 主要用于加载代码,所以......谢谢!我按预期进行了沙盒化。
    • @Miles 当 print_env() 被定义时,它不会接收全局 _ENV 作为上值吗?那么在 sandbox() 内部调用 print_env() 时会发生什么变化呢?
    • @TiagoCosta 上值是外部局部变量。 _ENV 在这种情况下是块本地的;对_ENV 的赋值会影响块局部变量,这是两个闭包的共享上值。
    猜你喜欢
    • 2017-05-12
    • 2019-06-09
    • 2012-06-16
    • 2018-04-16
    • 1970-01-01
    • 2011-12-13
    • 1970-01-01
    • 2021-07-06
    • 1970-01-01
    相关资源
    最近更新 更多