Практическая проверка Python 3.15 RC1: как безопасно проверить Expat allocation и billion laughs protection settings Python 3.15 без опасного payload. Изолированный fixture, отрицательный контроль, таблица наблюдений, критерий остановки и безопасный пакет для поддержки.
Граница изменения: как проверить Expat amplification limits на маленьком XML
Python 3.15 открывает настройки порогов и maximum amplification для allocation tracker и Billion Laughs protection в xml.parsers.expat; изменение — gh-90949. Это подтверждает интерфейс Python 3.15 RC1, но не наличие проблемы в вашем проекте. Практический риск здесь конкретный: Поднять лимит до исчезновения ошибки — не диагностика и потенциально ослабляет защиту. Полноразмерный attack payload не нужен, чтобы проверить, что конфигурация применяется и parser завершает работу ограниченно. Перед опытом запишите версию Python, одну наблюдаемую величину и ожидаемую ветку. RC1 остаётся предварительным выпуском: установите его в отдельный virtual environment или контейнер, не поверх рабочего interpreter. Не переносите в стенд production-конфиги, реальные адреса, tokens, полные environment dumps и пользовательские данные.
Обратимый стенд для gh-90949
Рекомендуемый минимальный опыт: Используйте только маленький локальный XML с несколькими детерминированными entity expansions и жёстким ограничением размера входа. В отдельном процессе установите консервативный тестовый threshold, затем parse с deadline и byte/RSS budget; рядом разберите обычный XML того же размера. Все входы должны быть синтетическими, короткими и воспроизводимыми. Каждый вариант получает новый объект, файл или процесс, если cache и global state способны изменить наблюдение. Ограничьте время, размер временных файлов и число повторов заранее; cleanup выполняйте в finally и удаляйте только созданный temp-root. Один запуск показывает конкретный результат, но не частоту проблемы и не готовность всего приложения к миграции.
Контроль и таблица наблюдений
Собирайте строки «fixture | input bytes | threshold | max amplification | parse result | exception | elapsed | RSS ceiling». Обычный XML обязан пройти при тех же process limits. Целевой fixture должен оставаться малым и не загружаться из сети; external entities отключаются либо отсутствуют. Порядок baseline, target, fresh baseline помогает увидеть загрязнение стенда. Пустое поле не равно нулю, отсутствие исключения не подтверждает правильный результат, а изменение двух независимых параметров сразу лишает опыт диагностической силы. Если повторы расходятся, сохраните все строки и пометьте результат unstable, не выбирая самый удобный прогон.
Зелёный критерий и стоп-линия
Passed допустим только если Настройка доступна, benign control проходит, усиленный fixture либо ограниченно отклоняется ожидаемым parser exception, либо остаётся внутри заранее заданных time/memory границ. Статус not reproduced означает лишь отсутствие симптома на этом fixture; blocked — нехватку capability или источника; failed control возвращает проверку к стенду. Стоп-линия: Не генерируйте экспоненциальный payload, не повышайте production maximum amplification и не тестируйте защиту на общем worker без отдельной security review. Нельзя получать зелёный результат broad except, отключением защиты, увеличением лимита до исчезновения ошибки или повторением до случайного успеха. Любая новая гипотеза получает отдельную строку, а не добавляется задним числом в объяснение уже выполненного опыта.
Минимальный пакет для поддержки
Передайте maintainer только два XML не более нескольких килобайт, значения порогов, exception class, elapsed и верхняя оценка RSS без содержимого рабочих документов. Добавьте московский timestamp, точную версию 3.15.0rc1, команды воспроизведения и заранее заданный зелёный критерий. Удалите usernames, hostnames, IP, абсолютные домашние пути, токены, cookies, содержимое рабочих файлов и лишние строки журналов. Официальные и первичные источники подтверждают gh-90949 и change boundary, но не подтверждают результат вашего опыта, массовость боли, будущую индексацию или позиции страницы. Такой пакет позволяет повторить одну ветку без раскрытия данных и без смешения соседних причин.
Материал подготовлен редакцией VOne с помощью ИИ по открытым официальным и первичным источникам; факты, даты и ссылки перепроверены. Реальные пользовательские данные и вымышленные результаты тестов не использовались.
Источники и проверка
- What’s New in Python 3.15 проверено 2026-08-30
- CPython gh-90949 — Expat attack protection controls проверено 2026-08-30
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.