在PostgreSQL中如何使用触发器防止被赋予特殊权限的用户提权?

梦强同学_3080

梦强同学_3080

2026-06-13

570人浏览

原创

触发器只能拦截dml(insert/update/delete/truncate)操作,无法阻止grant/revoke、create function、set role等ddl或会话级权限变更;它可校验租户/角色一致性并拒绝非法写入,但防提权需依赖rbac+rls+最小权限设计。

在postgresql中如何使用触发器防止被赋予特殊权限的用户提权?

触发器本身不能防止提权——它不干预权限授予过程,也不阻止用户执行高危语句(比如 CREATE FUNCTION 或 SET ROLE)。但你可以用触发器在关键操作发生时主动拦截、记录或拒绝,从而限制已获特殊权限的用户滥用这些权限。

触发器能拦什么?不能拦什么?

触发器只对 DML(INSERT/UPDATE/DELETE)和 TRUNCATE 生效,且仅作用于你显式绑定的表。它拦不住:

  • GRANT / REVOKE 语句(DDL,触发器不监听)
  • CREATE FUNCTION 或 CREATE EXTENSION(除非你用事件触发器,但事件触发器不能 RAISE EXCEPTION 中断 DDL)
  • SET SESSION AUTHORIZATION 或 SET ROLE(会话级权限切换,触发器无感知)
  • 对系统表(如 pg_authid、pg_shdepend)的查询或修改(RLS 不生效,触发器也不绑定)

但它能拦住:用户用已有权限往敏感表写入恶意数据、篡改租户标识、绕过业务规则插入越权记录等行为。

BEFORE INSERT/UPDATE 拦截非法 tenant_id 或 role_id

当用户拥有 INSERT 权限却试图伪造归属关系时,这是最常见提权入口。例如攻击者向 users 表插入 role_id = 'admin',或把 tenant_id 改成其他租户值。

做法是写一个 BEFORE 行级触发器,在写入前校验上下文一致性:

CREATE OR REPLACE FUNCTION enforce_tenant_role_integrity()
RETURNS TRIGGER AS $$
BEGIN
  IF current_setting('app.tenant_id', true) IS NULL THEN
    RAISE EXCEPTION 'Missing app.tenant_id session variable';
  END IF;
<p>IF NEW.tenant_id != current_setting('app.tenant_id')::UUID THEN
RAISE EXCEPTION 'tenant_id mismatch: % ≠ %', 
NEW.tenant_id, current_setting('app.tenant_id');
END IF;</p><p>IF TG_OP = 'INSERT' AND NEW.role_id = 'admin' THEN
RAISE EXCEPTION 'Direct admin role insertion forbidden';
END IF;</p><p>RETURN NEW;
END;
$$ LANGUAGE plpgsql;</p>

然后绑定到目标表:

CREATE TRIGGER check_tenant_role BEFORE INSERT OR UPDATE ON users
  FOR EACH ROW EXECUTE FUNCTION enforce_tenant_role_integrity();

注意点:

NatAgent
NatAgent

一款AI数据处理工具,主要用于AI数据情报监测与分析平台,适合需要提升相关任务效率的用户。

下载
  • 必须配合应用层严格执行 SET app.tenant_id = 'xxx',否则触发器失效
  • 不要用 current_user 做权限判断——它可被 SET ROLE 切换,不可信
  • 若允许部分管理员跨租户操作,需额外校验角色能力,而非硬编码 'admin'

用触发器审计高危操作,而非阻止

有些操作你无法或不该直接阻断(比如 UPDATE 自己的密码),但可以强制留痕并告警:

例如监控对 pg_authid 的间接影响(通过修改 users 表触发角色变更):

CREATE OR REPLACE FUNCTION log_privileged_update()
RETURNS TRIGGER AS $$
BEGIN
  IF OLD.role_id != NEW.role_id AND NEW.role_id IN ('superuser', 'admin') THEN
    INSERT INTO audit_log (table_name, operation, old_data, new_data, changed_by)
    VALUES ('users', 'UPDATE', to_jsonb(OLD), to_jsonb(NEW), current_user);
<pre class="brush:php;toolbar:false;">-- 可选:发通知或调用外部 webhook(需 <code>plpythonu</code> 或外部队列)

END IF; RETURN NEW; END; $$ LANGUAGE plpgsql;

这类触发器的价值在于事后追溯——一旦发现提权,你能立刻定位到哪条记录被改、谁改的、改前什么样。

关键约束:

  • audit_log 表必须设为只允许 INSERT(禁用 UPDATE/DELETE),且由独立角色管理
  • 触发函数里避免调用非 LEAKPROOF 函数,防止侧信道泄露(比如用 pg_sleep() 推断条件真假)
  • 别把敏感字段(如密码哈希)全量写进 new_data,应脱敏或只记变更字段名

真正防提权靠的是权限模型设计,不是触发器

触发器只是最后一道“业务逻辑闸门”。真正防住提权的关键动作是:

  • 撤销 PUBLIC 在 public schema 上的 CREATE 权限:REVOKE CREATE ON SCHEMA public FROM PUBLIC;
  • 所有业务表放在独立 schema(如 app),只给最小角色授权
  • 启用 RLS 并强制开启 FORCE ROW LEVEL SECURITY,避免超级用户绕过
  • 禁用或严格审计 CREATE FUNCTION 权限——90% 的 PostgreSQL 提权始于自定义函数

触发器补不了权限模型的窟窿。它只在你已经划好边界的前提下,帮你守住那条线不被悄悄跨过去。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
postgresql常用命令
postgresql常用命令

postgresql常用命令psql、createdb、dropdb、createuser、dropuser、\l、\c、\dt、\d table_name、\du、\i file_name、\e和\q等。本专题为大家提供postgresql相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.10

213

5

常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.02

4089

19

postgresql常用命令有哪些
postgresql常用命令有哪些

postgresql常用命令psql、createdb、dropdb、createuser、dropuser、\l、\c、\dt、\d table_name、\du、\i file_name、\e和\q等。更详细的postgresql常用命令,大家可以访问下面的文章。

2023.11.16

607

3

postgresql常用命令介绍
postgresql常用命令介绍

postgresql常用命令有\l、\d、\d5、\di、\ds、\dv、\df、\dn、\db、\dg、\dp、\c、\pset、show search_path、ALTER TABLE、INSERT INTO、UPDATE、DELETE FROM、SELECT等。想了解更多postgresql的相关内容,可以阅读本专题下面的文章。

2023.11.20

1356

6

PostgreSQL性能优化与索引调优实战
PostgreSQL性能优化与索引调优实战

本专题面向后端开发与数据库工程师,深入讲解 PostgreSQL 查询优化原理与索引机制。内容包括执行计划分析、常见索引类型对比、慢查询优化策略、事务隔离级别以及高并发场景下的性能调优技巧。通过实战案例解析,帮助开发者提升数据库响应速度与系统稳定性。

2026.02.12

440

19

PostgreSQL 性能优化与查询执行计划实战
PostgreSQL 性能优化与查询执行计划实战

本专题深入解析PostgreSQL性能优化核心,聚焦查询执行计划的实战应用。通过EXPLAIN命令精准定位瓶颈,结合索引策略、SQL改写与参数调优,系统提升查询效率。从执行计划解读到性能调优全流程,助你掌握数据库性能诊断与优化实战能力。

2026.05.08

130

10

PostgreSQL 在 Next.js / Go 全栈架构中的工程化实践
PostgreSQL 在 Next.js / Go 全栈架构中的工程化实践

本文详解如何利用Next.js(搭配Drizzle ORM)与Go后端构建高性能应用,充分发挥PG在JSONB非结构化存储与pgvector向量检索上的优势。从数据建模到Docker容器化部署,打造支持AI时代的“One Database”工程化解决方案。

2026.05.08

861

10

PostgreSQL高级特性、内核机制与现代数据架构
PostgreSQL高级特性、内核机制与现代数据架构

本专题从MVCC并发控制与WAL日志等内核机制出发,详解JSONB、PostGIS及pgvector等高级特性。探讨如何利用单一引擎支撑关系型、向量及图数据等现代数据架构需求,助您掌握构建高并发、智能化应用的核心技术。

2026.05.08

224

10

数据库三范式
数据库三范式

数据库三范式是一种设计规范,用于规范化关系型数据库中的数据结构,它通过消除冗余数据、提高数据库性能和数据一致性,提供了一种有效的数据库设计方法。本专题提供数据库三范式相关的文章、下载和课程。

2023.06.29

2285

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.2万人学习