如何在Python中防止外部代码动态修改类属性

秋涛大大_1688

秋涛大大_1688

2026-09-26

688人浏览

原创

__slots__ 是最轻量的实例属性写入封禁手段,仅允许声明字段;property 实现读写控制与校验;__setattr__ 提供动态白名单拦截;三者均无法防御 exec/eval 等反射攻击,输入过滤才是根本防线。

如何在python中防止外部代码动态修改类属性

用 __slots__ 封死未声明的实例属性写入

Python 默认允许在运行时给任意实例动态添加新属性,这是灵活性的来源,也是安全隐患的入口。如果类设计意图是“只暴露特定字段”,__slots__ 是最轻量、最直接的防御手段。

它不阻止对已声明属性的修改(那是另一层控制),但能立刻拦截对未声明属性的赋值,抛出 AttributeError。

  • 在类定义中显式声明 __slots__ = ('name', 'age'),仅允许这两个实例属性存在
  • 父类和子类的 __slots__ 不自动合并;若子类也定义了 __slots__,则只继承父类的声明字段(除非子类显式包含父类字段或留空)
  • 一旦启用 __slots__,实例将不再有 __dict__,所以不能用 vars(obj) 或 obj.__dict__.update(...) 动态注入
  • 注意:__slots__ 对类属性(即定义在 class body 中的变量)无效,它只约束实例属性

用 property + 私有命名约定限制属性写入逻辑

当需要更精细的控制——比如允许读取但禁止外部直接赋值,或赋值前需校验——就得靠 @property 和命名约定配合。

Python 没有真正的私有成员,但下划线前缀(如 _value)是强约定,配合 @property 可让外部无法直接写,只能走 setter(或干脆不提供 setter)。

Python Testing
Python Testing

Python 测试速查:运行 pytest、使用 mock/patch、参数化、fixtures、异步、覆盖率测试。

下载
  • 定义 @property 但不定义对应的 @xxx.setter,就实现了“只读”效果
  • 若需写入控制,在 setter 中加判断逻辑,例如 if not isinstance(value, int): raise TypeError
  • 避免用双下划线 __value 触发 name mangling——它只是改名防误覆盖,不防反射(getattr(obj, '_ClassName__value') 仍可读写)
  • 注意:property 无法阻止通过 object.__setattr__(obj, 'xxx', val) 绕过,但这种操作属于明确越界,通常不在“防止外部动态修改”的合理防护范围内

重写 __setattr__ 实现白名单式拦截

如果业务场景要求“只允许修改某几个字段,其余一律拒绝”,且字段名可能动态变化(比如配置驱动),那么重写 __setattr__ 更灵活。

它比 __slots__ 更主动,比 property 更统一,但代价是每次属性赋值都经过一层 Python 函数调用,有轻微性能开销。

  • 在 __setattr__ 中检查 name 是否在预设白名单内,否则 raise AttributeError(f'Cannot set {name}')
  • 必须用 super().__setattr__(name, value) 调用父类实现来真正设置属性,否则会无限递归
  • 注意:该方法对所有属性生效,包括 __init__ 中的初始化赋值,所以白名单得包含构造时必需的字段
  • 如果类用了 __slots__,__setattr__ 依然会被调用,二者可共存,但逻辑要一致,否则容易冲突

警惕 exec、eval 和 types.FunctionType 这类高危反射操作

上面所有手段,都无法防御通过字符串执行代码的方式绕过。比如外部传入一段字符串 "obj._secret = 42",再用 exec() 执行——这已经不属于“修改属性”,而是执行任意代码。

  • 任何接受用户输入并传给 exec、eval、compile 的接口,本质上都是后门,应彻底禁用或严格沙箱隔离
  • 用 types.FunctionType 动态构造函数并绑定到实例,也能绕过 __slots__ 和 __setattr__,但这需要对方已有执行任意 Python 字节码的能力,属于更高权限场景
  • 真正关键的防线不在类内部,而在输入边界:不要让不受信数据进入代码执行流程

防护不是堆砌机制,而是清楚每种手段的边界——__slots__ 防误写,property 防乱改,__setattr__ 防泛滥,而输入过滤才是防恶意的根本。

Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

2023.07.20

1591

4

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

2023.07.25

3784

7

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.31

1589

3

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

2023.08.03

21717

23

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2667

5

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2727

5

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

1103

5

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.10

596

4

python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2103

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程