一聚教程网:一个值得你收藏的教程网站

最新下载

热门教程

如何限制MySQL用户查看其他会话信息

时间:2026-08-31 20:57:49 编辑:袖梨 来源:一聚教程网

普通用户能查看其他会话PROCESSLIST是MySQL设计行为,非权限遗漏;必须显式REVOKE PROCESS ON .并撤消performance_schema.threads和information_schema.processlist(8.0.28+)的SELECT权限才能彻底禁用。

为什么普通用户还能看到其他会话的 PROCESSLIST?

MySQL 默认允许已认证用户执行 SHOW PROCESSLIST 或查询 performance_schema.threads,即使只给了 SELECT 权限。这不是权限遗漏,而是设计如此:只要用户能连上,就能看到自己和其他人的连接状态(包括 SQL 内容、运行时长、状态等)。这在共享环境里构成信息泄露风险。

禁用 SHOW PROCESSLIST 需要显式回收 PROCESS 权限

仅靠不授 PROCESS 权限还不够——因为 MySQL 5.7+ 和 8.0 默认对所有登录用户隐式授予该能力。必须主动撤销:

  1. REVOKE PROCESS ON *.* FROM 'reporter'@'localhost';
  2. 撤销后执行 FLUSH PRIVILEGES;GRANT/REVOKE 语句本身会自动刷新,但手动执行更稳妥)
  3. 验证是否生效:用该用户登录后执行 SHOW PROCESSLIST;,应报错 Access denied; you need (at least one of) the PROCESS privilege(s) for this operation

注意:PROCESS 是全局权限,不能按库或表粒度授予/撤销;它控制的是“能否看所有会话”,不是“能否看自己的”。

performance_schema.threads 查询也得拦住

即使禁了 SHOW PROCESSLIST,用户仍可能绕过,直接查 performance_schema.threads(尤其在应用用了 ORM 自动探测时)。MySQL 8.0+ 支持对该库细粒度控制:

  1. REVOKE SELECT ON performance_schema.threads FROM 'reporter'@'localhost';
  2. 若需保留部分监控能力(如只看自己线程),可建视图过滤:CREATE VIEW my_threads AS SELECT * FROM performance_schema.threads WHERE PROCESSLIST_ID = CONNECTION_ID();,再授 SELECT 给该视图
  3. MySQL 5.7 不支持对 performance_schema 撤权,只能靠应用层禁止访问该库名,或升级版本

别漏掉 INFORMATION_SCHEMA.PROCESSLIST(MySQL 8.0.28+)

新版 MySQL 在 INFORMATION_SCHEMA 新增了 PROCESSLIST 表,行为类似 SHOW PROCESSLIST,但走标准 SELECT 流程。默认任何有 SELECT 权限的用户都能查——哪怕没 PROCESS 权限。

应对方式:

  1. 确认 MySQL 版本 ≥ 8.0.28 后,显式撤权:REVOKE SELECT ON INFORMATION_SCHEMA.PROCESSLIST FROM 'reporter'@'localhost';
  2. 该操作在 8.0.28+ 有效;低版本无需处理
  3. 撤权后,用户查 SELECT * FROM INFORMATION_SCHEMA.PROCESSLIST; 会返回空结果或报错,取决于具体版本补丁

真正难防的是连接池复用和变量残留——比如某连接曾被高权限用户用过,performance_schema.threads 里还存着旧记录。所以权限清理必须配合定期连接重建或会话重置策略。

热门栏目