讲师中心 微信公众号
AI工具推荐 视频效率加速

如何查找MySQL中具有SUPER权限的高风险非管理账号?

雨萱姑娘_7635

雨萱姑娘_7635

发布时间:2026-06-26 07:51:58

|

714人浏览过

|

来源于php中文网

原创

MySQL 8.0+ 仅查 mysql.user.Super_priv 会漏掉角色继承的 SUPER 权限,必须结合 mysql.role_edges、SHOW GRANTS FOR role 和用户绑定关系三步验证,且需 SET ROLE 激活;SHOW GRANTS 不显示 SUPER,实际权限须通过 KILL QUERY 或 SET GLOBAL 验证。

如何查找mysql中具有super权限的高风险非管理账号?

直接查 mysql.user 表的 Super_priv 字段会漏人

MySQL 5.7 及更早版本中,SELECT User, Host FROM mysql.user WHERE Super_priv = 'Y' 是准确的,但 MySQL 8.0+ 引入角色后,这个查询会漏掉大量真实拥有 SUPER 权限的账号——因为角色继承来的权限在 mysql.user 表里仍显示为 'N'。你看到的 'N' 不代表没权限,只是没直授。

SHOW GRANTS FOR 'u'@'h' 永远不显示 SUPER

这是 MySQL 的设计限制,不是你操作错了。SHOW GRANTS 只输出显式执行过的 GRANT 语句,完全忽略角色链、忽略 INSERT INTO mysql.user 直接改字段等非标准授权方式。所以:

  • 没看到 GRANT SUPER ON *.* TO ≠ 没有 SUPER 权限
  • 看到 GRANT ALL PRIVILEGES ON *.* TO 也不等于有 SUPER(ALL 不包含 SUPER)
  • 真正验证方法只有登录后执行 KILL QUERY 1 或 SET GLOBAL max_connections = 100 —— 成功了就是有

必须连查 mysql.role_edges 才能覆盖 8.0+ 角色继承场景

分三步走,缺一不可:

MySQL
MySQL

编写正确的MySQL查询,避免字符集、索引和锁方面的常见陷阱。

下载
  • 先查谁绑了角色:SELECT FROM_USER, FROM_HOST, TO_ROLE FROM mysql.role_edges;
  • 对每个 TO_ROLE,运行 SHOW GRANTS FOR 'role_name'@'%'(注意主机名不能省,否则报错);若输出含 GRANT SUPER ON *.* TO,说明该角色带 SUPER
  • 再反查哪些用户被授了这个角色:SELECT User, Host FROM mysql.user u JOIN mysql.role_edges r ON u.User = r.FROM_USER AND u.Host = r.FROM_HOST WHERE r.TO_ROLE = 'xxx';

注意:用户必须已执行过 SET ROLE 'xxx',权限才激活;否则即使查到角色链,当前会话也无 SUPER。

高风险非管理账号的判定逻辑不能只看权限字段

单纯筛选 Super_priv = 'Y' 会把 mysql.session、mysql.infoschema 这类系统账户也拉进来,它们不能登录,不算真实风险点。真正要揪的是:

  • Host 为 '%' 或网段宽泛(如 '10.%.%.%')的账号
  • 用户名明显非 DBA 习惯命名(如 'app_report'、'sync_user')
  • 同时具备 Grant_priv = 'Y' 或 Repl_slave_priv = 'Y' 的组合
  • 密码未定期更换、account_locked = 'N' 且长期无登录记录(需结合 performance_schema 或日志交叉判断)

最易被忽略的是:刚执行 GRANT SUPER ON *.* TO 'u'@'h' 但没运行 FLUSH PRIVILEGES,此时 mysql.user 表仍是 'N',而权限已生效——SHOW GRANTS 也看不到,只能靠实际操作验证。

热门AI工具

更多
PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

相关专题

更多
mysql修改数据表名
mysql修改数据表名

MySQL修改数据表:1、首先查看数据库中所有的表,代码为:‘SHOW TABLES;’;2、修改表名,代码为:‘ALTER TABLE 旧表名 RENAME [TO] 新表名;’。php中文网还提供MySQL的相关下载、相关课程等内容,供大家免费下载使用。

2113

2023.06.20

MySQL创建存储过程
MySQL创建存储过程

存储程序可以分为存储过程和函数,MySQL中创建存储过程和函数使用的语句分别为CREATE PROCEDURE和CREATE FUNCTION。使用CALL语句调用存储过程智能用输出变量返回值。函数可以从语句外调用(通过引用函数名),也能返回标量值。存储过程也可以调用其他存储过程。php中文网还提供MySQL创建存储过程的相关下载、相关课程等内容,供大家免费下载使用。

1299

2023.06.21

mongodb和mysql的区别
mongodb和mysql的区别

mongodb和mysql的区别:1、数据模型;2、查询语言;3、扩展性和性能;4、可靠性。本专题为大家提供mongodb和mysql的区别的相关的文章、下载、课程内容,供大家免费下载体验。

755

2023.07.18

mysql密码忘了怎么查看
mysql密码忘了怎么查看

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql密码忘了怎么办呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2852

2023.07.19

mysql创建数据库
mysql创建数据库

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql怎么创建数据库呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

4768

2023.07.25

mysql默认事务隔离级别
mysql默认事务隔离级别

MySQL是一种广泛使用的关系型数据库管理系统,它支持事务处理。事务是一组数据库操作,它们作为一个逻辑单元被一起执行。为了保证事务的一致性和隔离性,MySQL提供了不同的事务隔离级别。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

1099

2023.08.08

sqlserver和mysql区别
sqlserver和mysql区别

SQL Server和MySQL是两种广泛使用的关系型数据库管理系统。它们具有相似的功能和用途,但在某些方面存在一些显著的区别。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

5031

2023.08.11

mysql忘记密码
mysql忘记密码

MySQL是一种关系型数据库管理系统,关系数据库将数据保存在不同的表中,而不是将所有数据放在一个大仓库内,这样就增加了速度并提高了灵活性。那么忘记mysql密码我们该怎么解决呢?php中文网给大家带来了相关的教程以及其他关于mysql的文章,欢迎大家前来学习阅读。

4462

2023.08.14

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

0

2026.10.08

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 181人学习

使用phpenv集成环境安装极致CMS
使用phpenv集成环境安装极致CMS

共2课时 | 289人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn