如何在PostgreSQL中使用参数化视图来增强SQL安全性?

老磊君_6255

老磊君_6255

2026-06-08

702人浏览

原创

postgresql不支持参数化视图,必须用security definer函数替代;函数需显式声明、限制search_path、严控拥有者权限,并收回execute与系统表访问权限以保障安全。

如何在postgresql中使用参数化视图来增强sql安全性?

PostgreSQL 本身不支持“参数化视图”——这是常见误解的起点。你不能像写 SELECT * FROM orders_by_user(123) 那样直接调用带参数的视图。必须用函数(FUNCTION)替代,且需谨慎处理权限与执行上下文。

为什么不能直接用参数化视图?

PostgreSQL 的 VIEW 是静态查询快照,定义时无法接收运行时参数。试图在视图里写 WHERE user_id = current_setting('app.user_id') 看似取巧,但存在严重隐患:依赖 GUC 变量易被篡改、不可缓存、无类型检查,且绕过行级安全(RLS)策略。

  • 视图定义固化后,所有调用者看到的是同一份逻辑,无法按用户动态过滤
  • CREATE VIEW v AS SELECT ... WHERE id = $1 会报错:ERROR: there is no parameter $1
  • 强行用 current_setting() + SET LOCAL 模拟参数,会导致审计困难、连接池复用时变量污染

用 SECURITY DEFINER 函数模拟参数化视图的正确姿势

真正可行的方案是创建 SECURITY DEFINER 函数,返回 SETOF 表名,它行为上等价于“参数化视图”,但可控性高得多。

PostgreSQL 18.4 ubuntu
PostgreSQL 18.4 ubuntu

PostgreSQL 18.4 官方 Ubuntu 安装包现已发布,这是目前最新的稳定版本。推荐通过官方 APT 仓库安装:先执行 sudo apt update 更新索引,再运行 sudo apt install postgresql-18 即可完成部署。新版本引入了异步 I/O 子系统,在顺序扫描与 VACUUM 场景下性能提升显著,同时支持 UUID v7 原生生成函数与虚拟生成列。

下载
  • 必须显式声明 SECURITY DEFINER,否则函数内访问表受调用者权限限制,失去封装意义
  • 函数体用 sql 语言(而非 plpgsql)更安全:无法执行动态 SQL(如 EXECUTE),避免绕过权限检查
  • 示例:
    CREATE OR REPLACE FUNCTION orders_for_user(uid INTEGER)
    RETURNS SETOF orders
    LANGUAGE sql
    SECURITY DEFINER
    AS $$
      SELECT * FROM orders WHERE user_id = $1 AND status != 'cancelled';
    $$;
  • 建完立刻 REVOKE EXECUTE ON FUNCTION orders_for_user(INTEGER) FROM PUBLIC,再按角色 GRANT

search_path 和 schema 名冲突是静默漏洞来源

函数内部若写 SELECT * FROM users,而调用者 search_path 包含 public 和 audit,且 audit.users 存在,就会意外查到审计表——不是报错,而是查错数据。

  • 解决方法一:函数定义时加 SET search_path = pg_catalog, public
  • 解决方法二:写死 schema 名,如 SELECT * FROM public.orders
  • 切勿依赖默认 search_path,尤其当数据库含多个业务 schema 时
  • 验证方式:SELECT proname, proconfig FROM pg_proc WHERE proname = 'orders_for_user'; 确认 proconfig 含 search_path 设置

EXECUTE 权限和函数可读性的权衡

即使收回了 EXECUTE 权限,普通用户仍能通过 \df+ 或查 pg_proc 看到函数定义(包括 SQL 逻辑),这对敏感业务规则是风险。

  • 加固操作:REVOKE SELECT ON TABLE pg_catalog.pg_proc FROM PUBLIC; + REVOKE EXECUTE ON FUNCTION pg_catalog.pg_get_functiondef FROM PUBLIC;
  • 注意:这会让非超级用户无法使用 \sf func_name 查源码,但不影响函数正常调用
  • 真正想隐藏逻辑,只能靠代码混淆或把核心逻辑下沉到 C 函数(极少必要)
  • 别忘了:SECURITY DEFINER 函数的拥有者账号必须最小权限——它执行时就等于该用户在操作

最容易被忽略的是函数拥有者的权限范围。一个 SECURITY DEFINER 函数若由超级用户拥有,那任何能调用它的人就间接拥有了超级权限。务必让函数归属专用低权限角色,且该角色仅对所需表有 SELECT 权限。这不是多此一举,而是权限链断裂的关键防线。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

postgresql

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
postgresql常用命令
postgresql常用命令

postgresql常用命令psql、createdb、dropdb、createuser、dropuser、\l、\c、\dt、\d table_name、\du、\i file_name、\e和\q等。本专题为大家提供postgresql相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.10

213

5

常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.02

4149

19

postgresql常用命令有哪些
postgresql常用命令有哪些

postgresql常用命令psql、createdb、dropdb、createuser、dropuser、\l、\c、\dt、\d table_name、\du、\i file_name、\e和\q等。更详细的postgresql常用命令,大家可以访问下面的文章。

2023.11.16

607

3

postgresql常用命令介绍
postgresql常用命令介绍

postgresql常用命令有\l、\d、\d5、\di、\ds、\dv、\df、\dn、\db、\dg、\dp、\c、\pset、show search_path、ALTER TABLE、INSERT INTO、UPDATE、DELETE FROM、SELECT等。想了解更多postgresql的相关内容,可以阅读本专题下面的文章。

2023.11.20

1356

6

PostgreSQL性能优化与索引调优实战
PostgreSQL性能优化与索引调优实战

本专题面向后端开发与数据库工程师,深入讲解 PostgreSQL 查询优化原理与索引机制。内容包括执行计划分析、常见索引类型对比、慢查询优化策略、事务隔离级别以及高并发场景下的性能调优技巧。通过实战案例解析,帮助开发者提升数据库响应速度与系统稳定性。

2026.02.12

440

19

PostgreSQL 性能优化与查询执行计划实战
PostgreSQL 性能优化与查询执行计划实战

本专题深入解析PostgreSQL性能优化核心,聚焦查询执行计划的实战应用。通过EXPLAIN命令精准定位瓶颈,结合索引策略、SQL改写与参数调优,系统提升查询效率。从执行计划解读到性能调优全流程,助你掌握数据库性能诊断与优化实战能力。

2026.05.08

130

10

PostgreSQL 在 Next.js / Go 全栈架构中的工程化实践
PostgreSQL 在 Next.js / Go 全栈架构中的工程化实践

本文详解如何利用Next.js(搭配Drizzle ORM)与Go后端构建高性能应用,充分发挥PG在JSONB非结构化存储与pgvector向量检索上的优势。从数据建模到Docker容器化部署,打造支持AI时代的“One Database”工程化解决方案。

2026.05.08

881

10

PostgreSQL高级特性、内核机制与现代数据架构
PostgreSQL高级特性、内核机制与现代数据架构

本专题从MVCC并发控制与WAL日志等内核机制出发,详解JSONB、PostGIS及pgvector等高级特性。探讨如何利用单一引擎支撑关系型、向量及图数据等现代数据架构需求,助您掌握构建高并发、智能化应用的核心技术。

2026.05.08

224

10

数据库三范式
数据库三范式

数据库三范式是一种设计规范,用于规范化关系型数据库中的数据结构,它通过消除冗余数据、提高数据库性能和数据一致性,提供了一种有效的数据库设计方法。本专题提供数据库三范式相关的文章、下载和课程。

2023.06.29

2325

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 176人学习

PostgreSQL 教程
PostgreSQL 教程

共48课时 | 20.2万人学习

PostgreSQL 手册
PostgreSQL 手册

共0课时 | 1万人学习