AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / dba / Perguntas / 259604
Accepted
cis
cis
Asked: 2020-02-14 03:06:30 +0800 CST2020-02-14 03:06:30 +0800 CST 2020-02-14 03:06:30 +0800 CST

Cláusula WHERE não impede o retorno da linha, mas altera os valores da função agregada (aqui: contagem)

  • 772

Recentemente descobri um comportamento do PostgreSQL que é estranho e problemático na minha opinião.

Considere esta consulta simples

SELECT 
   'something confidential'
WHERE FALSE;

A cláusula sem sentido WHERE FALSEse assemelha aqui a uma verificação de permissão muito estrita. Isso funciona como esperado: nada é retornado.

Agora, imagine que você adiciona uma coluna adicional, por exemplo, uma countfunção. Isso dá é esta consulta:

SELECT 
   'something confidential'
   ,count(CURRENT_DATE)
WHERE FALSE;

(O parâmetro de countpoderia ser qualquer coisa. CURRENT_DATEé apenas um exemplo aleatório.)

Agora, obtemos

algo confidencial | 0

Eu acho que isso é de alguma forma de propósito, no sentido de que SELECT count(CURRENT_DATE);retorna 1 se a condição for verdadeira e 0 se a condição for falsa.

No entanto, considero isso problemático em situações em que você não está ciente disso. Então, minhas perguntas são

  1. Por quê? Qual é o pano de fundo desse comportamento?
  2. Como posso fazer essa consulta retornar zero linhas em vez de uma linha com valor 0 para count?
  3. Existe uma maneira direta na consulta para evitar o retorno acidental de linhas que você não deseja retornar adicionando funções de agregação? (Ou seja, além de testes externos, etc.)

Estou usando o PostgreSQL 12.1, mas o comportamento é o mesmo para versões mais antigas.

postgresql security
  • 2 2 respostas
  • 128 Views

2 respostas

  • Voted
  1. Best Answer
    CL.
    2020-02-14T04:06:51+08:002020-02-14T04:06:51+08:00

    Esse é o comportamento padrão do SQL para praticamente todos os bancos de dados.

    Existem três maneiras de como as linhas são retornadas:

    1. sem funções agregadas, a consulta retorna uma linha por linha;
    2. com funções agregadas, mas sem agrupamento, a consulta retorna exatamente uma linha;
    3. com funções agregadas e agrupamento, a consulta retorna uma linha para cada grupo (ou seja, para cada combinação única de valores nas colunas agrupadas).

    Em outras palavras, agregar sem agrupar se comporta como se houvesse um único grupo, ou seja, como se você tivesse escrito GROUP BY ()(uma cláusula GROUP BY com uma lista vazia resulta em um único grupo 'do nada', semelhante a como uma consulta sem resultados FROM em uma única linha 'do nada').

    Para evitar o retorno desta linha de grupo único, você pode

    • adicione um GROUP BY explícito, para que você termine no caso 3. acima (depois de WHERE filtrar todas as linhas, não há valor a partir do qual um grupo possa ser criado):

      SELECT 
         'something confidential',
         count(CURRENT_DATE)
      WHERE FALSE
      GROUP BY 1;  -- refers to the first column
      
    • mova a agregação para uma subconsulta, para que a verificação de permissão afete a saída disso:

      SELECT *
      FROM (SELECT
                'something confidential',
                count(CURRENT_DATE)
           ) AS subquery
      WHERE FALSE;
      
    • mova a verificação de permissão para a cláusula HAVING (se isso for possível), para que a saída para o único grupo seja descartada:

      SELECT 
         'something confidential',
         count(CURRENT_DATE)
      HAVING FALSE;
      
    • 3
  2. Lennart - Slava Ukraini
    2020-02-14T03:59:31+08:002020-02-14T03:59:31+08:00

    Este é o comportamento esperado (não apenas para Postgres). Se observarmos a ordem lógica de avaliação de uma consulta:

    1. A PARTIR DE
    2. ONDE
    3. AGRUPAR POR
    4. SELECIONAR

    Vou adicionar uma tabela (T) com uma coluna (x) e uma linha no exemplo

    Nós temos:

    SELECT COUNT(1) as CNT
    FROM ( VALUES (1) ) AS t(x) 
    WHERE false
    GROUP BY ()   -- empty set default
    

    O resultado é uma linha com valor 0. Em seguida, adicionamos uma constante 'algo confidencial' a essa linha e terminamos com:

    SELECT 'something confidential', CNT
    FROM 
        SELECT COUNT(1) as CNT
        FROM ( VALUES (1) ) AS t(x) 
        WHERE false
        GROUP BY ()   -- empty set default
    ) AS u
    
    'something confidential', 0
    
    • 0

relate perguntas

  • Os procedimentos armazenados impedem a injeção de SQL?

  • Protegendo senhas de banco de dados

  • Sequências Biológicas do UniProt no PostgreSQL

  • Qual é a diferença entre a replicação do PostgreSQL 9.0 e o Slony-I?

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    conectar ao servidor PostgreSQL: FATAL: nenhuma entrada pg_hba.conf para o host

    • 12 respostas
  • Marko Smith

    Como fazer a saída do sqlplus aparecer em uma linha?

    • 3 respostas
  • Marko Smith

    Selecione qual tem data máxima ou data mais recente

    • 3 respostas
  • Marko Smith

    Como faço para listar todos os esquemas no PostgreSQL?

    • 4 respostas
  • Marko Smith

    Listar todas as colunas de uma tabela especificada

    • 5 respostas
  • Marko Smith

    Como usar o sqlplus para se conectar a um banco de dados Oracle localizado em outro host sem modificar meu próprio tnsnames.ora

    • 4 respostas
  • Marko Smith

    Como você mysqldump tabela (s) específica (s)?

    • 4 respostas
  • Marko Smith

    Listar os privilégios do banco de dados usando o psql

    • 10 respostas
  • Marko Smith

    Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL?

    • 4 respostas
  • Marko Smith

    Como faço para listar todos os bancos de dados e tabelas usando o psql?

    • 7 respostas
  • Martin Hope
    Jin conectar ao servidor PostgreSQL: FATAL: nenhuma entrada pg_hba.conf para o host 2014-12-02 02:54:58 +0800 CST
  • Martin Hope
    Stéphane Como faço para listar todos os esquemas no PostgreSQL? 2013-04-16 11:19:16 +0800 CST
  • Martin Hope
    Mike Walsh Por que o log de transações continua crescendo ou fica sem espaço? 2012-12-05 18:11:22 +0800 CST
  • Martin Hope
    Stephane Rolland Listar todas as colunas de uma tabela especificada 2012-08-14 04:44:44 +0800 CST
  • Martin Hope
    haxney O MySQL pode realizar consultas razoavelmente em bilhões de linhas? 2012-07-03 11:36:13 +0800 CST
  • Martin Hope
    qazwsx Como posso monitorar o andamento de uma importação de um arquivo .sql grande? 2012-05-03 08:54:41 +0800 CST
  • Martin Hope
    markdorison Como você mysqldump tabela (s) específica (s)? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Jonas Como posso cronometrar consultas SQL usando psql? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas Como faço para listar todos os bancos de dados e tabelas usando o psql? 2011-02-18 00:45:49 +0800 CST

Hot tag

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve