0

0

mysql如何定期检查权限风险_mysql安全审计思路

P粉602998670

P粉602998670

发布时间:2026-01-06 10:59:19

|

843人浏览过

|

来源于php中文网

原创

应优先查询拥有Super_priv、Repl_slave_priv或Grant_priv权限的账号,因其可kill连接、伪造主从、授予权限;再结合host为'%'且DML权限≥3的组合,快速识别高危账号。

mysql如何定期检查权限风险_mysql安全审计思路

如何用 SELECT 快速识别高危账号

MySQL 权限风险往往藏在「看似正常」的账号里。重点不是查谁有 GRANT OPTION,而是查谁拥有能绕过常规限制的能力。直接运行以下语句找出危险组合:

SELECT user, host, 
  IF(Select_priv='Y',1,0) + 
  IF(Insert_priv='Y',1,0) + 
  IF(Update_priv='Y',1,0) + 
  IF(Delete_priv='Y',1,0) AS dml_count,
  IF(Grant_priv='Y',1,0) AS has_grant,
  IF(Super_priv='Y',1,0) AS has_super,
  IF(Repl_slave_priv='Y',1,0) AS has_repl_slave
FROM mysql.user 
WHERE (dml_count >= 3 OR has_grant = 1 OR has_super = 1 OR has_repl_slave = 1);

注意:mysql.user 表权限字段是字符型('Y'/'N'),不能直接用 = 1dml_count 是计算列,实际执行需拆成子查询或用 HAVING 过滤。更稳妥写法:

SELECT user, host, 
  Grant_priv, Super_priv, Repl_slave_priv,
  CONCAT('SHOW GRANTS FOR ''', user, '''@''', host, ''';') AS review_cmd
FROM mysql.user 
WHERE Grant_priv='Y' OR Super_priv='Y' OR Repl_slave_priv='Y';
  • Super_priv='Y' 意味着可 kill 任意连接、修改全局变量、绕过 sql_mode 限制
  • Repl_slave_priv='Y' 常被忽略——它允许伪造主从身份,配合 LOAD DATA LOCAL INFILE 可读取服务器任意文件
  • 账号 host'%' 且权限宽松时,必须立即收缩范围,哪怕只改一个 host 字段也能大幅降低攻击面

为什么 SHOW GRANTS 结果不能直接信

SHOW GRANTS FOR 'u'@'h' 只显示显式授予的权限,不反映角色继承、动态权限(MySQL 8.0+)、或通过 PROXY 机制获得的间接权限。真实权限是叠加结果。

检查角色权限要分两步:

SELECT * FROM mysql.role_edges WHERE TO_HOST = 'your_role_name';
SELECT * FROM mysql.role_edges WHERE FROM_HOST = 'your_role_name';

而动态权限(如 BACKUP_ADMINCLONE_ADMIN)不会出现在 mysql.user 表中,得查:

Krea AI
Krea AI

多功能的一站式AI图像生成和编辑平台

下载
SELECT * FROM mysql.role_edges 
JOIN mysql.default_roles USING (FROM_HOST, FROM_HOST)
WHERE TO_HOST IN (SELECT user FROM mysql.user WHERE user='target_user');
  • MySQL 8.0.16+ 才支持动态权限,老版本查 INFORMATION_SCHEMA.APPLICABLE_ROLES 会报错
  • SHOW GRANTS 不显示 SYSTEM_VARIABLES_ADMIN 等新权限,但它们能让用户修改 secure_file_privlog_bin,直接影响安全边界
  • 如果账号被赋予了角色,又单独授了同名权限(比如 SELECT),撤销角色不会自动撤掉该权限——得手动清理残留

自动化审计脚本该监控哪些变更点

权限风险不是静态的,关键在于「谁在什么时候改了什么」。MySQL 自身不记录细粒度 DCL 日志,必须靠外部手段捕获:

  • 开启 general_log 并过滤含 GRANTREVOKECREATE USERDROP USER 的行(仅临时启用,性能代价大)
  • performance_schema 监控语句事件(MySQL 5.7+):
    SELECT THREAD_ID, EVENT_NAME, SQL_TEXT 
    FROM performance_schema.events_statements_history_long 
    WHERE SQL_TEXT REGEXP '^(GRANT|REVOKE|CREATE USER|DROP USER)';
  • 生产环境推荐:在代理层(如 ProxySQL、MaxScale)或接入网关统一拦截 DCL 语句,打标后发到 SIEM

真正要告警的不是「有 GRANT」,而是:

  • 非运维时段(如凌晨 2–4 点)出现 GRANT ALL ON *.*
  • 普通业务账号突然被赋予 REPLICATION SLAVE
  • 同一账号在 5 分钟内连续执行超过 3 次 GRANT

权限回收时最常踩的三个坑

删权限不是删数据,操作不当会导致服务中断或权限残留:

  • REVOKE INSERT ON db.* FROM 'u'@'%' 不会清除该用户从角色继承的 INSERT 权限——必须先 REVOKE role FROM 'u'@'%',再 REVOKE 显式权限
  • DROP USER 'u'@'%' 在 MySQL 8.0.12+ 默认级联删除角色授权,但若用户是某角色的 ADMIN OPTION 持有者,角色本身不会被删,只是失去管理权
  • mysqldump --no-data --routines --triggers mysql 备份权限表时,mysql.role_edgesmysql.default_roles 不会被包含,必须显式导出

最小权限原则不是一句口号:每次回收前,用 SELECT COUNT(*) FROM information_schema.TABLE_PRIVILEGES 确认当前库表级权限总数,回收后再比对,避免误删导致应用报 ERROR 1142 (42000)

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
mysql修改数据表名
mysql修改数据表名

MySQL修改数据表:1、首先查看数据库中所有的表,代码为:‘SHOW TABLES;’;2、修改表名,代码为:‘ALTER TABLE 旧表名 RENAME [TO] 新表名;’。php中文网还提供MySQL的相关下载、相关课程等内容,供大家免费下载使用。

686

2023.06.20

MySQL创建存储过程
MySQL创建存储过程

存储程序可以分为存储过程和函数,MySQL中创建存储过程和函数使用的语句分别为CREATE PROCEDURE和CREATE FUNCTION。使用CALL语句调用存储过程智能用输出变量返回值。函数可以从语句外调用(通过引用函数名),也能返回标量值。存储过程也可以调用其他存储过程。php中文网还提供MySQL创建存储过程的相关下载、相关课程等内容,供大家免费下载使用。

513

2023.06.21

mongodb和mysql的区别
mongodb和mysql的区别

mongodb和mysql的区别:1、数据模型;2、查询语言;3、扩展性和性能;4、可靠性。本专题为大家提供mongodb和mysql的区别的相关的文章、下载、课程内容,供大家免费下载体验。

287

2023.07.18

mysql密码忘了怎么查看
mysql密码忘了怎么查看

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql密码忘了怎么办呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

519

2023.07.19

mysql创建数据库
mysql创建数据库

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql怎么创建数据库呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

267

2023.07.25

mysql默认事务隔离级别
mysql默认事务隔离级别

MySQL是一种广泛使用的关系型数据库管理系统,它支持事务处理。事务是一组数据库操作,它们作为一个逻辑单元被一起执行。为了保证事务的一致性和隔离性,MySQL提供了不同的事务隔离级别。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

392

2023.08.08

sqlserver和mysql区别
sqlserver和mysql区别

SQL Server和MySQL是两种广泛使用的关系型数据库管理系统。它们具有相似的功能和用途,但在某些方面存在一些显著的区别。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

542

2023.08.11

mysql忘记密码
mysql忘记密码

MySQL是一种关系型数据库管理系统,关系数据库将数据保存在不同的表中,而不是将所有数据放在一个大仓库内,这样就增加了速度并提高了灵活性。那么忘记mysql密码我们该怎么解决呢?php中文网给大家带来了相关的教程以及其他关于mysql的文章,欢迎大家前来学习阅读。

668

2023.08.14

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

76

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
MySQL 教程
MySQL 教程

共48课时 | 2.5万人学习

MySQL 初学入门(mosh老师)
MySQL 初学入门(mosh老师)

共3课时 | 0.3万人学习

简单聊聊mysql8与网络通信
简单聊聊mysql8与网络通信

共1课时 | 848人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号