AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / dba / 问题 / 83165
Accepted
Marcus Junius Brutus
Marcus Junius Brutus
Asked: 2014-11-21 06:51:53 +0800 CST2014-11-21 06:51:53 +0800 CST 2014-11-21 06:51:53 +0800 CST

对本地 Unix 套接字使用 [md5] 而不是 [trust] 身份验证的好处

  • 772

我正在遵循 PostgreSQL 安装指南,该指南建议(在首次安装数据库之后)为postgres用户设置密码:

alter role postgres password '<<super-secret-password>>';

...然后更改pg_hba.conf文件,以便本地(Unix)套接字的行读取:

local all all md5

... 代替:

local all all trust

在我看来,这只是增加了一层额外的防御,但对于要利用的人来说,local all all trust他首先必须获得对本地机器的访问权,对吗?

问题 1:我是否理解正确,如果对本地计算机的访问受密码保护(UNIX 密码),那么应该不用担心 a local all all trust?

此外,同一指南还建议将.pgpass文件放在我的主文件夹中(我猜是备份脚本无法提示输入密码)。密码以明文形式存储在该~/.pgpass文件中:

echo 'localhost:5432:*:postgres:<<super-secret-password>>' > .pgpass
chmod 0600 ~/.pgpass

问题 2:那么,使用本地套接字md5而不是trust本地套接字有什么好处?如果一个人可以访问本地机器,他也可以读取该.pgpass文件。我错过了什么吗?

postgresql postgresql-9.1
  • 1 1 个回答
  • 3607 Views

1 个回答

  • Voted
  1. Best Answer
    Josh Kupershmidt
    2014-11-21T12:52:41+08:002014-11-21T12:52:41+08:00

    对于问题 1:当您拥有多用户计算机时,或者如果您可能为朋友/家人/同事/任何人添加其他用户帐户时,使用 md5 身份验证进行本地连接特别有用。

    如果您现在是并且将仍然是您系统上唯一的实际用户,那么好处就更少了,但它仍然很有用:假设某个坏人设法闯入了某个系统帐户,例如“www”。如果没有 root 权限,他可能无法从该帐户做很多事情。但是如果你让你的 pg_hba.conf 对所有本地用户开放,那么坏人可以对你的数据库做任何事情,可能包括接管 'postgres' 用户帐户,然后继续尝试 root 你的系统,窃取您的数据,或从那里进行任何操作。

    对于问题 2:您可以使用 .pgpass 文件,例如,只有“只读”用户的凭据,所以如果一个错误的购买接管了该帐户,他将没有超级用户级别的数据库访问权限。如果您确实将 postgres 用户的密码存储在您的 ~/.pgpass 中,那么是的,如果坏人接管了该本地用户帐户,那么您的 postgres 实例将“游戏结束”。同样,该文档是在考虑多用户计算机的可能用例的情况下编写的,例如,不同的本地用户可能拥有或使用各种 Postgres 用户帐户,不一定是超级用户帐户。

    • 3

相关问题

  • 我可以在使用数据库后激活 PITR 吗?

  • 运行时间偏移延迟复制的最佳实践

  • 存储过程可以防止 SQL 注入吗?

  • PostgreSQL 中 UniProt 的生物序列

  • PostgreSQL 9.0 Replication 和 Slony-I 有什么区别?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    连接到 PostgreSQL 服务器:致命:主机没有 pg_hba.conf 条目

    • 12 个回答
  • Marko Smith

    如何让sqlplus的输出出现在一行中?

    • 3 个回答
  • Marko Smith

    选择具有最大日期或最晚日期的日期

    • 3 个回答
  • Marko Smith

    如何列出 PostgreSQL 中的所有模式?

    • 4 个回答
  • Marko Smith

    列出指定表的所有列

    • 5 个回答
  • Marko Smith

    如何在不修改我自己的 tnsnames.ora 的情况下使用 sqlplus 连接到位于另一台主机上的 Oracle 数据库

    • 4 个回答
  • Marko Smith

    你如何mysqldump特定的表?

    • 4 个回答
  • Marko Smith

    使用 psql 列出数据库权限

    • 10 个回答
  • Marko Smith

    如何从 PostgreSQL 中的选择查询中将值插入表中?

    • 4 个回答
  • Marko Smith

    如何使用 psql 列出所有数据库和表?

    • 7 个回答
  • Martin Hope
    Jin 连接到 PostgreSQL 服务器:致命:主机没有 pg_hba.conf 条目 2014-12-02 02:54:58 +0800 CST
  • Martin Hope
    Stéphane 如何列出 PostgreSQL 中的所有模式? 2013-04-16 11:19:16 +0800 CST
  • Martin Hope
    Mike Walsh 为什么事务日志不断增长或空间不足? 2012-12-05 18:11:22 +0800 CST
  • Martin Hope
    Stephane Rolland 列出指定表的所有列 2012-08-14 04:44:44 +0800 CST
  • Martin Hope
    haxney MySQL 能否合理地对数十亿行执行查询? 2012-07-03 11:36:13 +0800 CST
  • Martin Hope
    qazwsx 如何监控大型 .sql 文件的导入进度? 2012-05-03 08:54:41 +0800 CST
  • Martin Hope
    markdorison 你如何mysqldump特定的表? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 对 SQL 查询进行计时? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas 如何从 PostgreSQL 中的选择查询中将值插入表中? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas 如何使用 psql 列出所有数据库和表? 2011-02-18 00:45:49 +0800 CST

热门标签

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve