AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / dba / 问题 / 259604
Accepted
cis
cis
Asked: 2020-02-14 03:06:30 +0800 CST2020-02-14 03:06:30 +0800 CST 2020-02-14 03:06:30 +0800 CST

WHERE 子句不阻止返回行但更改聚合函数的值(此处:计数)

  • 772

我最近发现了一种 PostgreSQL 行为,在我看来这是一种奇怪且有问题的行为。

考虑这个简单的查询

SELECT 
   'something confidential'
WHERE FALSE;

无意义的子句WHERE FALSE在这里类似于一个非常严格的权限检查。这按预期工作:没有返回任何内容。

现在,假设您添加了一个附加列,例如一个count函数。这给出了这个查询:

SELECT 
   'something confidential'
   ,count(CURRENT_DATE)
WHERE FALSE;

(的参数count可以是任何东西。CURRENT_DATE只是一个随机的例子。)

现在,我们得到

机密的东西| 0

我想,这是故意的,SELECT count(CURRENT_DATE);如果条件为真则返回 1,如果条件为假则返回 0。

但是,我认为在您不知道的情况下这是有问题的。所以,我的问题是

  1. 怎么来的?这种行为的背景是什么?
  2. 如何使这样的查询返回零行而不是值为 0 的一行count?
  3. 有没有办法直接在查询中通过添加聚合函数来防止意外返回您不想返回的行?(即除了外部测试等)

我使用的是 PostgreSQL 12.1,但旧版本的行为是相同的。

postgresql security
  • 2 2 个回答
  • 128 Views

2 个回答

  • Voted
  1. Best Answer
    CL.
    2020-02-14T04:06:51+08:002020-02-14T04:06:51+08:00

    这是几乎所有数据库的标准 SQL 行为。

    返回行的方式有以下三种:

    1. 没有聚合函数,查询每行返回一行;
    2. 使用聚合函数,但没有分组,查询只返回一行;
    3. 使用聚合函数和分组,查询为每个组返回一行(即,为分组列中的每个唯一值组合)。

    换句话说,没有分组的聚合表现得好像只有一个组,即,就好像你已经写GROUP BY ()了(带有空列表的 GROUP BY 子句会导致单个组“无处”,类似于没有 FROM 的查询结果)在单行'从无处')。

    为防止返回此单组行,您可以

    • 添加一个显式的 GROUP BY,以便您在上面的情况 3. 中结束(在 WHERE 过滤掉所有行之后,没有可以从中创建组的值):

      SELECT 
         'something confidential',
         count(CURRENT_DATE)
      WHERE FALSE
      GROUP BY 1;  -- refers to the first column
      
    • 将聚合移动到子查询中,以便权限检查影响其输出:

      SELECT *
      FROM (SELECT
                'something confidential',
                count(CURRENT_DATE)
           ) AS subquery
      WHERE FALSE;
      
    • 将权限检查移到 HAVING 子句中(如果可能的话),以便丢弃单个组的输出:

      SELECT 
         'something confidential',
         count(CURRENT_DATE)
      HAVING FALSE;
      
    • 3
  2. Lennart - Slava Ukraini
    2020-02-14T03:59:31+08:002020-02-14T03:59:31+08:00

    这是预期的行为(不仅适用于 Postgres)。如果我们查看查询的评估逻辑顺序:

    1. 从
    2. 在哪里
    3. 通过...分组
    4. 选择

    我将在示例中添加一个包含一列 (x) 和一行的表 (T)

    我们有:

    SELECT COUNT(1) as CNT
    FROM ( VALUES (1) ) AS t(x) 
    WHERE false
    GROUP BY ()   -- empty set default
    

    结果是一行值为 0。然后我们向该行添加一个常量“机密信息”并最终得到:

    SELECT 'something confidential', CNT
    FROM 
        SELECT COUNT(1) as CNT
        FROM ( VALUES (1) ) AS t(x) 
        WHERE false
        GROUP BY ()   -- empty set default
    ) AS u
    
    'something confidential', 0
    
    • 0

相关问题

  • 存储过程可以防止 SQL 注入吗?

  • 保护数据库密码

  • PostgreSQL 中 UniProt 的生物序列

  • PostgreSQL 9.0 Replication 和 Slony-I 有什么区别?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    连接到 PostgreSQL 服务器:致命:主机没有 pg_hba.conf 条目

    • 12 个回答
  • Marko Smith

    如何让sqlplus的输出出现在一行中?

    • 3 个回答
  • Marko Smith

    选择具有最大日期或最晚日期的日期

    • 3 个回答
  • Marko Smith

    如何列出 PostgreSQL 中的所有模式?

    • 4 个回答
  • Marko Smith

    列出指定表的所有列

    • 5 个回答
  • Marko Smith

    如何在不修改我自己的 tnsnames.ora 的情况下使用 sqlplus 连接到位于另一台主机上的 Oracle 数据库

    • 4 个回答
  • Marko Smith

    你如何mysqldump特定的表?

    • 4 个回答
  • Marko Smith

    使用 psql 列出数据库权限

    • 10 个回答
  • Marko Smith

    如何从 PostgreSQL 中的选择查询中将值插入表中?

    • 4 个回答
  • Marko Smith

    如何使用 psql 列出所有数据库和表?

    • 7 个回答
  • Martin Hope
    Jin 连接到 PostgreSQL 服务器:致命:主机没有 pg_hba.conf 条目 2014-12-02 02:54:58 +0800 CST
  • Martin Hope
    Stéphane 如何列出 PostgreSQL 中的所有模式? 2013-04-16 11:19:16 +0800 CST
  • Martin Hope
    Mike Walsh 为什么事务日志不断增长或空间不足? 2012-12-05 18:11:22 +0800 CST
  • Martin Hope
    Stephane Rolland 列出指定表的所有列 2012-08-14 04:44:44 +0800 CST
  • Martin Hope
    haxney MySQL 能否合理地对数十亿行执行查询? 2012-07-03 11:36:13 +0800 CST
  • Martin Hope
    qazwsx 如何监控大型 .sql 文件的导入进度? 2012-05-03 08:54:41 +0800 CST
  • Martin Hope
    markdorison 你如何mysqldump特定的表? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 对 SQL 查询进行计时? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas 如何从 PostgreSQL 中的选择查询中将值插入表中? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 列出所有数据库和表? 2011-02-18 00:45:49 +0800 CST

热门标签

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve