讲师中心 微信公众号
AI工具推荐 视频效率加速

如何在PostgreSQL 16中创建带有安全限定符的SQL视图?

胖伟大大_8011

胖伟大大_8011

发布时间:2026-06-22 12:13:09

|

717人浏览过

|

来源于php中文网

原创

PostgreSQL 16 中安全视图需三重保障:专用schema并回收public权限、所有表显式带schema前缀、视图创建后立即收回PUBLIC的SELECT权限;仅靠WHERE条件无法实现安全限定,必须结合RLS策略与SET LOCAL设置GUC变量。

如何在postgresql 16中创建带有安全限定符的sql视图?

PostgreSQL 16 不支持带参数的视图,所谓“安全限定符”不是语法特性,而是靠权限控制 + 显式过滤 + schema 显式引用共同实现的。直接写 CREATE VIEW 不足以保障安全,关键在后续三步:权限回收、schema 锁定、行级隔离。

为什么不能靠 WHERE 条件自动实现安全限定?

视图里的 WHERE user_id = current_user_id() 或 WHERE status = 'active' 只是查询逻辑,不构成访问控制。调用者仍可能:

  • 通过 UNION ALL 或子查询绕过视图封装
  • 用 EXPLAIN 看到底层表名,再直接查原表
  • 若视图跨 schema 且未锁定 search_path,可能命中同名但非预期的表(比如 audit.users 被误查)

创建视图前必须做的三件事

缺一不可,否则“安全限定”形同虚设:

PostgreSQL 18.4 ubuntu
PostgreSQL 18.4 ubuntu

PostgreSQL 18.4 官方 Ubuntu 安装包现已发布,这是目前最新的稳定版本。推荐通过官方 APT 仓库安装:先执行 sudo apt update 更新索引,再运行 sudo apt install postgresql-18 即可完成部署。新版本引入了异步 I/O 子系统,在顺序扫描与 VACUUM 场景下性能提升显著,同时支持 UUID v7 原生生成函数与虚拟生成列。

下载
  • 先建专用 schema(如 secure_views),并 REVOKE USAGE ON SCHEMA public FROM PUBLIC
  • 确保视图中所有表都显式带 schema 前缀,例如 SELECT * FROM app.orders,而非 SELECT * FROM orders
  • 创建视图后立即执行:REVOKE SELECT ON secure_views.active_users FROM PUBLIC,再按角色 GRANT SELECT

如何让视图真正只返回当前用户数据?

靠视图本身做不到,必须组合 RLS(行级安全策略)+ 视图封装:

  • 在底层表(如 app.orders)上启用 RLS:ALTER TABLE app.orders ENABLE ROW LEVEL SECURITY
  • 添加策略:CREATE POLICY user_orders_policy ON app.orders FOR SELECT USING (user_id = current_setting('app.user_id', TRUE)::INTEGER)
  • 视图定义保持简洁:CREATE VIEW secure_views.my_orders AS SELECT * FROM app.orders
  • 关键:调用前必须先 SET LOCAL app.user_id = '123',且该 GUC 需在函数或应用层预设,不能依赖客户端随意设置

最容易被忽略的是 search_path 和 RLS 的配合——即使视图写了 app.orders,如果 RLS 策略里用了 current_setting 且没校验类型,或者没设 FORCE ROW LEVEL SECURITY,策略就可能被跳过。安全视图不是“写完就安全”,而是“每层都得卡死”。

热门AI工具

更多
二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

相关专题

更多
postgresql常用命令
postgresql常用命令

postgresql常用命令psql、createdb、dropdb、createuser、dropuser、l、c、dt、d table_name、du、i file_name、e和q等。本专题为大家提供postgresql相关的文章、下载、课程内容,供大家免费下载体验。

213

2023.10.10

常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

4149

2023.11.02

postgresql常用命令有哪些
postgresql常用命令有哪些

postgresql常用命令psql、createdb、dropdb、createuser、dropuser、l、c、dt、d table_name、du、i file_name、e和q等。更详细的postgresql常用命令,大家可以访问下面的文章。

607

2023.11.16

postgresql常用命令介绍
postgresql常用命令介绍

postgresql常用命令有l、d、d5、di、ds、dv、df、dn、db、dg、dp、c、pset、show search_path、ALTER TABLE、INSERT INTO、UPDATE、DELETE FROM、SELECT等。想了解更多postgresql的相关内容,可以阅读本专题下面的文章。

1356

2023.11.20

PostgreSQL性能优化与索引调优实战
PostgreSQL性能优化与索引调优实战

本专题面向后端开发与数据库工程师,深入讲解 PostgreSQL 查询优化原理与索引机制。内容包括执行计划分析、常见索引类型对比、慢查询优化策略、事务隔离级别以及高并发场景下的性能调优技巧。通过实战案例解析,帮助开发者提升数据库响应速度与系统稳定性。

440

2026.02.12

PostgreSQL 性能优化与查询执行计划实战
PostgreSQL 性能优化与查询执行计划实战

本专题深入解析PostgreSQL性能优化核心,聚焦查询执行计划的实战应用。通过EXPLAIN命令精准定位瓶颈,结合索引策略、SQL改写与参数调优,系统提升查询效率。从执行计划解读到性能调优全流程,助你掌握数据库性能诊断与优化实战能力。

130

2026.05.08

PostgreSQL 在 Next.js / Go 全栈架构中的工程化实践
PostgreSQL 在 Next.js / Go 全栈架构中的工程化实践

本文详解如何利用Next.js(搭配Drizzle ORM)与Go后端构建高性能应用,充分发挥PG在JSONB非结构化存储与pgvector向量检索上的优势。从数据建模到Docker容器化部署,打造支持AI时代的“One Database”工程化解决方案。

881

2026.05.08

PostgreSQL高级特性、内核机制与现代数据架构
PostgreSQL高级特性、内核机制与现代数据架构

本专题从MVCC并发控制与WAL日志等内核机制出发,详解JSONB、PostGIS及pgvector等高级特性。探讨如何利用单一引擎支撑关系型、向量及图数据等现代数据架构需求,助您掌握构建高并发、智能化应用的核心技术。

224

2026.05.08

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

80

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 176人学习

PostgreSQL 教程
PostgreSQL 教程

共48课时 | 20.2万人学习

PostgreSQL 手册
PostgreSQL 手册

共0课时 | 1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn