Zapobieganie ucieczkom z sandboxa
Proszę blokować dostęp do biblioteki debug, niewłaściwe użycie rawget/rawset oraz wycieki upvalues.
Zapobieganie ucieczkom z sandboxa to bezpłatna lekcja Lua Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Lua Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Lua Academy zawiera 4 lekcji w sumie.
Problem z ucieczką z piaskownicy
Nawet w środowisku opartym na białej liście pomysłowi napastnicy mogą znaleźć sposoby uzyskania dostępu do prawdziwego środowiska globalnego. Ta lekcja omawia znane wektory ucieczki i sposoby ich zablokowania.
Exploit metatabeli ciągów znaków
W Lua ciągi znaków mają współdzieloną metatabelę, która udostępnia bibliotekę string. Kod uruchamiany w piaskownicy może użyć ciągu znaków, aby uzyskać odwołanie do string.rep, a następnie uzyskać dostęp do innych bibliotek.
-- Escape vector (before patching):
local s = "hello"
local getenv = s.rep -- reaches string library
-- Fix: use setmetatable on all sandboxed strings (not practical)
-- Better fix: override debug.getmetatable in the sandboxBlokowanie za pomocą rawget/rawset
Jeśli rawget znajduje się w piaskownicy, kod może użyć go do obejścia ograniczeń __index i bezpośredniego odczytu danych z prawdziwych tabel.
-- Fix: exclude rawget, rawset, rawequal, rawlen from the sandbox envDostęp do biblioteki debug
Biblioteka debug może odczytywać i modyfikować dowolne zmienne upvalue, w tym _ENV. Należy całkowicie wykluczyć ją z piaskownicy.
Tabela package.loaded
Jeśli elementy require lub package są dostępne, kod uruchamiany w piaskownicy może uzyskać dostęp do już załadowanych modułów, w tym os i io.
-- Fix: exclude require and package from the sandbox envKorutyny i wznawianie
Korutyna uruchamiana w piaskownicy, wznowiona przez hosta, może posłużyć do wyprowadzenia stanu. Należy ostrożnie używać coroutine.wrap i nie wznawiać korutyn uruchamianych w piaskownicy z podwyższonymi uprawnieniami.
Przeglądanie upvalue
Bez biblioteki debug kod uruchamiany w piaskownicy nie może przeglądać upvalue. Jeśli jednak przypadkowo dołączono debug.getupvalue, można go użyć do uzyskania dostępu do _G.
__newindex w safeEnv
Dodaj __newindex do metatabeli środowiska piaskownicy, aby uniemożliwić kodowi uruchamianemu w piaskownicy tworzenie nowych zmiennych globalnych przesłaniających bezpieczne zmienne.
setmetatable(safeEnv, {
__newindex = function(_, k, v)
-- allow only whitelisted keys or reject
error("Global assignment not allowed: " .. k)
end
})Proxy dla biblioteki math
Zamiast przekazywać prawdziwą tabelę math (która współdzieli metatabelę ze standardową biblioteką), utwórz jej płytką kopię zawierającą tylko potrzebne funkcje.
Automatyczne testowanie ucieczki
Utrzymuj zestaw testów fuzzingowych, który sprawdza znane wzorce ucieczki z piaskownicy. Uruchamiaj go po każdej zmianie kodu piaskownicy.
Obrona warstwowa
Żadna piaskownica nie jest doskonała. Stosuj warstwy zabezpieczeń: ograniczone środowisko + limity instrukcji + limity pamięci + izolację procesów na poziomie systemu operacyjnego (osobny podproces lub kontener).
Piaskownica na poziomie systemu operacyjnego
Aby zapewnić maksymalne bezpieczeństwo, uruchamiaj Lua w podprocesie z ograniczeniami na poziomie systemu operacyjnego: seccomp (Linux), App Sandbox (macOS) lub Docker z systemem plików tylko do odczytu.
Pytanie o ucieczkę z piaskownicy
Dlaczego należy wykluczyć rawget z piaskownicy?
Podsumowanie: zapobieganie ucieczkom z piaskownicy
Wyklucz z piaskownicy debug, rawget/rawset, package, require i load. Zabezpiecz środowisko piaskownicy za pomocą __newindex. Kopiuj tabele bibliotek zamiast odwoływać się do oryginałów. Aby zapewnić maksymalne bezpieczeństwo, zastosuj izolację na poziomie systemu operacyjnego.
Często zadawane pytania
Czy lekcja „Zapobieganie ucieczkom z sandboxa” jest bezpłatna?
Tak — pełny tekst „Zapobieganie ucieczkom z sandboxa” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Lua Academy, przejdź na CoddyKit PRO. Kurs Lua Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Zapobieganie ucieczkom z sandboxa”?
Proszę blokować dostęp do biblioteki debug, niewłaściwe użycie rawget/rawset oraz wycieki upvalues. Ćwiczysz Lua Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Lua Academy?
Nie wymagamy żadnego doświadczenia. Lua Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Zapobieganie ucieczkom z sandboxa”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Lua Academy?
Tak. Każda lekcja Lua Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Model _ENV w Lua 5.2+
- Tworzenie ograniczonego sandboxa
- Zapobieganie ucieczkom z sandboxa
- Limity zasobów i instrumentacja