0Pricing
Lua Academy · Урок

Изоляция выполнения плагинов

Запускайте плагины в ограниченных окружениях с помощью setfenv/load и пользовательского _ENV.

«Изоляция выполнения плагинов» — бесплатный урок Lua Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Lua Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Lua Academy содержит 4 уроков всего.

Зачем изолировать плагины?

Ненадёжный код плагина может вызывать опасные функции (os.execute, io.open, load) или получать доступ к внутреннему состоянию приложения. Песочница ограничивает возможности кода.

Пользовательское _ENV в Lua 5.2+

В Lua 5.2+ глобальным окружением каждого фрагмента кода является _ENV. Загрузите фрагмент с ограниченным _ENV, чтобы ограничить его доступ.

local function sandbox(code, env)
  local chunk, err = load(code, "sandbox", "t", env)
  if not chunk then return nil, err end
  return pcall(chunk)
end

Создание безопасного окружения

Создайте окружение с разрешённым списком, содержащее только безопасные функции стандартной библиотеки.

local safeEnv = {
  print  = print,
  type   = type,
  pairs  = pairs,
  ipairs = ipairs,
  tostring = tostring,
  tonumber = tonumber,
  table  = {insert=table.insert, concat=table.concat, sort=table.sort},
  string = {format=string.format, find=string.find, match=string.match},
  math   = math,
}

Блокировка опасных функций

Явно исключите: os, io, load, loadfile, dofile, require, debug. Не копируйте их в safeEnv.

Загрузка файлов в песочнице

Загрузите файл плагина и выполните его в окружении песочницы.

local function sandboxFile(path, env)
  local chunk, err = loadfile(path, "t", env)
  if not chunk then return nil, err end
  local ok, result = pcall(chunk)
  if not ok then return nil, result end
  return result
end

Предоставление доступа к API

Предоставьте плагинам в песочнице доступ к ограниченному API приложения, включив в окружение только безопасные методы.

local pluginEnv = setmetatable({
  app = {
    on       = function(e,f) app:on(e,f) end,
    emit     = function(e,...) app:emit(e,...) end,
    log      = function(msg) app:log(msg) end,
  },
}, {__index = safeEnv})

Предотвращение доступа к _ENV

Не включайте _G, _ENV или load в песочницу. Они позволяют выйти из ограниченного окружения.

Подсчёт инструкций с помощью debug.sethook

Предотвращайте бесконечные циклы, подсчитывая выполненные инструкции и прерывая выполнение после достижения лимита.

local function withLimit(fn, maxInstructions)
  local count = 0
  debug.sethook(function()
    count = count + 1
    if count > maxInstructions then
      error("Instruction limit exceeded")
    end
  end, "", 100)
  local ok, err = pcall(fn)
  debug.sethook()
  return ok, err
end

Ограничение памяти

Сочетайте подсчёт инструкций с периодическими проверками collectgarbage("count"), чтобы прервать выполнение, если использование памяти превысит порог.

Перехват вывода

Замените print в окружении песочницы пользовательской функцией, которая записывает вывод в буфер вместо stdout.

Избегаемые способы выхода из песочницы

Известные способы выхода: debug.getupvalue, вызов getmetatable для стандартных объектов и использование coroutine.wrap для опасного кода. Внимательно проверьте все элементы окружения.

Вопрос о песочнице

Как предотвратить вызов os.execute кодом в песочнице?

Повторение: изоляция плагинов

Создайте белый список _ENV, содержащий только безопасные API. Загружайте код плагина с помощью load(code, name, "t", safeEnv). Используйте подсчёт инструкций для предотвращения бесконечных циклов. Никогда не включайте load, debug или _G в песочницу.

Часто задаваемые вопросы

Урок «Изоляция выполнения плагинов» бесплатный?

Да — полный текст урока «Изоляция выполнения плагинов» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Lua Academy, подпишись на CoddyKit PRO. Курс Lua Academy содержит 4 уроков всего.

Чему я научусь в уроке «Изоляция выполнения плагинов»?

Запускайте плагины в ограниченных окружениях с помощью setfenv/load и пользовательского _ENV. Ты практикуешь Lua Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Lua Academy?

Предыдущий опыт не требуется. Lua Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Изоляция выполнения плагинов»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Lua Academy?

Да. Каждый урок Lua Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Поиск и загрузка плагинов
  2. API плагинов и система хуков
  3. Изоляция выполнения плагинов
  4. Версионирование и управление зависимостями
← Назад к Lua Academy