Restricted Python中@property赋值报错,如何支持直接赋值?
问题场景
定义如下Python类:
class MyClass: def __init__(self): self._my_attr = None @property def my_attr(self): return self._my_attr @my_attr.setter def my_attr(self, value): self._my_attr = value def set_my_attr(self, value): self._my_attr = value
在Zope的Restricted Python脚本中,执行obj.my_attr = 42直接赋值时抛出错误:
TypeError: attribute-less object (assign or del)
回溯信息显示:
AttributeError: 'MyClass' object has no attribute '__guarded_setattr__'
但调用obj.set_my_attr(value=42)可正常运行。
错误含义
Restricted Python为实现安全沙箱机制,会拦截所有直接的属性赋值操作,转而尝试调用对象的__guarded_setattr__方法完成赋值。你的MyClass未实现该方法,因此触发AttributeError,外层被包装为TypeError: attribute-less object (assign or del),本质是当前对象不被允许执行直接属性赋值操作。
解决方案:支持@property直接赋值的方法
不需要必须使用普通set方法,可通过以下方式让Restricted Python兼容@property赋值:
继承Zope安全基类:让
MyClass继承Zope提供的RestrictedObject(或对应版本的安全基础类),这类类已内置实现__guarded_setattr__,能完美适配Restricted Python的安全机制,自动触发@property的setter方法。手动实现__guarded_setattr__:为
MyClass添加该方法,将赋值请求转发给标准setattr,示例代码:
class MyClass: def __init__(self): self._my_attr = None @property def my_attr(self): return self._my_attr @my_attr.setter def my_attr(self, value): self._my_attr = value def set_my_attr(self, value): self._my_attr = value def __guarded_setattr__(self, name, value): # 可根据需求添加权限校验逻辑 setattr(self, name, value)
添加后,Restricted Python会通过__guarded_setattr__触发@property的setter,实现直接赋值。
注意:Zope环境中优先推荐继承安全基类,手动实现可能遗漏Zope内置的权限控制逻辑,存在安全风险。
内容的提问来源于stack exchange,提问作者Georg Pfolz

