Python pickle 序列化是什么?有什么安全风险?
pickle:Python 原生序列化(对象 → 字节),可序列化任意 Python 对象(函数、类实例、生成器状态)——比 JSON 强大但仅 Python 内部使用、格式不稳定、易版本不兼容。安全风险:反序列化会执行任意代码(pickle 本质是字节码执行),恶意构造的 pickle 数据可 RCE——绝不能反序列化不可信来源的数据(网络、用户上传)。替代:可信数据用 JSON/msgpack;需要跨语言用 protobuf;内部缓存大量对象可用 pickle 但注意版本兼容。
一起交流
分享经验,让问题更进一步
讨论,从你的观点开始
还没有回复,欢迎补充经验或分享不同的思路。