讲师中心 微信公众号
AI工具推荐 视频效率加速

如何提升SQL安全等级_禁用数据库不必要的存储过程调用

千静酱_5894

千静酱_5894

发布时间:2026-03-19 10:40:03

|

722人浏览过

|

来源于php中文网

原创

禁用 xp_cmdshell 和 sp_oacreate 是最急的一步,因其启用等于为攻击者开放系统级后门;需立即检查并关闭,同时排查隐式依赖与权限滥用。

如何提升sql安全等级_禁用数据库不必要的存储过程调用

为什么禁用 xp_cmdshell 和 sp_oacreate 是最急的一步

因为这两个存储过程一旦启用,就等于给攻击者开了个系统级后门。SQL Server 默认禁用它们,但很多老系统在迁移或调试时被手动启用了,且长期无人检查。

常见错误现象:EXEC xp_cmdshell 'whoami' 能成功执行;日志里频繁出现 OLE Automation Procedures 相关警告;数据库账户权限没变,却能读写服务器文件系统。

  • 先查是否启用:SELECT value_in_use FROM sys.configurations WHERE name = 'xp_cmdshell',返回 1 就得立刻关
  • 关闭命令(需 sysadmin 权限):EXEC sp_configure 'show advanced options', 1; RECONFIGURE; EXEC sp_configure 'xp_cmdshell', 0; RECONFIGURE;
  • 同理处理 Ole Automation Procedures:把上面命令里的 xp_cmdshell 换成它即可
  • 注意:改完必须执行 RECONFIGURE,否则只是内存生效,重启后还原

如何识别业务中真正依赖的存储过程

直接全禁用会炸掉业务,关键是要区分“谁在用、为什么用、能不能换”。很多所谓“必须用”的存储过程,其实只是历史代码没重构,或是开发图省事硬编码了系统过程名。

使用场景:报表定时任务调用 sp_send_dbmail、ETL 脚本里用 sp_executesql 拼接动态 SQL、遗留系统用 sp_MSforeachtable 做批量操作。

  • 用扩展事件捕获实际调用:CREATE EVENT SESSION [TrackSPCalls] ON SERVER ADD EVENT sqlserver.rpc_completed(WHERE ([object_name] LIKE 'sp_%'))
  • 重点盯 sp_executesql 的参数内容——如果里面拼的是用户输入,那问题不在存储过程本身,而在调用方没参数化
  • sp_MSforeachtable 这类非官方过程,微软不保证兼容性,SQL Server 2022 已明显变慢,建议改用 sys.tables + 游标或临时表模拟

替代方案不是加白名单,而是收口到应用层

很多人想建个“安全存储过程白名单”,结果维护成本越来越高,还漏掉 sp_xml_preparedocument 这种冷门但危险的接口。真正有效的做法,是让数据库只响应确定的、参数化的查询,其他逻辑全移到应用里。

性能与兼容性影响:应用层做循环或分页,比在数据库里用游标调 sp_cursoropen 更可控;用 ORM 的 ExecuteSqlRaw 替代 EXEC(@sql),天然规避拼接风险。

  • 把 EXEC(@dynamic_sql) 全部替换成 sp_executesql 并显式声明参数,哪怕只有一处没改,就可能被注入
  • 禁用 Ad Hoc Distributed Queries(配置项名),防止通过 OPENROWSET 直连外部数据库泄露凭证
  • 如果真要调外部系统,用 Web API 或消息队列,别让数据库进程直接碰网络

权限最小化比禁用更难,但绕不开

禁用几个存储过程只是表面功夫。一个 db_owner 账户照样能重建 xp_cmdshell,甚至用 CREATE ASYMMETRIC KEY + UNSAFE ASSEMBLY 绕过所有限制。

容易踩的坑:给应用账户加了 EXECUTE 权限到某个存储过程,却忘了它所在的 schema(比如 dbo)本身有 EXECUTE 继承;或者用 ALTER ROLE db_executor ADD MEMBER,结果这个角色被悄悄赋予了 CONTROL SERVER。

  • 查实际权限链:SELECT * FROM fn_my_permissions(NULL, 'SERVER') WHERE permission_name LIKE '%CONFIGURATION%'
  • 删掉所有非必要的 GRANT EXECUTE ON,尤其是对 master 或 msdb 里的系统过程
  • 定期跑脚本检查:是否存在 IS_SRVROLEMEMBER('sysadmin', 'app_user') 返回 1 的非 DBA 账户

最麻烦的点从来不是“怎么关”,而是“关完谁来背锅”。业务方说功能异常,DBA 查日志发现是某张表触发器里偷偷调了 sp_start_job,这种隐式依赖,得靠调用链追踪和上线前灰度验证才能揪出来。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

相关专题

更多
数据分析工具有哪些
数据分析工具有哪些

数据分析工具有Excel、SQL、Python、R、Tableau、Power BI、SAS、SPSS和MATLAB等。详细介绍:1、Excel,具有强大的计算和数据处理功能;2、SQL,可以进行数据查询、过滤、排序、聚合等操作;3、Python,拥有丰富的数据分析库;4、R,拥有丰富的统计分析库和图形库;5、Tableau,提供了直观易用的用户界面等等。

4063

2023.10.12

SQL中distinct的用法
SQL中distinct的用法

SQL中distinct的语法是“SELECT DISTINCT column1, column2,...,FROM table_name;”。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

871

2023.10.27

SQL中months_between使用方法
SQL中months_between使用方法

在SQL中,MONTHS_BETWEEN 是一个常见的函数,用于计算两个日期之间的月份差。想了解更多SQL的相关内容,可以阅读本专题下面的文章。

1049

2024.02.23

SQL出现5120错误解决方法
SQL出现5120错误解决方法

SQL Server错误5120是由于没有足够的权限来访问或操作指定的数据库或文件引起的。想了解更多sql错误的相关内容,可以阅读本专题下面的文章。

5941

2024.03.06

sql procedure语法错误解决方法
sql procedure语法错误解决方法

sql procedure语法错误解决办法:1、仔细检查错误消息;2、检查语法规则;3、检查括号和引号;4、检查变量和参数;5、检查关键字和函数;6、逐步调试;7、参考文档和示例。想了解更多语法错误的相关内容,可以阅读本专题下面的文章。

2843

2024.03.06

oracle数据库运行sql方法
oracle数据库运行sql方法

运行sql步骤包括:打开sql plus工具并连接到数据库。在提示符下输入sql语句。按enter键运行该语句。查看结果,错误消息或退出sql plus。想了解更多oracle数据库的相关内容,可以阅读本专题下面的文章。

5920

2024.04.07

sql中where的含义
sql中where的含义

sql中where子句用于从表中过滤数据,它基于指定条件选择特定的行。想了解更多where的相关内容,可以阅读本专题下面的文章。

7881

2024.04.29

sql中删除表的语句是什么
sql中删除表的语句是什么

sql中用于删除表的语句是drop table。语法为drop table table_name;该语句将永久删除指定表的表和数据。想了解更多sql的相关内容,可以阅读本专题下面的文章。

1070

2024.04.29

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

0

2026.10.08

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn