如何在PostgreSQL中使用安全屏障SECURITY BARRIER视图

梦芳小哥_3756

梦芳小哥_3756

2026-09-11

784人浏览

原创

安全屏障视图需显式声明with (security_barrier = true)且所有函数标记leakproof,否则普通视图会因谓词下推导致raise notice等函数泄露被where过滤的行数据。

如何在postgresql中使用安全屏障security barrier视图

安全屏障视图不是默认开启的,不显式声明 WITH (security_barrier = true) 就等于没设——普通视图完全无法防御侧信道攻击。

为什么普通视图会泄露被 WHERE 过滤的行

PostgreSQL 默认把视图当作查询重写规则,外部条件(比如自定义函数)可能被下推到视图内部执行。一旦用户能创建低成本函数(如含 RAISE NOTICE 的 attack(id, info)),就能在视图的 WHERE groupid = 2 过滤前,把所有原始行数据“打印”出来。

  • 现象:对 v_userinfo 执行 SELECT * FROM v_userinfo WHERE attack(id, info),NOTICE 中出现 id=3、4、5 的数据
  • 原因:视图未启用安全屏障,优化器把 attack() 下推进去了
  • 验证方式:\d+ v_userinfo 输出中必须含 Security barrier: yes;否则就是普通视图

创建 SECURITY BARRIER 视图的硬性步骤

缺一不可,少一个就降级为普通视图,防护失效。

  • 必须显式写 CREATE VIEW ... WITH (security_barrier = true) AS ... —— CREATE VIEW ... AS ... 不带该选项,永远是普通视图
  • 视图定义中所有调用的函数(包括内置函数)必须标记为 LEAKPROOF,否则 PostgreSQL 要么报错,要么静默降级
  • 检查函数是否 LEAKPROOF:SELECT proname, proleakproof FROM pg_proc WHERE proname IN ('to_tsvector', 'mask_phone');,结果为 false 就得重建
  • 重建示例:CREATE OR REPLACE FUNCTION mask_phone(text) RETURNS text AS $$ SELECT regexp_replace($1,'(\d{3})\d{4}(\d{4})','\1****\2'); $$ LANGUAGE sql LEAKPROOF;

LEAKPROOF 函数的坑和限制

标错 LEAKPROOF 比不标更危险:它会让 PostgreSQL 强制提前执行该函数,哪怕它很慢,甚至触发副作用。

  • 绝不能标 LEAKPROOF 的函数:RAISE NOTICE、pg_sleep()、访问外部 HTTP 或文件系统、依赖会话变量但未校验类型(如 current_setting('app.user_id') 未加 TRUE 参数)
  • 内置函数中,upper()、length()、substr() 通常是 LEAKPROOF;但 to_tsvector()、jsonb_path_match()、current_setting() 默认都不是
  • 性能影响:LEAKPROOF 函数会被强制在视图过滤前执行,如果函数本身耗时高(如全文检索解析大字段),整个查询延迟会明显上升

与 RLS、WITH CHECK OPTION 的冲突

安全屏障视图和某些 PostgreSQL 安全机制天生互斥,混用会直接失败或行为异常。

  • WITH (security_barrier = true) 和 WITH CHECK OPTION 不能共存:建视图时 PostgreSQL 直接报错 ERROR: security_barrier view cannot have WITH CHECK OPTION
  • 与 RLS 表混用时需谨慎:若底层表已启 RLS,而视图 owner 权限高于调用者,RLS 策略可能在视图过滤前就截断数据;若视图设 security_invoker = on,RLS 仍生效,但前提是所有函数都 LEAKPROOF
  • 测试必须用无权限的普通用户连接——用 postgres 或视图 owner 登录,根本测不出问题

真正起作用的安全屏障,是三者同时成立:显式声明 security_barrier = true、所有函数 LEAKPROOF、且调用者无底层表直查权限。漏掉任何一层,攻击者都可能绕过视图的 WHERE 条件拿到不该看的数据。

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
postgresql常用命令
postgresql常用命令

postgresql常用命令psql、createdb、dropdb、createuser、dropuser、\l、\c、\dt、\d table_name、\du、\i file_name、\e和\q等。本专题为大家提供postgresql相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.10

213

5

常用的数据库软件
常用的数据库软件

常用的数据库软件有MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、Redis、Cassandra、Hadoop、Spark和Amazon DynamoDB。更多关于数据库软件的内容详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.02

4249

19

postgresql常用命令有哪些
postgresql常用命令有哪些

postgresql常用命令psql、createdb、dropdb、createuser、dropuser、\l、\c、\dt、\d table_name、\du、\i file_name、\e和\q等。更详细的postgresql常用命令,大家可以访问下面的文章。

2023.11.16

627

3

postgresql常用命令介绍
postgresql常用命令介绍

postgresql常用命令有\l、\d、\d5、\di、\ds、\dv、\df、\dn、\db、\dg、\dp、\c、\pset、show search_path、ALTER TABLE、INSERT INTO、UPDATE、DELETE FROM、SELECT等。想了解更多postgresql的相关内容,可以阅读本专题下面的文章。

2023.11.20

1376

6

PostgreSQL性能优化与索引调优实战
PostgreSQL性能优化与索引调优实战

本专题面向后端开发与数据库工程师,深入讲解 PostgreSQL 查询优化原理与索引机制。内容包括执行计划分析、常见索引类型对比、慢查询优化策略、事务隔离级别以及高并发场景下的性能调优技巧。通过实战案例解析,帮助开发者提升数据库响应速度与系统稳定性。

2026.02.12

440

19

PostgreSQL 性能优化与查询执行计划实战
PostgreSQL 性能优化与查询执行计划实战

本专题深入解析PostgreSQL性能优化核心,聚焦查询执行计划的实战应用。通过EXPLAIN命令精准定位瓶颈,结合索引策略、SQL改写与参数调优,系统提升查询效率。从执行计划解读到性能调优全流程,助你掌握数据库性能诊断与优化实战能力。

2026.05.08

130

10

PostgreSQL 在 Next.js / Go 全栈架构中的工程化实践
PostgreSQL 在 Next.js / Go 全栈架构中的工程化实践

本文详解如何利用Next.js(搭配Drizzle ORM)与Go后端构建高性能应用,充分发挥PG在JSONB非结构化存储与pgvector向量检索上的优势。从数据建模到Docker容器化部署,打造支持AI时代的“One Database”工程化解决方案。

2026.05.08

881

10

PostgreSQL高级特性、内核机制与现代数据架构
PostgreSQL高级特性、内核机制与现代数据架构

本专题从MVCC并发控制与WAL日志等内核机制出发,详解JSONB、PostGIS及pgvector等高级特性。探讨如何利用单一引擎支撑关系型、向量及图数据等现代数据架构需求,助您掌握构建高并发、智能化应用的核心技术。

2026.05.08

224

10

数据库三范式
数据库三范式

数据库三范式是一种设计规范,用于规范化关系型数据库中的数据结构,它通过消除冗余数据、提高数据库性能和数据一致性,提供了一种有效的数据库设计方法。本专题提供数据库三范式相关的文章、下载和课程。

2023.06.29

2405

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习