博客
关于我
NPM酷库:vm2,安全的沙箱环境
阅读量:799 次
发布时间:2023-04-17

本文共 1254 字,大约阅读时间需要 4 分钟。

NPM酷库,每天两分钟,了解一个流行NPM库。今天我们要深入了解vm2,这是一个专为Node.js官方vm库设计的安全替代品,主要解决了前者在沙箱环境中的安全问题。

在Node.js标准库中,vm模块用于在V8虚拟机环境中执行JavaScript代码。其最初设计目的是创建一个沙箱,用于安全执行不受信任的JavaScript代码。然而,随着时间的推移,发现该实现存在严重的安全漏洞。例如,当允许用户提交执行脚本时,攻击者可以轻松突破沙箱环境,获取主程序的上下文,进而控制整个程序的运行。如下代码所示:

const vm = require('vm');vm.runInNewContext('this.constructor.constructor("return process")().exit()');console.log('Never gets executed.');

此代码在运行时,会立即调用process.exit(),导致主程序异常终止。其背后的原理是,vm库的沙箱环境与主程序共享同一个上下文环境,攻击者可以通过构造特定的代码,获取主程序的关键函数和全局变量,从而对程序造成严重威胁。

为解决这一问题,开发者引入了vm2库。vm2重新构建了Node.js沙箱环境,采用更安全的方式隔离代码运行环境。其主要特性包括:

  • 支持在沙箱中安全执行不受信任的JavaScript代码
  • 可控的终端输出,防止信息泄露
  • 可选的模块加载限制
  • 安全的回调传递机制
  • 防止死循环攻击

vm2的核心原理是基于JavaScript的Proxy技术,通过动态代理机制,防止沙箱内的代码从主程序获取不允许的资源。这种方式实现了对沙箱环境的严格隔离,有效提升了安全性。例如:

const { VM } = require('vm2');const vm = new VM({    timeout: 1000,    sandbox: {}});vm.run(`process.exit()`); // TypeError: process.exit is not a function

此代码会抛出TypeError,因为在vm2的沙箱中,process并非主程序的全局对象。这种方式确保了沙箱内的代码无法直接访问主程序的资源,或干扰其正常运行。

如果你对vm2感兴趣,可以通过以下方式进一步学习:

• 了解其源码:[GitHub仓库](https://github.com/leeb1(vm2))

• 试验自己的代码:[文档与示例](https://vm2.js.org/docs)

• 加入社区交流:[Discord或论坛](https://vm2.js.org/community)

NPM酷库,每天两分钟,了解一个流行NPM库。今天我们深入探讨了vm2库,了解了它如何解决Node.js官方vm库的安全问题。如果你对安全性有更高的要求,或者需要在生产环境中安全执行不受信任的代码,vm2无疑是一个值得推荐的选择。

转载地址:http://ltgfk.baihongyu.com/

你可能感兴趣的文章
LiveGBS user/save 逻辑缺陷漏洞复现(CNVD-2023-72138)
查看>>
localhost:5000在MacOS V12(蒙特利)中不可用
查看>>
logstash mysql 准实时同步到 elasticsearch
查看>>
Luogu2973:[USACO10HOL]赶小猪
查看>>
mabatis 中出现< 以及> 代表什么意思?
查看>>
Mac book pro打开docker出现The data couldn’t be read because it is missing
查看>>
MAC M1大数据0-1成神篇-25 hadoop高可用搭建
查看>>
mac mysql 进程_Mac平台下启动MySQL到完全终止MySQL----终端八步走
查看>>
Mac OS 12.0.1 如何安装柯美287打印机驱动,刷卡打印
查看>>
MangoDB4.0版本的安装与配置
查看>>
Manjaro 24.1 “Xahea” 发布!具有 KDE Plasma 6.1.5、GNOME 46 和最新的内核增强功能
查看>>
mapping文件目录生成修改
查看>>
MapReduce程序依赖的jar包
查看>>
mariadb multi-source replication(mariadb多主复制)
查看>>
MariaDB的简单使用
查看>>
MaterialForm对tab页进行隐藏
查看>>
Member var and Static var.
查看>>
memcached高速缓存学习笔记001---memcached介绍和安装以及基本使用
查看>>
memcached高速缓存学习笔记003---利用JAVA程序操作memcached crud操作
查看>>
Memcached:Node.js 高性能缓存解决方案
查看>>