مدل دسترسی (Permissions) در Node.js

مدل دسترسی در Node.js مکانیزمی برای محدود کردن دسترسی پردازش به منابع سیستم است. این مدل به‌صورت یک "کمربند ایمنی" عمل می‌کند تا از تغییرات ناخواسته در فایل‌ها یا استفاده از منابعی که دسترسی به آن‌ها صریحاً داده نشده جلوگیری کند. با این حال، این مدل امنیت کامل در برابر کدهای مخرب ارائه نمی‌دهد.

--permission flagprocess.permission.has()--allow-fs-read / --allow-fs-write--allow-net / --allow-worker / --allow-addons / --allow-wasi

~2 دقیقه مطالعه · آخرین به‌روزرسانی ۹ دی ۱۴۰۴

1. معرفی Permission Model


با اجرای Node.js همراه با فلگ --permission، دسترسی به منابعی مانند فایل سیستم، شبکه، پردازش‌های فرزند، worker threads، افزونه‌های بومی، WASI و inspector محدود می‌شود.


$ node --permission index.js
Error: Access to this API has been restricted

2. Runtime API


هنگام فعال‌سازی مدل دسترسی، ویژگی process.permission اضافه می‌شود که شامل متد has() برای بررسی دسترسی‌هاست:


process.permission.has('fs.write'); // true
process.permission.has('fs.read', '/home/protected'); // false

3. دسترسی فایل سیستم


به‌طور پیش‌فرض دسترسی به فایل سیستم محدود می‌شود. برای اجازهٔ خواندن یا نوشتن می‌توان از فلگ‌های زیر استفاده کرد:


  • --allow-fs-read=*: اجازهٔ خواندن همهٔ مسیرها.
  • --allow-fs-write=/tmp/: اجازهٔ نوشتن در پوشهٔ /tmp.
  • پشتیبانی از wildcard: --allow-fs-read=/home/test*.

4. استفاده با npx


برای فعال‌سازی مدل دسترسی هنگام اجرای اسکریپت با npx می‌توان از --node-options استفاده کرد:


npx --node-options="--permission" package-name

برای جلوگیری از خطای FileSystemRead باید دسترسی به مسیرهای node_modules یا cache داده شود.


5. محدودیت‌ها


  • مدل دسترسی به worker threads ارث نمی‌رسد.
  • ویژگی‌هایی مانند native modules، شبکه، child process، فایل سیستم، WASI و inspector محدود می‌شوند.
  • برخی فلگ‌ها مانند --env-file یا --openssl-config قبل از مقداردهی محیط اجرا می‌شوند و تحت قوانین Permission Model نیستند.
  • استفاده از file descriptorهای موجود می‌تواند مدل دسترسی را دور بزند.

6. مشکلات شناخته‌شده


  • لینک‌های نمادین (symlinks) حتی اگر خارج از مسیرهای مجاز باشند دنبال می‌شوند.
  • لینک‌های نسبی ممکن است دسترسی به فایل‌ها و پوشه‌های دلخواه بدهند.

نتیجه‌گیری


مدل دسترسی در Node.js ابزاری قدرتمند برای کنترل منابع در زمان اجراست. این مدل برای جلوگیری از تغییرات ناخواسته طراحی شده اما امنیت کامل در برابر کدهای مخرب ارائه نمی‌دهد. توسعه‌دهندگان باید با دقت مسیرهای مجاز را مشخص کنند و از محدودیت‌ها و مشکلات شناخته‌شده آگاه باشند.


نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

آشنایی کامل با ماژول Cluster در Node.js و نحوه افزایش مقیاس‌پذیری سرور

ماژول Cluster در Node.js به توسعه‌دهندگان اجازه می‌دهد چندین پردازش همزمان ایجاد کنند که یک پورت سرور را به اشتراک می‌گذارند. این کار باعث استفاده بهتر از هسته‌های CPU و افزایش توان پردازش برنامه می‌شود. در این مقاله نحوه کار Cluster، مدیریت Workerها، تنظیمات مهم و مثال عملی را بررسی می‌کنیم.

ادامه

راهنمای جامع ماژول VM در Node.js (ماژول node:vm)

ماژول node:vm امکان کامپایل و اجرای کد جاوااسکریپت در کانتکست‌های ایزولهٔ V8 را فراهم می‌کند. این کانتکست‌ها مانند یک «سندباکس سبک» داخل برنامهٔ Node.js عمل می‌کنند و هرکدام globalThis مخصوص خود را دارند. این ماژول برای اجرای پویا، موتورهای قالب (Template Engines)، سیستم‌های افزونه (Plugin Systems)، REPLها و تست ایزولهٔ منطق بسیار مناسب است. اما نکتهٔ بسیار مهم: vm یک ابزار امنیتی نیست و نباید برای اجرای کدهای غیرقابل‌اعتماد استفاده شود.

ادامه

راهنمای جامع ماژول V8 در Node.js (ماژول node:v8)

راهنمای جامع ماژول V8 در Node.js (ماژول node:v8)

ادامه

راهنمای جامع Worker Threads در Node.js (ماژول node:worker_threads)

ماژول node:worker_threads امکان اجرای واقعی چندریسمانی (Multithreading) را در Node.js فراهم می‌کند. برخلاف مدل تک‌ریسمانی سنتی Node.js، Worker Threads اجازه می‌دهند کارهای سنگین CPU در ریسه‌های جداگانه اجرا شوند بدون اینکه حلقهٔ رویداد (Event Loop) مسدود شود. این ماژول از حافظهٔ اشتراکی، انتقال بدون کپی (Zero‑Copy)، کانال‌های پیام، Worker Pool، محدودیت منابع و ابزارهای همگام‌سازی پیشرفته پشتیبانی می‌کند. Worker Threads برای پردازش‌های محاسباتی سنگین ایده‌آل هستند، در حالی که I/O همچنان باید توسط ریسهٔ اصلی مدیریت شود.

ادامه

راهنمای جامع ماژول util در Node.js

ماژول node:util مجموعه‌ای از توابع کمکی قدرتمند برای استفاده در هستهٔ Node.js و همچنین توسعهٔ برنامه‌ها ارائه می‌دهد. این ماژول ابزارهایی برای دیباگ، بازرسی اشیا، تبدیل Callback ↔ Promise، قالب‌بندی رشته‌ها، بررسی انواع، مدیریت خطاها، رمزگذاری متن، پردازش MIME، پارس آرگومان‌های CLI، سیگنال‌های Abort، و ابزارهای متفرقه فراهم می‌کند. این ماژول یکی از جعبه‌ابزارهای اصلی و ضروری برای توسعه‌دهندگان Node.js است.

ادامه

راهنمای جامع ماژول URL در Node.js

ماژول node:url ابزارهایی برای تحلیل، ساخت، و دست‌کاری URLها در Node.js فراهم می‌کند. Node.js دو API برای کار با URL دارد: WHATWG URL API — استاندارد مدرن و سازگار با مرورگرها (توصیه‌شده). Legacy API — API قدیمی Node.js (غیرتوصیه‌شده). WHATWG URL API یک رابط تمیز، سازگار و قدرتمند برای کار با اجزای URL، پارامترهای query، الگوهای URL و حتی Blob URLها ارائه می‌دهد.

ادامه