使用MySQL數據庫的23個注意事(shì)項
使用MySQL,安(ān)全問題(tí)不能不注意。以下是MySQL提示的23個注意事項:
1。如果客戶端和服務器端的連接需要跨越並(bìng)通過不可信任的網絡(luò),那麽就需要使用SSH隧道來加密該(gāi)連接的通信。
2。用set password語句來修改用戶的密碼,三個步驟,先“mysql -u root”登陸數據庫(kù)係統,然後“mysql> update mysql.user set password=password('newpwd')”,最後執行“flush privileges”就可以了。
3。需要提防的攻擊有,防偷聽、篡改、回放、拒絕(jué)服務等,不(bú)涉及可用性和(hé)容錯方(fāng)麵。對所有的連接(jiē)、查詢、其他操作使(shǐ)用基於ACL即訪問控(kòng)製列表的安全措施來完成。也有(yǒu)一些對SSL連(lián)接的支持。
4。除了root用戶外的其他任何用戶不允許訪(fǎng)問mysql主(zhǔ)數據庫中的user表;
加密後存放在user表中的加密(mì)後的用戶(hù)密碼一旦泄露,其他人可以(yǐ)隨意用該用戶名/密碼相應的數據庫;
5。用grant和revoke語句來進(jìn)行用(yòng)戶訪問控製的工作(zuò);
6。不使用明文密碼,而是使用md5()和sha1()等單向的哈係函數來設置密碼;
7。不選用字典中的字來做密碼;
8。采用防(fáng)火牆來去掉50%的外部危險,讓數據庫係統躲(duǒ)在防(fáng)火牆後麵工作,或放置在DMZ區域中;
9。從因特網上用nmap來掃描3306端口(kǒu),也可用telnet server_host 3306的方法測試,不(bú)能允許從(cóng)非(fēi)信任網絡中(zhōng)訪問數據庫服務器(qì)的3306號TCP端口,因此需要在防火牆或路由器上(shàng)做(zuò)設定;
10。為(wéi)了防止被惡意傳入非法參數,例如where ID=234,別人卻(què)輸入where ID=234 OR 1=1導致全部顯示,所以在web的表單(dān)中使用''或""來用字(zì)符串,在動態URL中加入%22代表雙引號(hào)、%23代(dài)表井號、%27代表單引號;傳遞未檢(jiǎn) 查過的值給mysql數據(jù)庫是非常危險的;
11。在傳遞數據(jù)給mysql時檢查一下大小;
12。應用程序需(xū)要(yào)連(lián)接到數據庫應該使用一般的用戶帳號,隻開放少數必要的權限給該用戶;
13。在各(gè)編程接口(C C++ PHP Perl Java JDBC等)中使用特定‘逃脫字符’函數;
在因特(tè)網上(shàng)使(shǐ)用mysql數據庫(kù)時(shí)一定少用傳(chuán)輸明文的數據(jù),而用SSL和SSH的加密方式數(shù)據來傳輸;
14。學會使用tcpdump和strings工具來查看傳輸數據(jù)的安全性,例如(rú)tcpdump -l -i eth0 -w -src or dst port 3306 | strings。以普通用戶來啟動(dòng)mysql數據庫服務;
15。不使用到表的聯結(jié)符(fú)號,選用的參數 --skip-symbolic-links;
16。確信在mysql目錄中隻有啟動數據庫服務的用(yòng)戶才可以對文件有讀和(hé)寫的權限;
17。不許將process或super權限付給非管理用戶,該mysqladmin processlist可以列舉出當前(qián)執行的查詢文本;super權限可用(yòng)於切斷客戶端連接、改變服務器運行(háng)參數(shù)狀態、控製拷貝複製數據庫的服(fú)務器;
18.file權限不付給管理員以外的用戶,防止出現load data '/etc/passwd'到表中再(zài)用select 顯示出來(lái)的問題;
19。如果不相信DNS服務公司的服務,可以在主機名稱允許表中隻設(shè)置IP數字地址;
20。使用max_user_connections變量來使mysqld服務進程,對一個指定(dìng)帳(zhàng)戶限定連接數;
21.grant語句也支持(chí)資(zī)源控製選項;
22。啟動mysqld服務進程(chéng)的安全選項開關,--local-infile=0 或1 若是0則客戶端程序就無(wú)法使用local load data了,賦權的一個例子grant insert(user) on mysql.user to 'user_name'@'host_name';若使用--skip-grant-tables係(xì)統將對任何用戶的訪問不(bú)做任何訪問控製,但可以用 mysqladmin flush-privileges或mysqladmin reload來(lái)開啟訪問控製;默認情況是show databases語句對所有用(yòng)戶開放,可以用--skip-show-databases來關閉掉。
23。碰到Error 1045(28000) Access Denied for user 'root'@'localhost' (Using password:NO)錯誤時,你需要重新設置密碼,具體方法是(shì):先用--skip-grant-tables參數啟動mysqld,然後執行 mysql -u root mysql,mysql>update user set password=password('newpassword') where user='root';mysql>Flush privileges;,最後(hòu)重新啟動mysql就可(kě)以了。
關鍵詞:MySQL數據庫
閱讀(dú)本文後您有什(shí)麽感想? 已有 人給(gěi)出評價!
- 1
- 1
- 1
- 1
- 1
- 1