2)MySQL授權(quán)表運(yùn)行機(jī)制
MySQL的訪問控制分兩個(gè)步驟:
a)服務(wù)器檢查是否允許該用戶連接。
b)如果該用戶有權(quán)連接,那么服務(wù)器還會檢查它的每一個(gè)請求是否有足夠的權(quán)限。比如:用戶檢索數(shù)據(jù)庫中的一個(gè)表需要有這個(gè)數(shù)據(jù)庫的select權(quán)限,用戶刪除數(shù)據(jù)庫中的一個(gè)表需要有這個(gè)數(shù)據(jù)庫的drop權(quán)限。
授權(quán)表的user, db,host表使用這兩個(gè)步驟,tables_priv和columns_priv表只使用第二步(檢查請求)。每個(gè)授權(quán)表包含決定一個(gè)權(quán)限何時(shí)運(yùn)用的范圍列和決定授予哪種權(quán)限的權(quán)限列。
范圍列指定表中的權(quán)限何時(shí)運(yùn)用。每個(gè)授權(quán)表?xiàng)l目包含User和Host列來指定權(quán)限何時(shí)運(yùn)用于一個(gè)給定用戶從給定主機(jī)的連接。其他表包含附加的范圍列,如db表包含一個(gè)Db列指出權(quán)限運(yùn)用于哪個(gè)數(shù)據(jù)庫。類似地,tables_priv和columns_priv表包含范圍字段,縮小范圍到一個(gè)數(shù)據(jù)庫中的特定表或一個(gè)表的特定列。
下面是user表的Host字段和User字段組合的一些例子:

圖9
SQL的字符串通配符%表示匹配任意字符,可以是0個(gè)字符,通配符_表示匹配一個(gè)字符。
權(quán)限列指出在范圍列中指定的用戶擁有何種權(quán)限。該表使用GRANT語句的權(quán)限名稱。對于絕大多數(shù)在user、db和host表中的權(quán)限列的名稱與GRANT語句中有明顯的聯(lián)系。如Select_priv對應(yīng)于SELECT權(quán)限。
3)授權(quán)表使用舉例
grant用于給增加用戶和創(chuàng)建權(quán)限,revoke用于刪除用戶權(quán)限。
下面是一些用grant增加用戶和創(chuàng)建權(quán)限的例子:
| mysql> grant all privileges on *.* to test@localhost identified by 'test' with grant option; |
| mysql> grant select,insert,update,delete,create,drop privileges on test.* to test1@'192.168.1.0/255.255.255.0' identified by 'test'; |
用grant語句創(chuàng)建權(quán)限是不需要再手工刷新授權(quán)表的,因?yàn)樗呀?jīng)自動刷新了。
給用戶創(chuàng)建權(quán)限還可以通過直接修改授權(quán)表:
| mysql> insert into user values("localhost","test",password("test"),"Y","Y","Y","Y","Y","Y","Y","Y","Y","Y","Y","Y","Y","Y"); mysql> flush privileges; |
| mysql> insert into user (host,user,password) values("192.168.1.0/255.255.255.0","test1",PASSWORD("test")); mysql> insert into db values("192.168.1.0/255.255.255.0","test","test1","Y","Y","Y","Y","Y","Y","N","N","N","N") mysql> flush privileges; |
| mysql> revoke all on test.* from test1@'192.168.1.0/255.255.255.0'; |
| mysql> delete from user where user='test1'; mysql> flush privileges; |
這些只是MySQL授權(quán)表的簡單使用,更多詳細(xì)的資料請見MySQL提供的手冊。
4、編程需要注意的一些問題
不管是用哪種程序語言寫連接MySQL數(shù)據(jù)庫的程序,有一條準(zhǔn)則是永遠(yuǎn)不要相信用戶提交的數(shù)據(jù)!
對于數(shù)字字段,我們要使用查詢語句:SELECT * FROM table WHERE ID='234',不要使用SELECT * FROM table WHERE ID=234這樣的查詢語句。MySQL會自動把字串轉(zhuǎn)換為數(shù)字字符并且去除非數(shù)字字符。如果用戶提交的數(shù)據(jù)經(jīng)過了mysql_escape_string處理,這樣我們就可以完全杜絕了sql inject攻擊。
各種編程語言該注意的問題:
1)所有Web程序:
a)嘗試在Web表單輸入單引號和雙引號來測試可能出現(xiàn)的錯(cuò)誤,并找出原因所在。
b)修改URL參數(shù)帶的%22 ('"'), %23 ('#'), 和 %27 (''')。
c)對于數(shù)字字段的變量,我們的應(yīng)用程序必須進(jìn)行嚴(yán)格的檢查,否則是非常危險(xiǎn)的。
d)檢查用戶提交的數(shù)據(jù)是否超過字段的長度。
e)不要給自己程序連接數(shù)據(jù)庫的用戶過多的訪問權(quán)限。
2)PHP:
a)檢查用戶提交的數(shù)據(jù)在查詢之前是否經(jīng)過addslashes處理,在PHP 4.0.3以后提供了基于MySQL C
API的函數(shù)mysql_escape_string()。
3)MySQL C API:
a)檢查查詢字串是否用了mysql_escape_string() API調(diào)用。
4)MySQL++:
a)檢查查詢字串是否用了escape和quote處理。
5)Perl DBI:
a)檢查查詢字串是否用了quote()方法。
6)Java JDBC:
a)檢查查詢字串是否用了PreparedStatement對象。
5、一些小竅門
1)如果不慎忘記了MySQL的root密碼,我們可以在啟動MySQL服務(wù)器時(shí)加上參數(shù)--skip-grant-tables來跳過授權(quán)表的驗(yàn)證 (./safe_mysqld --skip-grant-tables &),這樣我們就可以直接登陸MySQL服務(wù)器,然后再修改root用戶的口令,重啟MySQL就可以用新口令登陸了。
2)啟動MySQL服務(wù)器時(shí)加上--skip-show-database使一般數(shù)據(jù)庫用戶不能瀏覽其它數(shù)據(jù)庫。
3)啟動MySQL服務(wù)器時(shí)加上--chroot=path參數(shù),讓mysqld守護(hù)進(jìn)程運(yùn)行在chroot環(huán)境中。這樣SQL語句LOAD DATA INFILE和SELECT ... INTO OUTFILE就限定在chroot_path下讀寫文件了。這里有一點(diǎn)要注意,MySQL啟動后會建立一個(gè)mysql.sock文件,默認(rèn)是在/tmp目錄下。使用了chroot后,MySQL會在chroot_path/tmp去建立mysql.sock文件,如果沒有chroot_path/tmp目錄或啟動MySQL的用戶沒有這個(gè)目錄寫權(quán)限就不能建立mysql.sock文件,MySQL會啟動失敗。比如我們加了--chroot=/usr/local/mysql/啟動參數(shù),那么最好建立一個(gè)啟動MySQL的用戶能寫的/usr/local/mysql/tmp目錄,當(dāng)然我們也可以用--socket=path來指定mysql.sock文件的路徑,但這個(gè)path一定要在chroot_path里面。
4)啟動MySQL服務(wù)器時(shí)加上--log-slow-queries[=file]參數(shù),這樣mysqld會把SQL命令執(zhí)行時(shí)間超過long_query_time的寫入file文件。如果沒有指定=file,mysqld默認(rèn)會寫到數(shù)據(jù)目錄下的hostname-slow.log。如果只指定了filename,沒有指定路徑,那么mysqld也會把filename寫到數(shù)據(jù)目錄下。我們通過這個(gè)日志文件可以找出執(zhí)行時(shí)間超長的查詢語句,然后盡可能的優(yōu)化它減輕MySQL服務(wù)器的負(fù)擔(dān)。
5)如果我們只需本機(jī)使用MySQL服務(wù),那么我們還可以加上--skip-networking啟動參數(shù)使MySQL不監(jiān)聽任何TCP/IP連接,增加安全性。(非常推薦)
6)MySQL的更多mysqld啟動選項(xiàng)請見MySQL手冊4.16.4 mysqld Command-line Options
|
新聞熱點(diǎn)
疑難解答
圖片精選