最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
如何限制MySQL用户查看其他会话信息
时间:2026-08-31 20:57:49 编辑:袖梨 来源:一聚教程网
普通用户能查看其他会话PROCESSLIST是MySQL设计行为,非权限遗漏;必须显式REVOKE PROCESS ON .并撤消performance_schema.threads和information_schema.processlist(8.0.28+)的SELECT权限才能彻底禁用。
为什么普通用户还能看到其他会话的 PROCESSLIST?
MySQL 默认允许已认证用户执行 SHOW PROCESSLIST 或查询 performance_schema.threads,即使只给了 SELECT 权限。这不是权限遗漏,而是设计如此:只要用户能连上,就能看到自己和其他人的连接状态(包括 SQL 内容、运行时长、状态等)。这在共享环境里构成信息泄露风险。
禁用 SHOW PROCESSLIST 需要显式回收 PROCESS 权限
仅靠不授 PROCESS 权限还不够——因为 MySQL 5.7+ 和 8.0 默认对所有登录用户隐式授予该能力。必须主动撤销:
REVOKE PROCESS ON *.* FROM 'reporter'@'localhost';- 撤销后执行
FLUSH PRIVILEGES;(GRANT/REVOKE语句本身会自动刷新,但手动执行更稳妥) - 验证是否生效:用该用户登录后执行
SHOW PROCESSLIST;,应报错Access denied; you need (at least one of) the PROCESS privilege(s) for this operation
注意:PROCESS 是全局权限,不能按库或表粒度授予/撤销;它控制的是“能否看所有会话”,不是“能否看自己的”。
performance_schema.threads 查询也得拦住
即使禁了 SHOW PROCESSLIST,用户仍可能绕过,直接查 performance_schema.threads(尤其在应用用了 ORM 自动探测时)。MySQL 8.0+ 支持对该库细粒度控制:
REVOKE SELECT ON performance_schema.threads FROM 'reporter'@'localhost';- 若需保留部分监控能力(如只看自己线程),可建视图过滤:
CREATE VIEW my_threads AS SELECT * FROM performance_schema.threads WHERE PROCESSLIST_ID = CONNECTION_ID();,再授SELECT给该视图 - MySQL 5.7 不支持对
performance_schema撤权,只能靠应用层禁止访问该库名,或升级版本
别漏掉 INFORMATION_SCHEMA.PROCESSLIST(MySQL 8.0.28+)
新版 MySQL 在 INFORMATION_SCHEMA 新增了 PROCESSLIST 表,行为类似 SHOW PROCESSLIST,但走标准 SELECT 流程。默认任何有 SELECT 权限的用户都能查——哪怕没 PROCESS 权限。
应对方式:
- 确认 MySQL 版本 ≥ 8.0.28 后,显式撤权:
REVOKE SELECT ON INFORMATION_SCHEMA.PROCESSLIST FROM 'reporter'@'localhost'; - 该操作在 8.0.28+ 有效;低版本无需处理
- 撤权后,用户查
SELECT * FROM INFORMATION_SCHEMA.PROCESSLIST;会返回空结果或报错,取决于具体版本补丁
真正难防的是连接池复用和变量残留——比如某连接曾被高权限用户用过,performance_schema.threads 里还存着旧记录。所以权限清理必须配合定期连接重建或会话重置策略。