讲师中心 微信公众号
AI工具推荐 视频效率加速

Python如何将字符串动态当作Python代码执行_利用exec与eval读取文件执行

陌雪同学_6632

陌雪同学_6632

发布时间:2026-04-21 23:23:06

|

1047人浏览过

|

来源于php中文网

原创

eval只能执行单个表达式并返回结果,exec可执行任意语句块(如赋值、import、函数定义)但不返回值;需计算结果用eval,需副作用用exec。

python如何将字符串动态当作python代码执行_利用exec与eval读取文件执行

exec 和 eval 的核心区别:什么时候该用哪个

直接说结论:eval 只能执行**单个表达式**并返回结果(比如 eval("2 + 3") 返回 5),而 exec 能执行任意语句块(赋值、import、函数定义、循环等),但不返回值。如果字符串里有 a = 1 或 def f(): pass,必须用 exec;想算个动态公式或取字典字段,优先考虑 eval。

常见错误现象:eval("x = 1") 报 SyntaxError: invalid syntax —— 因为赋值不是表达式;反过来,exec("2 + 3") 虽然不报错,但什么也不返回,无法拿到结果。

  • 表达式场景(需返回值):JSON 字段路径解析、数学公式计算、简单条件判断 → 用 eval
  • 语句场景(需副作用):动态导入模块、初始化配置变量、执行脚本片段 → 用 exec
  • 永远别对不可信输入(如用户提交的字符串)调用二者,这是远程代码执行(RCE)高危入口

读取文件后用 exec 执行:作用域控制是关键

直接 exec(open("config.py").read()) 看似简单,但变量会泄露到当前命名空间,污染全局环境,且后续无法追踪来源。更稳妥的做法是显式传入 globals 和 locals 字典:

config_ns = {}
with open("config.py") as f:
    exec(f.read(), config_ns)
# 此时所有变量都在 config_ns 里,比如 config_ns["DEBUG"]

注意:exec 默认使用调用者的 globals(),若没传,就可能意外覆盖已有变量。另外,文件里含相对导入(如 from .utils import helper)会失败——exec 不提供模块上下文,只做纯语法执行。

立即学习“Python免费学习笔记(深入)”;

testing-python
testing-python

使用pytest编写和评估有效的Python测试。适用于编写测试、审查测试代码、调试测试失败或提高测试覆盖率。

下载
  • 推荐始终传入空或受控的 globals 字典,避免隐式依赖
  • 若文件依赖其他模块,先在 globals 中预置好,例如 exec(code, {"os": __import__("os")})
  • 文件路径务必校验,禁止用户可控路径(如 ../etc/passwd)

eval 动态解析字符串中的变量或路径:安全边界在哪

eval 常被用来解析类似 "user.profile.name" 这样的点号路径,但直接 eval("user.profile.name") 风险极大——只要 user 是任意对象,就可能触发其 __getattr__ 或属性访问副作用。更安全的做法是限定作用域 + 白名单校验:

safe_dict = {"__builtins__": {}}
user_data = {"profile": {"name": "Alice"}}
# 仅允许访问 user_data 的键和子键
result = eval("profile.name", safe_dict, {"user_data": user_data})  # ❌ 还是不安全

真正可控的方式是不用 eval,改用 ast.literal_eval(仅支持字面量)或手写路径解析函数。若非用 eval,至少做到:

  • 禁用所有内置函数:{"__builtins__": {}} 必须显式传入
  • 只传入明确需要的对象,且提前冻结(如 types.SimpleNamespace 替代普通 dict)
  • 路径字符串用正则预检:re.match(r"^[a-zA-Z_][a-zA-Z0-9_]*(\.[a-zA-Z_][a-zA-Z0-9_]*)*$", s)

exec 读文件执行的实际陷阱:编码、异常、调试困难

文件默认按系统编码读取,中文注释或字符串容易报 UnicodeDecodeError;exec 内部异常的 traceback 行号指向内存字符串,而非原始文件,调试极不友好。

  • 读文件务必指定编码:open("script.py", encoding="utf-8")
  • 捕获异常时,把文件名和行号人工注入:try: exec(...) except Exception as e: raise type(e)(f"{e} in script.py")
  • 不要用 exec 替代模块导入——importlib.util.spec_from_file_location + module_from_spec 更规范、可调试、支持 reload
  • 如果只是执行一次性的配置脚本,考虑用 TOML / YAML 替代 Python 文件,更安全也更易验证

最常被忽略的一点:exec 执行的代码无法被 IDE 断点调试,也不能被 coverage 工具统计,线上出问题时几乎只能靠日志硬推。除非业务强依赖“用户上传 Python 片段”,否则优先走配置化或插件化方案。

热门AI工具

更多
PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

1691

2023.07.20

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

4264

2023.07.25

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

1689

2023.07.31

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

24837

2023.08.03

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

3027

2023.08.04

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

3067

2023.08.04

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

1163

2023.08.11

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

596

2023.08.10

Kratos框架HTTP与gRPC服务开发教程
Kratos框架HTTP与gRPC服务开发教程

本专题围绕Kratos框架双协议服务开发,涵盖HTTP路由与处理器编写、参数获取、gRPC服务实现与客户端调用、metadata上下文传递、encoding编解码注册、统一响应封装、超时控制与流式响应实现方法。

0

2026.10.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn