Unverified50% confidenceSolutionExact time
在Python生态中恶意代码可注入到包的setup.py(pip install时运行)或隐藏在__init__.py中(import时触发),并通过读取~/.aws/credentials、扫描.env文件等方式窃取凭证
1
Sources
50%
Confidence
Long-term
Relevance
8/4/2026
First Seen
Sources
Related Claims
UnverifiedPython的pickle模块在反序列化时会执行任意Python代码,存在被构造恶意文件执行远程代码的安全隐患70% similarUnverified恶意包携带的 .pth 文件会在 Python 解释器启动时执行,而非在代码 import 时才触发69% similarUnverified打包后的Python程序有时会被杀毒软件误报为恶意软件,因为打包工具的解压启动机制与某些恶意软件加壳行为存在相似特征65% similarVerifiedPython pickle格式在反序列化时可以执行任意代码,攻击者可以在模型文件中嵌入恶意代码63% similarUnverifiedPixi的锁文件覆盖范围延伸到系统级二进制依赖,这是pip/uv等纯Python工具无法实现的62% similar
Cite This Claim
Stable URI
https://kongchang.com/claim/681536API
curl https://kongchang.com/api/v1/knowledge/claims/681536MCP
get_claim(id=681536)