【发布时间】:2020-05-10 08:26:20
【问题描述】:
在我正在构建的网络应用程序中,我需要在应用程序中(在浏览器中)执行不受信任的用户代码。不受信任的代码从 Javascript 中获得一个字符串,并且应该执行它的工作并生成一个新字符串。所以我想确保它不能做任何 IO,比如修改 DOM、发出 HTTP 请求或访问本地缓存。需要明确的是,一个用户会上传一些不受信任的代码,这些代码将在其他用户的浏览器中执行。
我显然不想使用 eval 运行一些 Javascript,因为它可以做任何事情。我的想法是用户可以上传一些 WebAssembly,用 Emscripten 和 C 或 Rust 或其他任何东西创建。 Javascript 会初始化一个包含输入字符串的内存缓冲区,WebAssembly 会读取它,然后将其输出写回缓冲区,然后可以在 JS 中使用。
Webassembly spec 是这么说的:
WebAssembly 不提供对执行代码的计算环境的环境访问。与环境的任何交互,例如 I/O、资源访问或操作系统调用,都只能通过调用嵌入器提供的函数并导入 WebAssembly 模块来执行。嵌入器可以通过控制或限制它使哪些功能可用于导入来建立适用于相应环境的安全策略。这些考虑是嵌入者的责任和 API 的主题 特定环境的定义。
我的理解是,WebAssembly 保证只有在我在初始化模块时明确传入它们时,它才能做危险的事情,我当然不会这样做。
所以我的问题是:在这种情况下,是否有人可以制作一些可以执行某些 IO 的 WASM 代码?还是其他什么讨厌的东西?
【问题讨论】: