惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

美团技术团队
T
The Blog of Author Tim Ferriss
月光博客
月光博客
阮一峰的网络日志
阮一峰的网络日志
Engineering at Meta
Engineering at Meta
量子位
I
InfoQ
Jina AI
Jina AI
Microsoft Security Blog
Microsoft Security Blog
H
Help Net Security
H
Hackread – Cybersecurity News, Data Breaches, AI and More
G
Google Developers Blog
J
Java Code Geeks
Recent Announcements
Recent Announcements
aimingoo的专栏
aimingoo的专栏
小众软件
小众软件
V
V2EX
腾讯CDC
P
Proofpoint News Feed
A
About on SuperTechFans
爱范儿
爱范儿
U
Unit 42
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Last Week in AI
Last Week in AI

暗无天日

读:AI Agent 安全日志——从可见性与隐私的两难说起 - 暗无天日 AI写作的语言指纹——如何让文字不那么像机器 - 暗无天日 读:50 条 Claude Code 技巧——一个工程经理的六个月使用心得 读:AI 辅助开发为什么让 E2E 测试更有价值 - 暗无天日 读:在Emacs中使用Claude Code(Spacemacs适配版) - 暗无天日 Claude Code 背后的工程哲学——读 Agent Harness Engineering 读:Agent Harness Engineering——AI 智能体不只是模型,还有套件 - 暗无天日 browser-harness:让 AI 直接接管你的浏览器 - 暗无天日 读:Security-First CI/CD —— DevSecOps 自动化实践指南 TIL: 数字小键盘的小数点陷阱与行内算术求值 - 暗无天日 读:Immutability 不是万能药,它是一种权衡 - 暗无天日 Conducty:给 Claude Code 加上项目记忆和并行执行能力 - 暗无天日 读 — GitHub Trending 里的 Claude Code 技能包 读 — Prompt Caching 省钱指南 TIL: Emacs 中那些跟鼠标配合的冷门快捷键 - 暗无天日 读:Anvil——把 Emacs 变成 AI 的工具服务器 读:Emacs 代码折叠终极指南 - 暗无天日 读:Clojure 搭车客指南 - 暗无天日 git推送失败后恢复仓库损坏的完整记录 - 暗无天日 多智能体系统的两个有效模式——以及对 Claude Code 用户的启示 - 暗无天日 用 Org Babel 写 Literate 博文:扩展执行 + 定制导出 proced:Emacs 内置的进程查看器 - 暗无天日 从 proced 定制中学到的 Elisp 模式 读:让 Emacs proced 在 macOS 上显示 CPU 和内存 异步编程的函数着色税 - 暗无天日 链式调用的代价:JavaScript 和 Clojure 的共同教训 - 暗无天日 hyperfine:命令行基准测试工具 - 暗无天日 管道中的变量去哪了?——子 shell 作用域陷阱 - 暗无天日 开源包装器的信任陷阱:四个危险信号 - 暗无天日 程序员愿意为 AI 写文档,却不愿为同事写 - 暗无天日
读:Shell脚本安全编码的五条铁律 - 暗无天日
2026-05-02 · via 暗无天日

下面这段脚本看起来无害:

echo -n "要查哪个文件?"
read name
ls -l $name

但如果用户输入的"文件名"是:

. ; /bin/rm -Rf /

那实际执行的就成了 ls -l . ; /bin/rm -Rf / :先列当前目录,然后递归删除根分区。

来做一个实际演示。注意,要演示分号注入,脚本必须用 eval 来解析参数。没有 eval 的话,Shell 不会在变量扩展后重新识别分号为命令分隔符:

cat > /tmp/vuln_eval.sh << 'EOF'
#!/bin/sh
echo "查文件: $1"
eval ls -l $1
EOF
chmod +x /tmp/vuln_eval.sh
/tmp/vuln_eval.sh "nonexistent; echo '分号注入成功!'"
查文件: nonexistent; echo '分号注入成功!'
ls: 无法访问 'nonexistent': 没有那个文件或目录
分号注入成功!

注意最后一行: echo 命令确实执行了("分号注入成功" 被打印出来)。这就是命令注入:输入中的分号被解析为命令分隔符。

光用 eval 还不够,还必须加上引号。如果把 eval ls -l $1 改为 eval ls -l "$1" ,分号就会变成普通字符,不再起到命令分隔的作用。

除了分号,反引号是另一种注入方式,而且不需要 eval 就能生效。Shell 在变量扩展阶段就会执行反引号里的命令:

/tmp/vuln_eval.sh "`echo '反引号注入成功'`"
查文件: 反引号注入成功
ls: 无法访问 '反引号注入成功': 没有那个文件或目录

反引号里的 echo 命令确实被执行了,它的输出被当成了"文件名"参数传给 ls

防御方法: 引用变量是最简单的防线:

/bin/ls -l "$name"

但引用只能防止单词分割,不能防止命令注入。如果你的脚本需要处理来自未知用户的输入,更可靠的做法是对输入做消毒:只允许字母、数字和一小组安全标点,碰到其他字符就直接报错退出。