新闻详情

新闻详情

首页 / 资讯中心 / 详情

正则回溯爆炸:一个表达式把 CPU 打满,3 步改写救回服务

发布时间:2026/9/26 18:30:08来源:尧图网络
正则回溯爆炸:一个表达式把 CPU 打满,3 步改写救回服务
一个看起来逻辑正常的正则遇到恶意或异常长的输入可能从几毫秒变成几十秒直接把服务的 CPU 顶到 100%。这篇文章用本机跑出来的数据说明回溯爆炸是怎么发生的并给出 3 个能直接落地的修复方法。为什么说这是“隐蔽雷”正则引擎大多采用回溯backtracking来处理可选分支。Pattern 里出现一个“量词包量词”时引擎会在不同拆法之间反复试路径数随输入长度指数增长。最经典的坏味道是这个importre patternre.compile(r^(a)$)它想表达“整串都是 a”。但如果输入是aaaaaaaa...X结尾多一个不匹配的X(a)和外面这个就会把前面几十个a拆成无数种组合每一种都要推到结尾才发现失败。字符串长度每加 1尝试次数就接近翻一倍。复现同一段匹配耗时怎么涨我把下面这段在 Python 3.14 本机跑了一遍改变n观察耗时importre,timedefmatch_time(n:int):sa*nXttime.perf_counter()re.match(r^(a)$,s)returntime.perf_counter()-tfornin(20,22,24,26):print(n,round(match_time(n),4))a 的个数本机耗时秒200.0392220.1565240.6256262.5148每多 2 个字符耗时约变为 4 倍套成单字符就是约 2 倍。按这个趋势n30会到几十秒n36就会上千秒。像(a)$这类模式只要输入长度不受控就是线上定时炸弹。OWASP 等安全资料里把这类问题统称为 ReDoS。3 步改写救回服务第一步去掉嵌套量词回到单一匹配路径。同样的“整串都是 a”直接写成线性模式importre# 原来会指数回溯re.fullmatch(r(a),s)# 改后一次扫到尾re.fullmatch(ra,s)大多数 ReDoS 都能靠这步解决把(a)、([a-z])、(\d)这种“一个字符组加一层量词外面再套一层量词”改成一层。第二步能改写就改写改不了就限制输入长度。有些复杂 pattern 不能简化那就先卡住输入if len(text) 512: reject。安全资料里的建议也类似——不可信的输入在做复杂解析前先限长。宁可拒绝“过长”也别让一个请求把整台机器拖住。第三步给匹配加超时防住漏网之鱼。Python 标准库的re没有内置超时这也是 ReDoS 在 Python 服务里容易失控的原因。第三方regex包提供了timeout参数importregextry:regex.match(r^(a)$,bad_text,timeout1)exceptTimeoutError:# 1 秒没匹配完就当失败处理不再死等pass如果不想引入新依赖就把正则放进工作进程执行主进程设个超时把它干掉。核心思路都一样匹配可以被拒绝但服务不能被一个表达式按死。结果与下一步这一轮跑完得到三个能直接带走的结论^(a)$这类“量词包量词”是本机实测的指数坑n从 20 到 26耗时从 0.04 秒涨到 2.5 秒。优先去嵌套量词改写其次限制输入长度最后用 timeout 兜底。看到网上复制来的复杂正则先扫一眼有没有两层量词套同一个字符组。Podcast 里常听到“一个正则让服务挂了”真正落地处理时别只补小时段重启先查 pattern 本身是不是 ReDoS。把这三步写进 code review 检查项比自己记几个零散案例更省心。
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

Agent临时Runtime与云沙箱:从代码生成到安全执行的核心架构 2026/9/26 18:30:04

Agent临时Runtime与云沙箱:从代码生成到安全执行的核心架构

1. Agent 的边界:从代码生成器到“有手有脚”的执行者1.1 为什么 Agent 必须拥有临时 Runtime我先说一个现象:现在很多 Agent 产品,看起来能写代码、能改代码,但你让它“把这段代码跑一下,看看结果对不对”&#xff0c…

阅读更多 →
Claude 工程化实战:上下文工程、任务拆解与验证机制 2026/9/26 18:30:04

Claude 工程化实战:上下文工程、任务拆解与验证机制

1. 从“补全代码”到“主导开发”:重新理解 Claude 在工程流中的位置很多人第一次用 Claude 写代码,习惯把它当成一个高级的自动补全工具——写个函数名,等它补全;遇到报错,贴进去问一句。这种用法不能说错&#xff0c…

阅读更多 →
医院预约挂号系统毕设:Spring Boot与微信小程序的号源并发设计 2026/9/26 18:30:04

医院预约挂号系统毕设:Spring Boot与微信小程序的号源并发设计

1. 医院预约挂号系统:毕设题目背后真正要解决的问题1.1 为什么这个题目每年都有人选,却每年都有人做砸医院预约挂号系统,几乎每个计算机专业的毕业设计选题列表里都有。原因很简单:技术上不超前,但麻雀虽小五脏俱全&am…

阅读更多 →
Vue3 项目配置 eslint+prettier:用 TaoToken 统一 AI 补全与格式化链路 2026/9/26 18:30:04

Vue3 项目配置 eslint+prettier:用 TaoToken 统一 AI 补全与格式化链路

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
阿里千问再出重拳!Qwen3-Next-80B-A3B 激进架构革新开启 MoE 高效推理新时代:TaoToken 统一 Key 接入与 config.toml 配置实战 2026/9/26 18:30:04

阿里千问再出重拳!Qwen3-Next-80B-A3B 激进架构革新开启 MoE 高效推理新时代:TaoToken 统一 Key 接入与 config.toml 配置实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
iOS 27开发者测试版安装与降级完整指南:备份、IPSW刷机与签名验证 2026/9/26 18:29:58

iOS 27开发者测试版安装与降级完整指南:备份、IPSW刷机与签名验证

1. 为什么有人愿意折腾开发者测试版每年新系统发布前后,总有一批人比普通用户早几个月用上还没正式发布的版本。iOS 27 开发者测试版就是这样一个东西——它面向注册开发者开放,目的是让开发者在正式版推送前完成应用适配、API 验证和兼容性测试。但现实…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉