“Connection mixed with invalid auth”错误本质是客户端与服务端认证插件不兼容,需统一为caching_sha2_password或降级为mysql_native_password,而非密码错误。

MySQL 报错 “Connection mixed with invalid auth” 本质是客户端与服务端在认证插件上不兼容,不是密码错了,而是“验身份的方式对不上”——必须统一 caching_sha2_password 或降级回 mysql_native_password,否则连接直接被拒。
为什么出现 “Connection mixed with invalid auth” 错误
这个错误通常出现在 MySQL 8.0+(尤其是 8.4.0 起默认禁用旧插件后),服务端用户账户配置的认证插件(authentication_plugin)和客户端实际使用的插件不一致。比如:
- 服务端用户用
ALTER USER 'app'@'%' IDENTIFIED WITH caching_sha2_password BY 'xxx';创建,但客户端驱动(如老版本mysql-connector-python或某些 JDBC 驱动)没声明支持该插件; - 同一服务端混用了不同插件的用户(如 root@localhost 是
caching_sha2_password,而 app@'%' 是mysql_native_password),而客户端连接时未显式指定auth_plugin,导致协议协商失败; - MySQL 服务端开启了
require_secure_transport=ON,但客户端未配 SSL,且插件又依赖安全通道(caching_sha2_password在非 SSL 下会退回到不安全模式,但部分客户端拒绝降级)。
检查当前用户的认证插件
登录 MySQL(用有权限的账号,如 root@localhost),执行:
SELECT User, Host, plugin FROM mysql.user WHERE User = 'your_user';
重点关注 plugin 字段值。常见取值:
-
caching_sha2_password:MySQL 8.0.4+ 默认,安全但需客户端支持; -
mysql_native_password:兼容性好,但已被 MySQL 8.4.0 默认禁用、9.0.0 移除; -
sha256_password:仅限 SSL 连接,极少用。
若返回空或 NULL,说明该用户记录损坏或未初始化权限表(见下一条)。
统一认证插件的两种实操路径
根据你是否能控制服务端,选择其中一种:
-
服务端可控(推荐):把目标用户显式切到
caching_sha2_password,并确保客户端驱动版本 ≥ 8.0.16(Python connector)或 ≥ 8.0.28(支持 MFA 的增强版):ALTER USER 'app'@'%' IDENTIFIED WITH caching_sha2_password BY 'newpass'; FLUSH PRIVILEGES; -
客户端受限(如旧系统、嵌入式环境):服务端降级插件,但仅限临时或内网场景:
ALTER USER 'app'@'%' IDENTIFIED WITH mysql_native_password BY 'newpass'; FLUSH PRIVILEGES;
注意:MySQL 8.4.0 起需先在my.cnf中加default_authentication_plugin=mysql_native_password才允许创建该类型用户。 -
客户端显式指定插件(Python 示例):在
connect()中强制声明,避免自动协商:mysql.connector.connect(user='app', password='xxx', host='127.0.0.1', auth_plugin='caching_sha2_password')
容易被忽略的关键点
这个错误常和 DNS、SSL、防火墙等表象问题混淆,但真正卡住的地方往往很隐蔽:
-
mysql.user表里用户存在,但plugin字段是空字符串或拼写错误(如caching_sha2_password多了个空格),MySQL 会静默忽略该用户(见知识库中 “Ignoring user” 提示); - 使用容器或云数据库时,服务端插件策略可能被托管平台锁定(如 AWS RDS for MySQL 8.0.32+ 强制
caching_sha2_password,不提供降级开关); - 某些 Python 环境里,
mysql-connector-python和PyMySQL/mysqlclient混用,后者不支持caching_sha2_password,却用了相同连接代码,报错却不提示插件问题。


















