show grants 查不到权限需先执行 select user(), current_user() 确认实际认证用户;若 current_user() 返回 ''@'localhost' 则匹配匿名账户,权限为空;查指定用户须显式写 show grants for 'user'@'host'。

SHOW GRANTS 查不到当前用户权限?先确认你是谁
执行 SHOW GRANTS 时返回空或报错,大概率是因为没指定用户,MySQL 默认查的是「你连接时用的账户」,但这个账户可能被匿名用户(''@'localhost')覆盖,或者你用的是代理用户(如通过 PROXY 权限切换过身份)。
- 直接运行
SELECT USER(), CURRENT_USER();—— 前者是你声称的身份,后者才是 MySQL 实际认证的用户,SHOW GRANTS查的是后者 - 如果
CURRENT_USER()返回''@'localhost',说明你匹配到了匿名账户,它通常没有任何权限,SHOW GRANTS就会只显示GRANT USAGE ON *.* TO ''@'localhost' - 想查特定用户(比如
'appuser'@'10.20.30.%'),必须显式写:SHOW GRANTS FOR 'appuser'@'10.20.30.%';
SHOW GRANTS 输出里没有 SELECT 权限,但表能查?检查权限层级
MySQL 权限分层级:全局(*.*)、数据库(db_name.*)、表(db_name.table_name)、列。SHOW GRANTS 默认只显示显式授予的权限,不会合并推导结果。你能在某张表上执行 SELECT,未必是因为该用户有 SELECT 权限,而是因为:
- 用户拥有更高层级的权限(比如
SELECTonmydb.*,而你在查mydb.users) - 用户是
root或拥有SYSTEM_USER+INHERIT(8.0+),继承了其他角色的权限,但SHOW GRANTS不展开角色内容,得配合SHOW GRANTS FOR 'u'@'h' USING 'role_name'; - 开启了
sql_mode = 'IGNORE_SPACE'等特殊模式,影响权限判定(极少见,但排查时别漏掉)
SHOW GRANTS 报错 ERROR 1045 / ERROR 1141?权限不足或用户不存在
常见错误信息:ERROR 1045 (28000): Access denied for user... 或 ERROR 1141 (42000): There is no such grant defined for user...。这不是命令写错了,而是你的当前会话没资格查别人权限。
- 只有
SELECT权限在mysql.user表上,或拥有SELECT+EXECUTEonperformance_schema,才能查他人权限;普通应用账号几乎不可能有这些 -
ERROR 1141表示你写的用户名/主机名组合在mysql.user表里根本不存在,注意大小写、引号、通配符(%是通配,_也是通配,不是字面下划线) - 用
SELECT User, Host FROM mysql.user;先确认目标用户是否存在,避免拼错'admin'@'%'写成'admin'@'% '(末尾空格)
想导出所有用户的权限做审计?别只靠 SHOW GRANTS
SHOW GRANTS 是交互式命令,不支持批量输出,也不能直接导出为 SQL 文件。真要审计,得绕一下:
- 用
mysqldump --no-create-info --compact mysql user db tables_priv columns_priv procs_priv导出权限元数据表(需有对应表的SELECT权限) - 写个简单脚本循环查每个用户:
SELECT CONCAT('SHOW GRANTS FOR ''', User, '''@''', Host, ''';') FROM mysql.user;,把结果复制执行 - 注意:8.0+ 的角色权限(
role_edges,default_roles)不会出现在SHOW GRANTS输出里,必须单独查这些表
权限系统本身不复杂,但 MySQL 把用户、主机、角色、代理、动态权限混在一起,查的时候稍不留神就漏一层。最常被忽略的是 CURRENT_USER() 和 USER() 的区别——连自己是谁都没搞清,当然查不到想要的结果。











