直接拼接字符串调用subprocess.run()极危险,因shell=True会使/bin/sh解析整条字符串,分号等符号被当作脚本执行,导致任意命令注入;安全做法是用列表传参+shell=False,默认绕过shell解析,彻底杜绝注入风险。

为什么直接拼接字符串调用 subprocess.run() 很危险
因为 shell 注入漏洞会直接执行任意命令。比如用户输入 ls; rm -rf /,若你用 shell=True 并拼接进字符串,rm -rf / 就真跑了。
根本原因在于:shell=True 会让系统调用 /bin/sh 解析整个字符串,而分号、管道、重定向等符号都会被解释——这不是“执行一个命令”,而是“交给 shell 去执行一整段脚本”。
安全前提只有一条:**永远不要把不可信输入塞进 shell 字符串里**。
用列表参数 + shell=False(默认)是最稳妥的写法
这是绕过 shell 解析的最直接方式。每个参数单独传入列表,操作系统直接 execve,不经过 shell,也就没有注入可能。
立即学习“Python免费学习笔记(深入)”;
-
subprocess.run(["ls", "-l", "/home/user"])安全;subprocess.run("ls -l /home/user", shell=True)危险 - 路径含空格或特殊字符?没问题:
["cp", "my file.txt", "/tmp/dest dir/"]—— 列表天然支持带空格的参数 - 需要环境变量隔离?加
env={...}参数,显式控制,避免继承父进程敏感变量 - 捕获输出时别忘了
capture_output=True, text=True,否则stdout是 bytes,容易在中文场景出 decode 错误
什么时候真的需要 shell=True?以及怎么减小风险
只有两类情况绕不开:管道(|)、重定向(>、>>)、逻辑运算符(&&、||),或者依赖 shell 内置命令(如 source、cd)。
此时必须做三件事:
- 输入必须先白名单校验:比如只允许字母、数字、下划线、固定路径前缀,用
re.match(r'^[a-zA-Z0-9_./-]+$', user_input)过滤 - 绝对不要拼接:用
shlex.quote()包裹每个动态部分,例如"grep " + shlex.quote(user_query) + " " + shlex.quote(log_file) - 显式指定 shell 路径,避免依赖系统默认:
executable="/bin/bash"(注意 bash 比 sh 功能多,但也更危险)
示例:subprocess.run(f"grep {shlex.quote(query)} {shlex.quote(path)} | head -n 10", shell=True, executable="/bin/bash")
别忽略 timeout 和 check 的实际影响
没设 timeout 的外部命令可能卡死整个 Python 进程;没设 check=True 会静默忽略非零退出码——而很多错误(如权限拒绝、文件不存在)就靠返回码体现。
-
timeout=30是底线,超时抛subprocess.TimeoutExpired异常,可捕获处理 -
check=True让非零退出码自动触发subprocess.CalledProcessError,比手动检查result.returncode更可靠 - 如果命令预期失败也是正常流程(比如
grep没匹配到内容返回 1),那就别用check=True,改用result.returncode == 0显式判断
真正容易被忽略的是:即使加了 timeout,子进程可能已 fork 出子子进程(如 shell 启动的 ffmpeg),Python 杀不掉它们——得配合 preexec_fn=os.setsid 才能确保整组进程被终止。


















