MySQL如何防御慢SQL攻击导致的宕机_设置max_execution_time限制

冬瑶姑娘_3538

冬瑶姑娘_3538

2026-03-30

360人浏览

原创

max_execution_time仅限select语句超时中断,对update/delete等无效,且默认为0、可被客户端覆盖,无法防御真实慢sql攻击。

mysql如何防御慢sql攻击导致的宕机_设置max_execution_time限制

max_execution_time 是什么,为什么它防不住真正的慢SQL攻击

max_execution_time 是 MySQL 5.7.8+ 引入的会话级超时参数,单位毫秒,作用是「强制中断执行时间超过阈值的 SELECT 语句」。但它只对 SELECT 生效,对 UPDATE、DELETE、INSERT ... SELECT 完全无效;而且默认为 0(不限制),即使你全局设了,客户端连接仍可覆盖它。真实攻击者发一条没加 LIMIT 的 UPDATE t1 JOIN t2 ON ... SET t1.x = 1,max_execution_time 就彻底失能。

常见错误现象:SET GLOBAL max_execution_time = 1000 后,监控里还是出现 30 秒的 UPDATE 占满 CPU。

  • 它不阻塞连接建立,只干预正在执行的 SELECT
  • 事务内语句超时后,事务不会自动回滚,可能留下脏状态
  • PHP/Python 等客户端若未捕获 Query execution was interrupted 错误,会静默失败或重试,反而加剧负载

真正有效的三道防线:从连接层到语句层

靠单一参数拦不住慢 SQL 攻击,得组合控制:

  • 连接准入层:用 max_connections + wait_timeout 防连接堆积,比如设 wait_timeout = 60,避免空闲连接长期占着线程
  • 资源限制层:给高风险账号配 MAX_STATEMENT_TIME(MySQL 8.0.12+)或 MAX_EXECUTION_TIME(Percona Server),它比会话变量更可靠,且支持非 SELECT
  • 语句拦截层:在代理层(如 ProxySQL、MaxScale)配置规则,直接拒绝无 WHERE 的 UPDATE/DELETE,或匹配 JOIN + ORDER BY + 无 LIMIT 的 SELECT

示例(ProxySQL):

MySQL
MySQL

编写正确的MySQL查询,避免字符集、索引和锁方面的常见陷阱。

下载
INSERT INTO mysql_query_rules (active, match_pattern, error_msg) VALUES (1, 'UPDATE.*WHERE', 'No WHERE clause allowed');

为什么 set global max_execution_time 多数时候等于白设

因为应用几乎从不用 SET SESSION max_execution_time = ...,而 SET GLOBAL 只影响后续新连接的默认值,已有连接和多数 ORM(如 Django、Laravel Eloquent)根本不会读这个值。更麻烦的是,MySQL 的 max_execution_time 在主从复制中不传递,从库可能照常执行超长语句,导致主从延迟飙升。

  • Java 的 JDBC 连接串加 sessionVariables=max_execution_time=1000 才生效,但很多项目没配
  • MySQL 5.7 不支持 MAX_STATEMENT_TIME,升级前别指望靠它控 UPDATE
  • 超时触发的错误码是 ER_QUERY_INTERRUPTED(1317),不是所有监控工具都识别它

上线前必须验证的两个细节

一是确认你的 MySQL 版本是否真支持你要用的功能:运行 SELECT VERSION(),再查 SHOW VARIABLES LIKE 'max_execution_time';二是测试超时后连接是否真的释放——有些场景下线程卡在 Waiting for table metadata lock,KILL QUERY 都杀不掉,得靠 KILL CONNECTION。

容易被忽略的地方:慢 SQL 攻击往往伴随大量小查询打满网络或连接数,而不是单条巨慢语句。所以 max_execution_time 再准,也救不了 max_connections = 1000 被刷爆的实例。盯死 Threads_running 和 Aborted_connects,比调参重要得多。

相关专题

更多
C语言变量命名
C语言变量命名

c语言变量名规则是:1、变量名以英文字母开头;2、变量名中的字母是区分大小写的;3、变量名不能是关键字;4、变量名中不能包含空格、标点符号和类型说明符。php中文网还提供c语言变量的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

2989

3

c语言入门自学零基础
c语言入门自学零基础

C语言是当代人学习及生活中的必备基础知识,应用十分广泛,本专题为大家c语言入门自学零基础的相关文章,以及相关课程,感兴趣的朋友千万不要错过了。

2023.07.25

2248

9

c语言运算符的优先级顺序
c语言运算符的优先级顺序

c语言运算符的优先级顺序是括号运算符 > 一元运算符 > 算术运算符 > 移位运算符 > 关系运算符 > 位运算符 > 逻辑运算符 > 赋值运算符 > 逗号运算符。本专题为大家提供c语言运算符相关的各种文章、以及下载和课程。

2023.08.02

1200

5

c语言数据结构
c语言数据结构

数据结构是指将数据按照一定的方式组织和存储的方法。它是计算机科学中的重要概念,用来描述和解决实际问题中的数据组织和处理问题。数据结构可以分为线性结构和非线性结构。线性结构包括数组、链表、堆栈和队列等,而非线性结构包括树和图等。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.09

1138

4

c语言random函数用法
c语言random函数用法

c语言random函数用法:1、random.random,随机生成(0,1)之间的浮点数;2、random.randint,随机生成在范围之内的整数,两个参数分别表示上限和下限;3、random.randrange,在指定范围内,按指定基数递增的集合中获得一个随机数;4、random.choice,从序列中随机抽选一个数;5、random.shuffle,随机排序。

2023.09.05

1336

5

c语言const用法
c语言const用法

const是关键字,可以用于声明常量、函数参数中的const修饰符、const修饰函数返回值、const修饰指针。详细介绍:1、声明常量,const关键字可用于声明常量,常量的值在程序运行期间不可修改,常量可以是基本数据类型,如整数、浮点数、字符等,也可是自定义的数据类型;2、函数参数中的const修饰符,const关键字可用于函数的参数中,表示该参数在函数内部不可修改等等。

2023.09.20

2078

7

c语言get函数的用法
c语言get函数的用法

get函数是一个用于从输入流中获取字符的函数。可以从键盘、文件或其他输入设备中读取字符,并将其存储在指定的变量中。本文介绍了get函数的用法以及一些相关的注意事项。希望这篇文章能够帮助你更好地理解和使用get函数 。

2023.09.20

3300

8

c数组初始化的方法
c数组初始化的方法

c语言数组初始化的方法有直接赋值法、不完全初始化法、省略数组长度法和二维数组初始化法。详细介绍:1、直接赋值法,这种方法可以直接将数组的值进行初始化;2、不完全初始化法,。这种方法可以在一定程度上节省内存空间;3、省略数组长度法,这种方法可以让编译器自动计算数组的长度;4、二维数组初始化法等等。

2023.09.22

14735

6

c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

2023.09.22

549

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 181人学习

使用phpenv集成环境安装极致CMS
使用phpenv集成环境安装极致CMS

共2课时 | 289人学习