- android - 多次调用 OnPrimaryClipChangedListener
- android - 无法更新 RecyclerView 中的 TextView 字段
- android.database.CursorIndexOutOfBoundsException : Index 0 requested, 光标大小为 0
- android - 使用 AppCompat 时,我们是否需要明确指定其 UI 组件(Spinner、EditText)颜色
Python 2.7.9 标准库中“ssl”模块的文档说:
If using this module as part of a multi-processed application (using, for example the multiprocessing or concurrent.futures modules), be aware that OpenSSL’s internal random number generator does not properly handle forked processes. Applications must change the PRNG state of the parent process if they use any SSL feature with os.fork(). Any successful call of RAND_add(), RAND_bytes() or RAND_pseudo_bytes() is sufficient.
它的具体含义是什么?我应该在每次 fork 之后调用主进程中的这三个函数之一吗?
此外,这是否适用于多线程?
如果相关,我有一个在 Gunicorn 服务器上运行的 Django 应用程序。主进程不对 SSL 执行任何操作,但工作进程执行。
最佳答案
What does it really mean in concrete terms?
我相信详情在 #18747 中.
主要的风险是每个 child 都会得到一份 PRNG 状态的副本。如果你 fork 两个 child 而不接触中间的 PRNG,他们可能会得到相同的 PRNG 状态,大概允许预测攻击。 NIST 的 CVE 2013-1900将针对 Postgres 的等效攻击向量描述为“生成不够随机的数字,这可能允许远程经过身份验证的用户产生未指定的影响”。不是那么具体……
The master process doesn't do anything with SSL, but the workers do.
好吧,问题是可能在两个 fork 之间不对 SSL 做任何事情,所以从不对 SSL 做任何事情几乎可以保证......
除非您绝对确定自己从未初始化 SSL,否则 children 会在第一次需要时为自己初始化(并播种)SSL。我不确定有什么好方法可以让自己相信这正在发生,但可能值得一试。 (也许在启动时 monkeypatch SSL,然后在 fork 后取消修补,所以如果你间接接触它,一切都会死掉?)
Should I call one of those three functions in the master process after each fork?
我宁可谨慎行事。这会很难做到,还是效率问题?
如果这很困难,您可以始终在每个 child 的开始处播种 RNG。* 对于传统的 prefork 服务器,它会为每个连接启动一个 worker,这可能效率极低,但我很确定gunicorn doesn't work that way .它在启动时创建了一个工作池(我认为默认为 2*NCPU+1),也许它偶尔会回收它们,但是新客户要么等待一个空闲的工作人员(在同步模型中),要么进入一个工作人员的 gevent/asyncio/线程/等。池(在各种异步模型中)。因此, child 的启动时间成本应该无关紧要。 (如果我错了,请忽略这个猜测——或者,更好的是,纠正我的无知……)
Also, does this apply to multiple threads?
不,线程将(可变地)共享相同的 RNG 状态,而不是获取它的副本,所以你在那里是安全的。 (当然这也适用于 gunicorn/gevent 微线程。)
* 我最初建议或取消初始化 OpenSSL 并重新初始化它,结果是如果你这样做,至少如果主服务器或服务器中有线程,一切都会变得糟糕。所以不要那样做,只是播种。
关于python - 如何解决 Python fork 进程中 OpenSSL 的 PRNG 限制?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/29744490/
我正在处理一组标记为 160 个组的 173k 点。我想通过合并最接近的(到 9 或 10 个组)来减少组/集群的数量。我搜索过 sklearn 或类似的库,但没有成功。 我猜它只是通过 knn 聚类
我有一个扁平数字列表,这些数字逻辑上以 3 为一组,其中每个三元组是 (number, __ignored, flag[0 or 1]),例如: [7,56,1, 8,0,0, 2,0,0, 6,1,
我正在使用 pipenv 来管理我的包。我想编写一个 python 脚本来调用另一个使用不同虚拟环境(VE)的 python 脚本。 如何运行使用 VE1 的 python 脚本 1 并调用另一个 p
假设我有一个文件 script.py 位于 path = "foo/bar/script.py"。我正在寻找一种在 Python 中通过函数 execute_script() 从我的主要 Python
这听起来像是谜语或笑话,但实际上我还没有找到这个问题的答案。 问题到底是什么? 我想运行 2 个脚本。在第一个脚本中,我调用另一个脚本,但我希望它们继续并行,而不是在两个单独的线程中。主要是我不希望第
我有一个带有 python 2.5.5 的软件。我想发送一个命令,该命令将在 python 2.7.5 中启动一个脚本,然后继续执行该脚本。 我试过用 #!python2.7.5 和http://re
我在 python 命令行(使用 python 2.7)中,并尝试运行 Python 脚本。我的操作系统是 Windows 7。我已将我的目录设置为包含我所有脚本的文件夹,使用: os.chdir("
剧透:部分解决(见最后)。 以下是使用 Python 嵌入的代码示例: #include int main(int argc, char** argv) { Py_SetPythonHome
假设我有以下列表,对应于及时的股票价格: prices = [1, 3, 7, 10, 9, 8, 5, 3, 6, 8, 12, 9, 6, 10, 13, 8, 4, 11] 我想确定以下总体上最
所以我试图在选择某个单选按钮时更改此框架的背景。 我的框架位于一个类中,并且单选按钮的功能位于该类之外。 (这样我就可以在所有其他框架上调用它们。) 问题是每当我选择单选按钮时都会出现以下错误: co
我正在尝试将字符串与 python 中的正则表达式进行比较,如下所示, #!/usr/bin/env python3 import re str1 = "Expecting property name
考虑以下原型(prototype) Boost.Python 模块,该模块从单独的 C++ 头文件中引入类“D”。 /* file: a/b.cpp */ BOOST_PYTHON_MODULE(c)
如何编写一个程序来“识别函数调用的行号?” python 检查模块提供了定位行号的选项,但是, def di(): return inspect.currentframe().f_back.f_l
我已经使用 macports 安装了 Python 2.7,并且由于我的 $PATH 变量,这就是我输入 $ python 时得到的变量。然而,virtualenv 默认使用 Python 2.6,除
我只想问如何加快 python 上的 re.search 速度。 我有一个很长的字符串行,长度为 176861(即带有一些符号的字母数字字符),我使用此函数测试了该行以进行研究: def getExe
list1= [u'%app%%General%%Council%', u'%people%', u'%people%%Regional%%Council%%Mandate%', u'%ppp%%Ge
这个问题在这里已经有了答案: Is it Pythonic to use list comprehensions for just side effects? (7 个答案) 关闭 4 个月前。 告
我想用 Python 将两个列表组合成一个列表,方法如下: a = [1,1,1,2,2,2,3,3,3,3] b= ["Sun", "is", "bright", "June","and" ,"Ju
我正在运行带有最新 Boost 发行版 (1.55.0) 的 Mac OS X 10.8.4 (Darwin 12.4.0)。我正在按照说明 here构建包含在我的发行版中的教程 Boost-Pyth
学习 Python,我正在尝试制作一个没有任何第 3 方库的网络抓取工具,这样过程对我来说并没有简化,而且我知道我在做什么。我浏览了一些在线资源,但所有这些都让我对某些事情感到困惑。 html 看起来
我是一名优秀的程序员,十分优秀!