>  기사  >  웹 프론트엔드  >  Node.js 샌드박스 환경을 사용하는 단계에 대한 자세한 설명

Node.js 샌드박스 환경을 사용하는 단계에 대한 자세한 설명

php中世界最好的语言
php中世界最好的语言원래의
2018-05-21 14:25:512248검색

이번에는 Node.js 샌드박스 환경을 사용하는 단계에 대해 자세히 설명하겠습니다. Node.js 샌드박스 환경을 사용할 때 주의사항은 무엇인가요?

Node의 공식 문서에는 node의 vm 모듈을 사용하여 샌드박스 환경에서 코드를 실행하고 코드의 컨텍스트를 격리할 수 있다고 언급되어 있습니다.

일반적인 사용 사례는 샌드박스 환경에서 코드를 실행하는 것입니다. 샌드박스 코드는 다른 V8 컨텍스트를 사용합니다. 즉, 나머지 코드와 다른 전역 개체를 갖습니다.

먼저 예제를 살펴보겠습니다.

const vm = require('vm');
let a = 1;
var result = vm.runInNewContext('var b = 2; a = 3; a + b;', {a});
console.log(result);  // 5
console.log(a);     // 1
console.log(typeof b); // undefined

샌드박스 환경에서 실행된 코드는 새로 선언된 변수 b이든 재할당된 변수 a이든 외부 코드에 아무런 영향을 미치지 않습니다. 코드의 마지막 줄은 기본적으로 return 키워드와 함께 추가되므로 수동으로 추가할 필요가 없습니다. 일단 추가되면 자동으로 무시되지는 않지만 오류가 보고됩니다.

const vm = require('vm');
let a = 1;
var result = vm.runInNewContext('var b = 2; a = 3; return a + b;', {a});
console.log(result);
console.log(a);
console.log(typeof b);

아래와 같이

evalmachine.<anonymous>:1
var b = 2; a = 3; return a + b;
         ^^^^^^
SyntaxError: Illegal return statement
  at new Script (vm.js:74:7)
  at createScript (vm.js:246:10)
  at Object.runInNewContext (vm.js:291:10)
  at Object.<anonymous> (/Users/xiji/workspace/learn/script.js:3:17)
  at Module._compile (internal/modules/cjs/loader.js:678:30)
  at Object.Module._extensions..js (internal/modules/cjs/loader.js:689:10)
  at Module.load (internal/modules/cjs/loader.js:589:32)
  at tryModuleLoad (internal/modules/cjs/loader.js:528:12)
  at Function.Module._load (internal/modules/cjs/loader.js:520:3)
  at Function.Module.runMain (internal/modules/cjs/loader.js:719:10)

vm은 runInNewContext 외에도 runInThisContext 및 runInContext라는 두 가지 메소드를 제공하는데, 둘 다 코드를 실행하는 데 사용할 수 있습니다. runInThisContext는 컨텍스트를 지정할 수 없습니다.

const vm = require('vm');
let localVar = 'initial value';
const vmResult = vm.runInThisContext('localVar += "vm";');
console.log('vmResult:', vmResult);
console.log('localVar:', localVar);
console.log(global.localVar);

로컬 범위에 액세스할 수 없기 때문에 현재 코드는 전역 객체에 접근이 가능하므로 위의 코드는 localVal

evalmachine.<anonymous>:1
localVar += "vm";
^
ReferenceError: localVar is not defined
  at evalmachine.<anonymous>:1:1
  at Script.runInThisContext (vm.js:91:20)
  at Object.runInThisContext (vm.js:298:38)
  at Object.<anonymous> (/Users/xiji/workspace/learn/script.js:3:21)
  at Module._compile (internal/modules/cjs/loader.js:678:30)
  at Object.Module._extensions..js (internal/modules/cjs/loader.js:689:10)
  at Module.load (internal/modules/cjs/loader.js:589:32)
  at tryModuleLoad (internal/modules/cjs/loader.js:528:12)
  at Function.Module._load (internal/modules/cjs/loader.js:520:3)
  at Function.Module.runMain (internal/modules/cjs/loader.js:719:10)

을 찾을 수 없기 때문에 오류를 보고하게 됩니다. 직접 할당으로 실행되도록 코드를 변경하면 정상적으로 실행되지만 전역 오염이 발생할 수도 있습니다( 전역 localVar 변수)

const vm = require('vm');
let localVar = 'initial value';
const vmResult = vm.runInThisContext('localVar = "vm";');
console.log('vmResult:', vmResult);  // vm
console.log('localVar:', localVar);  // initial value
console.log(global.localVar);     // vm

runInContext는 전달된 컨텍스트 매개변수의 runInNewContext와 다릅니다. runInContext가 전달한 컨텍스트 객체는 비어 있지 않으며 vm.createContext()에 의해 처리되어야 하며, 그렇지 않으면 오류가 보고됩니다. runInNewContext의 컨텍스트 매개변수는 선택사항이며 vm.createContext에서 처리할 필요가 없습니다. runInNewContext 및 runInContext에는 지정된 컨텍스트가 있으므로 runInThisContext와 같은 전역 오염을 일으키지 않습니다(전역 localVar 변수가 생성되지 않음)

const vm = require('vm');
let localVar = 'initial value';
const vmResult = vm.runInNewContext('localVar = "vm";');
console.log('vmResult:', vmResult);  // vm
console.log('localVar:', localVar);  // initial value
console.log(global.localVar);     // undefined

여러 스크립트 조각을 실행하기 위해 샌드박스 환경이 필요한 경우 runInContext 메서드를 여러 번 호출할 수 있습니다. 동일한 vm.createContext() 반환 값 구현을 전달합니다.

Timeout 제어 및 오류 캡처

vm은 실행될 코드에 대한 시간 제한 메커니즘을 제공합니다. timeout 매개변수를 지정하면 InThisContext를 예시로 실행할 수 있습니다.

const vm = require('vm');
let localVar = 'initial value';
const vmResult = vm.runInThisContext('while(true) { 1 }; localVar = "vm";', { timeout: 1000});
vm.js:91
   return super.runInThisContext(...args);
          ^
Error: Script execution timed out.
  at Script.runInThisContext (vm.js:91:20)
  at Object.runInThisContext (vm.js:298:38)
  at Object.<anonymous> (/Users/xiji/workspace/learn/script.js:3:21)
  at Module._compile (internal/modules/cjs/loader.js:678:30)
  at Object.Module._extensions..js (internal/modules/cjs/loader.js:689:10)
  at Module.load (internal/modules/cjs/loader.js:589:32)
  at tryModuleLoad (internal/modules/cjs/loader.js:528:12)
  at Function.Module._load (internal/modules/cjs/loader.js:520:3)
  at Function.Module.runMain (internal/modules/cjs/loader.js:719:10)
  at startup (internal/bootstrap/node.js:228:19)

try catch

const vm = require('vm');
let localVar = 'initial value';
try { 
  const vmResult = vm.runInThisContext('while(true) { 1 }; localVar = "vm";', {
    timeout: 1000
  });
} catch(e) { 
  console.error('executed code timeout');
}
를 통해 코드 오류를 포착할 수 있습니다.

Delay

vm을 실행하려면 코드를 즉시 실행하는 것 외에 먼저 컴파일한 다음 잠시 후에 실행할 수도 있습니다. 실제로 runInNewContext, runInThisContext 또는 runInThisContext인지 여부는 이전 오류 메시지에서 볼 수 있듯이 실제로 스크립트가 생성됩니다. 다음으로 이 문서의 시작 부분에 있는 예제를 vm.Script를 다시 작성하겠습니다. vm.Script 외에도 node는

에 vm.Module이 추가되어 실행이 지연될 수도 있습니다. vm.Module은 주로 ES6 모듈을 지원하는 데 사용되며 해당 컨텍스트는 생성 시 이미 바인딩되어 있습니다. . 현재 vm.Module이 여전히 필요합니다.

const vm = require('vm');
let a = 1;
var script = new vm.Script('var b = 2; a = 3; a + b;');
setTimeout(() => { 
  let result = script.runInNewContext({a}); 
  console.log(result);   // 5 
  console.log(a);     // 1 
  console.log(typeof b);  // undefined
}, 300);
vm을 샌드박스 환경

으로 지원하려면 명령줄에서 플래그를 사용하는 것이 안전한가요? vm은 현재 컨텍스트를 격리하므로 eval보다 안전하지만 여전히 표준 JS API 및 전역 NodeJS 환경에 액세스할 수 있으므로 vm은 안전하지 않습니다. 이는 공식 문서에 나와 있습니다.

The vm 모듈은 보안 메커니즘이 아닙니다. 신뢰할 수 없는 코드를 실행하는 데 사용하지 마세요

아래 예를 참조하세요

node --experimental-vm-module index.js
위 상황을 방지하려면 아래와 같이 기본 유형만 포함하도록 컨텍스트를 단순화할 수 있습니다
const vm = require('vm');
vm.runInNewContext("this.constructor.constructor('return process')().exit()")
console.log("The app goes on...") // 永远不会输出

네이티브 vm의 이러한 문제를 보고 누군가 vm2 패키지를 개발했는데, 이는 위의 문제를 피할 수 있지만 vm2가 반드시 안전하다고는 할 수 없습니다

let ctx = Object.create(null);
ctx.a = 1; // ctx上不能包含引用类型的属性
vm.runInNewContext("this.constructor.constructor('return process')().exit()", ctx);

위 코드를 실행하는데는 문제가 없지만, to vm2 비동기 코드에서는 시간 초과가 작동하지 않으므로 아래 코드는 실행을 종료하지 않습니다.

const {VM} = require('vm2');
new VM().run('this.constructor.constructor("return process")().exit()');

Promise를 재정의하여 Promise를 비활성화하려는 경우에도 우회할 수 있습니다.

const { VM } = require('vm2');
const vm = new VM({ timeout: 1000, sandbox: {}});
vm.run('new Promise(()=>{})');

이 기사의 사례를 읽은 후 방법을 마스터했다고 믿습니다. 더 흥미로운 정보를 보려면 다음 페이지의 다른 관련 기사를 주목하세요. PHP 중국어 웹사이트!

추천 도서:

Vue 프로젝트 웹팩을 패키징하고 배포할 때 Tomcat에서 보고된 404 오류를 어떻게 처리하나요?

위 내용은 Node.js 샌드박스 환경을 사용하는 단계에 대한 자세한 설명의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

성명:
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.