0

0

如何提升SQL安全等级_禁用数据库不必要的存储过程调用

P粉602998670

P粉602998670

发布时间:2026-03-19 10:40:03

|

662人浏览过

|

来源于php中文网

原创

禁用 xp_cmdshell 和 sp_oacreate 是最急的一步,因其启用等于为攻击者开放系统级后门;需立即检查并关闭,同时排查隐式依赖与权限滥用。

如何提升sql安全等级_禁用数据库不必要的存储过程调用

为什么禁用 xp_cmdshellsp_oacreate 是最急的一步

因为这两个存储过程一旦启用,就等于给攻击者开了个系统级后门。SQL Server 默认禁用它们,但很多老系统在迁移或调试时被手动启用了,且长期无人检查。

常见错误现象:EXEC xp_cmdshell 'whoami' 能成功执行;日志里频繁出现 OLE Automation Procedures 相关警告;数据库账户权限没变,却能读写服务器文件系统。

  • 先查是否启用:SELECT value_in_use FROM sys.configurations WHERE name = 'xp_cmdshell',返回 1 就得立刻关
  • 关闭命令(需 sysadmin 权限):EXEC sp_configure 'show advanced options', 1; RECONFIGURE; EXEC sp_configure 'xp_cmdshell', 0; RECONFIGURE;
  • 同理处理 Ole Automation Procedures:把上面命令里的 xp_cmdshell 换成它即可
  • 注意:改完必须执行 RECONFIGURE,否则只是内存生效,重启后还原

如何识别业务中真正依赖的存储过程

直接全禁用会炸掉业务,关键是要区分“谁在用、为什么用、能不能换”。很多所谓“必须用”的存储过程,其实只是历史代码没重构,或是开发图省事硬编码了系统过程名。

使用场景:报表定时任务调用 sp_send_dbmail、ETL 脚本里用 sp_executesql 拼接动态 SQL、遗留系统用 sp_MSforeachtable 做批量操作。

  • 用扩展事件捕获实际调用:CREATE EVENT SESSION [TrackSPCalls] ON SERVER ADD EVENT sqlserver.rpc_completed(WHERE ([object_name] LIKE 'sp_%'))
  • 重点盯 sp_executesql 的参数内容——如果里面拼的是用户输入,那问题不在存储过程本身,而在调用方没参数化
  • sp_MSforeachtable 这类非官方过程,微软不保证兼容性,SQL Server 2022 已明显变慢,建议改用 sys.tables + 游标或临时表模拟

替代方案不是加白名单,而是收口到应用层

很多人想建个“安全存储过程白名单”,结果维护成本越来越高,还漏掉 sp_xml_preparedocument 这种冷门但危险的接口。真正有效的做法,是让数据库只响应确定的、参数化的查询,其他逻辑全移到应用里。

Hypotenuse AI
Hypotenuse AI

AI写作助手和文本生成器,根据关键词生成原创的、有洞察力的文章

下载

性能与兼容性影响:应用层做循环或分页,比在数据库里用游标调 sp_cursoropen 更可控;用 ORM 的 ExecuteSqlRaw 替代 EXEC(@sql),天然规避拼接风险。

  • EXEC(@dynamic_sql) 全部替换成 sp_executesql 并显式声明参数,哪怕只有一处没改,就可能被注入
  • 禁用 Ad Hoc Distributed Queries(配置项名),防止通过 OPENROWSET 直连外部数据库泄露凭证
  • 如果真要调外部系统,用 Web API 或消息队列,别让数据库进程直接碰网络

权限最小化比禁用更难,但绕不开

禁用几个存储过程只是表面功夫。一个 db_owner 账户照样能重建 xp_cmdshell,甚至用 CREATE ASYMMETRIC KEY + UNSAFE ASSEMBLY 绕过所有限制。

容易踩的坑:给应用账户加了 EXECUTE 权限到某个存储过程,却忘了它所在的 schema(比如 dbo)本身有 EXECUTE 继承;或者用 ALTER ROLE db_executor ADD MEMBER,结果这个角色被悄悄赋予了 CONTROL SERVER

  • 查实际权限链:SELECT * FROM fn_my_permissions(NULL, 'SERVER') WHERE permission_name LIKE '%CONFIGURATION%'
  • 删掉所有非必要的 GRANT EXECUTE ON,尤其是对 mastermsdb 里的系统过程
  • 定期跑脚本检查:是否存在 IS_SRVROLEMEMBER('sysadmin', 'app_user') 返回 1 的非 DBA 账户

最麻烦的点从来不是“怎么关”,而是“关完谁来背锅”。业务方说功能异常,DBA 查日志发现是某张表触发器里偷偷调了 sp_start_job,这种隐式依赖,得靠调用链追踪和上线前灰度验证才能揪出来。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

1135

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

340

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

381

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

2300

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

380

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

1784

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

588

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

441

2024.04.29

bootstrap安装教程
bootstrap安装教程

本专题整合了bootstrap安装相关教程,阅读专题下面的文章了解更多详细操作教程。

22

2026.03.18

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号