eval只能执行单个表达式并返回结果,exec可执行任意语句块(如赋值、import、函数定义)但不返回值;需计算结果用eval,需副作用用exec。

exec 和 eval 的核心区别:什么时候该用哪个
直接说结论:eval 只能执行**单个表达式**并返回结果(比如 eval("2 + 3") 返回 5),而 exec 能执行任意语句块(赋值、import、函数定义、循环等),但不返回值。如果字符串里有 a = 1 或 def f(): pass,必须用 exec;想算个动态公式或取字典字段,优先考虑 eval。
常见错误现象:eval("x = 1") 报 SyntaxError: invalid syntax —— 因为赋值不是表达式;反过来,exec("2 + 3") 虽然不报错,但什么也不返回,无法拿到结果。
- 表达式场景(需返回值):JSON 字段路径解析、数学公式计算、简单条件判断 → 用
eval - 语句场景(需副作用):动态导入模块、初始化配置变量、执行脚本片段 → 用
exec - 永远别对不可信输入(如用户提交的字符串)调用二者,这是远程代码执行(RCE)高危入口
读取文件后用 exec 执行:作用域控制是关键
直接 exec(open("config.py").read()) 看似简单,但变量会泄露到当前命名空间,污染全局环境,且后续无法追踪来源。更稳妥的做法是显式传入 globals 和 locals 字典:
config_ns = {}
with open("config.py") as f:
exec(f.read(), config_ns)
# 此时所有变量都在 config_ns 里,比如 config_ns["DEBUG"]注意:exec 默认使用调用者的 globals(),若没传,就可能意外覆盖已有变量。另外,文件里含相对导入(如 from .utils import helper)会失败——exec 不提供模块上下文,只做纯语法执行。
立即学习“Python免费学习笔记(深入)”;
- 推荐始终传入空或受控的
globals字典,避免隐式依赖 - 若文件依赖其他模块,先在
globals中预置好,例如exec(code, {"os": __import__("os")}) - 文件路径务必校验,禁止用户可控路径(如
../etc/passwd)
eval 动态解析字符串中的变量或路径:安全边界在哪
eval 常被用来解析类似 "user.profile.name" 这样的点号路径,但直接 eval("user.profile.name") 风险极大——只要 user 是任意对象,就可能触发其 __getattr__ 或属性访问副作用。更安全的做法是限定作用域 + 白名单校验:
safe_dict = {"__builtins__": {}}
user_data = {"profile": {"name": "Alice"}}
# 仅允许访问 user_data 的键和子键
result = eval("profile.name", safe_dict, {"user_data": user_data}) # ❌ 还是不安全真正可控的方式是不用 eval,改用 ast.literal_eval(仅支持字面量)或手写路径解析函数。若非用 eval,至少做到:
- 禁用所有内置函数:
{"__builtins__": {}}必须显式传入 - 只传入明确需要的对象,且提前冻结(如
types.SimpleNamespace替代普通 dict) - 路径字符串用正则预检:
re.match(r"^[a-zA-Z_][a-zA-Z0-9_]*(\.[a-zA-Z_][a-zA-Z0-9_]*)*$", s)
exec 读文件执行的实际陷阱:编码、异常、调试困难
文件默认按系统编码读取,中文注释或字符串容易报 UnicodeDecodeError;exec 内部异常的 traceback 行号指向内存字符串,而非原始文件,调试极不友好。
- 读文件务必指定编码:
open("script.py", encoding="utf-8") - 捕获异常时,把文件名和行号人工注入:
try: exec(...) except Exception as e: raise type(e)(f"{e} in script.py") - 不要用
exec替代模块导入——importlib.util.spec_from_file_location+module_from_spec更规范、可调试、支持 reload - 如果只是执行一次性的配置脚本,考虑用 TOML / YAML 替代 Python 文件,更安全也更易验证
最常被忽略的一点:exec 执行的代码无法被 IDE 断点调试,也不能被 coverage 工具统计,线上出问题时几乎只能靠日志硬推。除非业务强依赖“用户上传 Python 片段”,否则优先走配置化或插件化方案。


















