vuln-patterns-deserialization - Python反序列化漏洞检测
审计Python代码中的反序列化漏洞,识别pickle、yaml、torch等序列化库的不安全模式
标签
更新于: 2026-03-21能力
典型输入
典型输出
该技能可以做什么
- 搜索反序列化函数调用
- 追踪输入数据来源
- 验证安全屏障
- 识别不安全反序列化模式
- 检查函数参数
- 审计数据流路径
输入
- Python代码文件
- 用户上传的模型文件
- 网络请求体
- 套接字数据
- 数据库记录
- 缓存对象
- 序列化存储文件
输出
- 反序列化漏洞发现
- 不安全函数调用位置
- 数据来源分析结果
- 风险评估报告
- 误报排除说明
要求
- Python代码访问权限
- AST解析器
- 模式匹配引擎
