讲师中心 微信公众号
AI工具推荐 视频效率加速

如何在PostgreSQL 15中通过视图实现行级权限隔离

雨涛大大_7938

雨涛大大_7938

发布时间:2026-09-07 10:08:31

|

829人浏览过

|

来源于php中文网

原创

视图无法替代RLS实现行级隔离,因其仅是查询封装,用户可绕过视图直查基表;必须启用RLS(ALTER TABLE ... ENABLE ROW LEVEL SECURITY)并创建策略(CREATE POLICY),视图仅作安全壳和字段简化。

如何在postgresql 15中通过视图实现行级权限隔离

视图本身不能实现行级权限隔离,它只做列级过滤和静态条件封装;真要隔离行,得靠 CREATE POLICY + ENABLE ROW LEVEL SECURITY。视图可以配合RLS用,但别指望单靠 CREATE VIEW 就能拦住越权查询。

为什么视图无法替代RLS做行级隔离

视图是“查询时展开”的虚拟表,它不改变底层权限模型。只要用户对基表有 SELECT 权限,就能绕过视图直接查原表——哪怕你只暴露三列、加了 WHERE is_active = true,攻击者或误操作者一句 SELECT * FROM customers 就全出来了。

  • 视图不参与权限检查链,它只是语法糖
  • 没有机制阻止用户 SET search_path TO pg_catalog 后直连基表
  • DBA、运维账号或带 BYPASSRLS 属性的角色默认无视所有策略
  • 物化视图更危险:它实际存数据,且刷新后可能包含本不该见的行

正确组合:视图 + RLS 的实用姿势

把视图当“安全壳”用,但核心防线必须是RLS。典型做法是:先在基表上开RLS并定义策略,再基于该表建视图,仅暴露必要字段。这样即使有人误查视图,也受RLS双重保护。

  • 先开启RLS:ALTER TABLE orders ENABLE ROW LEVEL SECURITY
  • 再建策略:CREATE POLICY tenant_isolation ON orders FOR ALL USING (tenant_id = current_setting('app.tenant_id', true)::uuid)
  • 最后建视图(可选):CREATE VIEW orders_summary AS SELECT id, status, amount FROM orders
  • 授权时只给视图权限:GRANT SELECT ON orders_summary TO analyst,同时收回基表权限:REVOKE SELECT ON orders FROM analyst

注意:current_setting('app.tenant_id', true) 中的 true 表示“未设置时不报错”,避免连接初始化阶段崩掉;应用层必须在每次会话开始时执行 SET app.tenant_id = 'xxx'

容易被忽略的坑:视图可更新性与RLS冲突

如果视图映射到单表且含主键,PostgreSQL允许通过视图执行 INSERT/UPDATE/DELETE。但一旦基表启用了RLS,这些写操作会受策略中的 WITH CHECK 子句约束——而视图定义里没声明这个逻辑,容易导致静默失败。

  • USING 控制读取可见性,WITH CHECK 控制写入合法性,二者必须显式区分
  • 比如租户只能改自己订单,策略得写成:CREATE POLICY update_own ON orders FOR UPDATE USING (tenant_id = current_setting('app.tenant_id')::uuid) WITH CHECK (tenant_id = current_setting('app.tenant_id')::uuid)
  • 否则 UPDATE orders_summary SET status = 'shipped' WHERE id = 123 可能返回0行影响,却不报错
  • 测试时务必用非管理员角色连库,手动跑 SELECT * FROM pg_policies 确认策略已生效

最易翻车的点是:以为建了视图就万事大吉,忘了关RLS开关、漏设 WITH CHECK、或者应用没传 app.tenant_id 导致 current_setting 返回空值——这时策略条件恒为 false,整张表变不可见。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

Seko
Seko Hot

一款AI视频创作工具,主要用于商汤科技推出的创编一体的AI短视频创作Agent,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

相关专题

更多
postgresql常用命令
postgresql常用命令

postgresql常用命令psql、createdb、dropdb、createuser、dropuser、l、c、dt、d table_name、du、i file_name、e和q等。本专题为大家提供postgresql相关的文章、下载、课程内容,供大家免费下载体验。

193

2023.10.10

常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

3969

2023.11.02

postgresql常用命令有哪些
postgresql常用命令有哪些

postgresql常用命令psql、createdb、dropdb、createuser、dropuser、l、c、dt、d table_name、du、i file_name、e和q等。更详细的postgresql常用命令,大家可以访问下面的文章。

607

2023.11.16

postgresql常用命令介绍
postgresql常用命令介绍

postgresql常用命令有l、d、d5、di、ds、dv、df、dn、db、dg、dp、c、pset、show search_path、ALTER TABLE、INSERT INTO、UPDATE、DELETE FROM、SELECT等。想了解更多postgresql的相关内容,可以阅读本专题下面的文章。

1316

2023.11.20

PostgreSQL性能优化与索引调优实战
PostgreSQL性能优化与索引调优实战

本专题面向后端开发与数据库工程师,深入讲解 PostgreSQL 查询优化原理与索引机制。内容包括执行计划分析、常见索引类型对比、慢查询优化策略、事务隔离级别以及高并发场景下的性能调优技巧。通过实战案例解析,帮助开发者提升数据库响应速度与系统稳定性。

420

2026.02.12

PostgreSQL 性能优化与查询执行计划实战
PostgreSQL 性能优化与查询执行计划实战

本专题深入解析PostgreSQL性能优化核心,聚焦查询执行计划的实战应用。通过EXPLAIN命令精准定位瓶颈,结合索引策略、SQL改写与参数调优,系统提升查询效率。从执行计划解读到性能调优全流程,助你掌握数据库性能诊断与优化实战能力。

130

2026.05.08

PostgreSQL 在 Next.js / Go 全栈架构中的工程化实践
PostgreSQL 在 Next.js / Go 全栈架构中的工程化实践

本文详解如何利用Next.js(搭配Drizzle ORM)与Go后端构建高性能应用,充分发挥PG在JSONB非结构化存储与pgvector向量检索上的优势。从数据建模到Docker容器化部署,打造支持AI时代的“One Database”工程化解决方案。

861

2026.05.08

PostgreSQL高级特性、内核机制与现代数据架构
PostgreSQL高级特性、内核机制与现代数据架构

本专题从MVCC并发控制与WAL日志等内核机制出发,详解JSONB、PostGIS及pgvector等高级特性。探讨如何利用单一引擎支撑关系型、向量及图数据等现代数据架构需求,助您掌握构建高并发、智能化应用的核心技术。

204

2026.05.08

AI视频生成软件推荐
AI视频生成软件推荐

本专题汇总了当前主流的AI视频生成软件推荐与排行榜单,涵盖seko、AniShort、剧云、Lovart、LiblibAI及立刻mv等热门工具。同时整理了各软件在文生视频、图生视频、时长限制、画质表现及免费额度等方面的差异对比,助您快速选对适合创作需求的AI视频生成工具。

160

2026.09.16

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn