0

0

mysql开发环境和生产环境权限如何区分_mysql规范建议

P粉602998670

P粉602998670

发布时间:2026-01-09 10:17:02

|

125人浏览过

|

来源于php中文网

原创

开发环境账号仅授SELECT/INSERT/UPDATE/DELETE权限,禁用DDL;生产环境按最小权限拆分账号,严格管控information_schema与performance_schema访问,权限变更须走SQL流程并版本化管理。

mysql开发环境和生产环境权限如何区分_mysql规范建议

开发环境账号只给 SELECTINSERTUPDATEDELETE,禁用 DROPCREATEALTER

开发环境不是沙盒,但必须当作沙盒用。很多团队误以为“本地连的是测试库就随便操作”,结果 mysql -u dev -p -h test-db 登进去随手 DROP TABLE user_log_2023,第二天发现日志归档脚本崩了——因为表结构被删了,而下游服务没做兜底。

实操建议:

  • 建库时统一用 CREATE DATABASE dev_db CHARACTER SET utf8mb4 COLLATE utf8mb4_unicode_ci;,之后只授权给开发账号 GRANT SELECT, INSERT, UPDATE, DELETE ON dev_db.* TO 'dev'@'%';
  • 禁止授予 GRANT OPTION,避免开发账号再转授权限
  • 开发账号密码不存入项目配置文件,改用环境变量或密钥管理工具注入,防止误提交到 Git
  • 如果用 Docker 启动 MySQL,可在 docker-compose.ymlcommand 里加 --skip-grant-tables 仅限本地调试(切记不可用于任何网络可访问的容器)

生产环境账号按最小权限原则拆分,严禁使用 rootsuper 权限应用连接

线上 application.properties 里写 spring.datasource.username=root 是高危行为。哪怕密码再强,一旦应用层有 SQL 注入或日志泄露,攻击者就能直接 SHOW MASTER STATUS 拿到 binlog 位置,甚至 SET GLOBAL read_only=OFF 开启写权限。

实操建议:

  • 读写分离场景下,应用连接至少两个账号:app_rw(仅业务库 INSERT/UPDATE/DELETE/SELECT)和 app_ro(只读从库,SELECT + SHOW 类元数据查询)
  • 备份账号单独建,只赋予 RELOADLOCK TABLESREPLICATION CLIENT,且限制来源 IP(如 'backup'@'10.10.20.5'
  • DBA 管理账号用 mysql_native_password 插件认证,禁用 caching_sha2_password(老版本客户端兼容问题多,反而导致临时改密失败)
  • 检查现有账号权限:执行 SELECT User, Host, authentication_string FROM mysql.user WHERE User NOT IN ('mysql.session', 'mysql.sys', 'root');,确认无明文密码字段残留

information_schemaperformance_schema 的访问需显式控制

默认情况下,普通账号能查 information_schema.TABLES,这会暴露所有库名、表名、行数估算值。在金融或 SaaS 多租户场景中,一个租户可能通过 SELECT table_name FROM information_schema.TABLES WHERE table_schema = 'tenant_123' 推断出其他租户存在,构成信息泄露。

剪刀手
剪刀手

全自动AI剪辑神器:日剪千条AI原创视频,零非原创风险,批量高效制作引爆流量!免费体验,轻松上手!

下载

实操建议:

  • MySQL 8.0+ 可用 CREATE ROLE 'schema_reader'; GRANT SELECT ON information_schema.TABLES TO 'schema_reader';,再把该 role 授予必要人员,而非开放全局 SELECT
  • 若用 MySQL 5.7,只能靠应用层拦截关键词(如禁止 SQL 中含 information_schema),但更稳妥的做法是代理层(如 ProxySQL)重写或拒绝这类查询
  • performance_schema 默认对所有用户只读,但某些表(如 events_statements_history_long)可能暴露完整 SQL 文本,建议用 SET GLOBAL performance_schema = OFF; 关闭,除非真有性能诊断需求

权限变更必须走 SQL 变更流程,禁止手工 GRANT / REVOKE

有人在凌晨两点紧急修复 bug,顺手 GRANT ALTER ON prod_db.order TO 'dev'@'%';,忘了回收——三个月后安全审计扫出该账号仍有 DDL 权限,而当时那个临时需求早已下线。

实操建议:

  • 所有权限变更必须提交 SQL 文件到版本库,命名如 20240521_add_alter_to_dev.sql,内容包含 GRANT 和对应的 REVOKE 回滚语句,并注明有效期(如“仅限 2024-05-21 至 2024-05-23”)
  • mysqldump --no-data --routines --triggers mysql 定期导出权限快照,与 Git 历史比对,发现未走流程的权限漂移
  • 在 CI 流程中加入检查:扫描提交的 SQL 文件是否含 GRANT ALL PRIVILEGESWITH GRANT OPTION,自动阻断合并

权限不是设一次就完事的事。最常被忽略的是账号生命周期管理——开发离职后,其账号是否还在 mysql.user 表里?有没有人悄悄用 % 通配符建过 'admin'@'%' 这种高危账号?这些细节比“要不要开 audit log”更决定系统实际防线厚度。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

676

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

320

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

346

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

1094

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

357

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

675

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

571

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

412

2024.04.29

c++主流开发框架汇总
c++主流开发框架汇总

本专题整合了c++开发框架推荐,阅读专题下面的文章了解更多详细内容。

3

2026.01.09

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
MySQL 教程
MySQL 教程

共48课时 | 1.7万人学习

MySQL 初学入门(mosh老师)
MySQL 初学入门(mosh老师)

共3课时 | 0.3万人学习

简单聊聊mysql8与网络通信
简单聊聊mysql8与网络通信

共1课时 | 785人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号