AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / dba / Perguntas / 307467
Accepted
Martin Riddar
Martin Riddar
Asked: 2022-02-15 05:43:38 +0800 CST2022-02-15 05:43:38 +0800 CST 2022-02-15 05:43:38 +0800 CST

Permitir criar tabela (nome dinâmico) e inserir, mas nada mais

  • 772

Estou tentando encontrar uma maneira de permitir que um aplicativo crie tabelas e insira dados nelas em um SQL Server 2019 enquanto protege contra ataques de injeção caso as credenciais do aplicativo vazem. Minha experiência é limitada quando se trata de escrever código que pode ser executado em paralelo e escrever sql dinâmico protegido contra ataques de injeção de sql.
O nome da tabela é baseado na entrada do aplicativo, ou seja, se a entrada for 'nds', o nome da tabela deve ser lake.nds_raw_log.
É meu entendimento que não há como fazer isso por meio da concessão direta de permissões à função para este aplicativo, pois a criação de tabelas não é separada da exclusão ou alteração delas.

O que eu criei é executar um procedimento armazenado como dbo. Claro que não é longo, mas eu tenho dois problemas com ele:

  • parece artificial, o que, pela minha experiência, diz que existe uma maneira mais fácil.
  • Acredito que preciso executá-lo como serializável para evitar tabelas órfãs se eu recuperar a tabela errada quando consultar minha tabela recém-criada. Isso não deve ser um problema tão grande, já que não acontecerá com tanta frequência após o primeiro início da produção, então talvez eu não deva me importar com isso.
    create procedure [lake].[create_terminal_raw_log_table]
    (
        @terminal_name nvarchar(100)
    )
    with execute as 'dbo'
    as
        begin try
            set transaction isolation level serializable
            begin transaction
                --create table
                declare @dynamic_sql nvarchar(1000) =
                    'create table [lake].' + quotename(@terminal_name) + '
                    (
                        id bigint not null,
                        [timestamp] datetime2(3) not null,
                        cmd varbinary(max) not null
                    );'
                exec sp_executesql @dynamic_sql
    
                /*get name of new table, this is why I believe that I need serializable isolation
                since other tables can be created in parallel*/
                declare @table_name nvarchar(100) =
                (
                    select top 1
                        [name] as table_name
                    from sys.tables
                    order by create_date desc
                )
        
                --rename table
                declare
                    @old_name nvarchar(100) = '[lake].' + @table_name,
                    @new_name nvarchar(100) = @table_name + '_raw_log'
                begin try
                    exec sp_rename
                        @objname = @old_name,
                        @newname = @new_name
                end try
                begin catch
                    set @dynamic_sql = 'drop table ' + @old_name
                    exec sp_executesql @dynamic_sql
                    ;throw
                end catch
    
                --create primary key
                set @dynamic_sql = 'alter table [lake].' + @new_name + ' add constraint pk__' + @new_name + ' primary key(id)'
                exec sp_executesql @dynamic_sql
    
            commit transaction
        end try
        begin catch
            rollback --I thought a rollback would occur when I throw after dropping the table but that doesn't seem to be the case
            ;throw
        end catch

Então eu acho que isso se resume a 3 perguntas:

  • Este procedimento armazenado é realmente seguro contra ataques de injeção de SQL?
  • Existe uma maneira mais fácil de fazer isso?
  • É correto que definir o nível de transação como serializável protegerá o código de selecionar a tabela errada ao selecionar sys.tables?
sql-server sql-server-2019
  • 1 1 respostas
  • 65 Views

1 respostas

  • Voted
  1. Best Answer
    AMtwo
    2022-02-15T07:17:46+08:002022-02-15T07:17:46+08:00

    A menos que esteja faltando um requisito de negócios ou um detalhe em seu código, acho que você está tornando seu procedimento muito mais complicado do que o necessário.

    Não há necessidade de criar a tabela, procurar o nome da tabela, renomear a tabela e adicionar a restrição de chave primária, tudo como etapas separadas, agrupadas em uma transação para garantir a consistência. Em vez disso, você pode fazer tudo em uma única etapa.

    Algumas outras notas de revisão de código em seu código:

    • Você está usando uma nvarcharvariável para dar suporte a unicode, mas fazendo a atribuição usando aspas simples "regulares". Para oferecer suporte a strings unicode, você precisará usar o N'prefixo para citar strings unicode.
    • Existe uma criação de restrição em linha que é possível paraCREATE TABLE
    • Você deve usar o prefixo do esquema sempre que possível ao fazer referência a objetos , inclusive usando o sysprefixo do esquema em sp_executesql.
    • Nunca confie na posição ordinal de um procedimento armazenado. Nomeie explicitamente os parâmetros conforme você os passa. A maioria dos desenvolvedores (incluindo a Microsoft para procedimentos armazenados do sistema) evita alterar a posição dos parâmetros - mas se o fizerem , ele quebrará seu código se você assumir a posição. Parâmetros nomeados nunca têm esse problema.

    Aqui está a minha versão do seu procedimento:

    CREATE OR ALTER PROCEDURE [lake].[create_terminal_raw_log_table]
        (
            @terminal_name nvarchar(100)
        )
    WITH EXECUTE AS 'dbo'
    AS
        DECLARE @table_name nvarchar(128);
        DECLARE @dynamic_sql nvarchar(1000);
        
        -- We want the table name to be the input value with `_raw_log` appended:
        -- I could skip even using this variable, 
          -- and just use `@terminal_name + N'_raw_log'` 
          -- in the two spots I reference @table_name
          -- but if you use the table name a bunch of times, 
          -- this is easier.
        SET @table_name = @terminal_name + N'_raw_log';
    
        --Use dynamic SQL to create the table
            --With the PK Constraint created in-line.
        SET @dynamic_sql = N'create table [lake].' + QUOTENAME(@table_name) + N'
                        (
                            id bigint not null,
                            [timestamp] datetime2(3) not null,
                            cmd varbinary(max) not null,
                            CONSTRAINT ' + QUOTENAME(N'PK_' + @table_name) + N' 
                                PRIMARY KEY CLUSTERED (id)
                        );';
        EXEC sys.sp_executesql @stmt = @dynamic_sql;
    GO
    

    Certifique-se de testar!

    Você vai querer fazer alguns testes rápidos de sanidade para ter certeza de que seu procedimento realmente funciona. Gosto de ter certeza de testar com caracteres unicode (sempre uso emojis) e quaisquer outras preocupações específicas (como injeção de SQL, espaço em branco nos nomes dos objetos, comprimento mínimo ou máximo, etc).

    Por exemplo:

    EXEC [lake].[create_terminal_raw_log_table] @terminal_name = N'nds';
    EXEC [lake].[create_terminal_raw_log_table] @terminal_name = N'amtwo';
    EXEC [lake].[create_terminal_raw_log_table] @terminal_name = N'; DROP PROCEDURE [lake].[create_terminal_raw_log_table];';
    EXEC [lake].[create_terminal_raw_log_table] @terminal_name = N'It Works!! ??';
    
    SELECT 
        TableName = o.[name]
    FROM sys.objects AS o 
    JOIN sys.schemas AS s ON s.schema_id = o.schema_id
    WHERE s.name = N'lake'
    AND o.type = 'U';
    

    Retorna estes resultados:

    TableName
    -------------------------------------------------------------------
    nds_raw_log
    amtwo_raw_log
    ; DROP PROCEDURE [lake].[create_terminal_raw_log_table];_raw_log
    It Works!! ??_raw_log
    
    (4 rows affected)
    
    • 1

relate perguntas

  • SQL Server - Como as páginas de dados são armazenadas ao usar um índice clusterizado

  • Preciso de índices separados para cada tipo de consulta ou um índice de várias colunas funcionará?

  • Quando devo usar uma restrição exclusiva em vez de um índice exclusivo?

  • Quais são as principais causas de deadlocks e podem ser evitadas?

  • Como determinar se um Índice é necessário ou necessário

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    conectar ao servidor PostgreSQL: FATAL: nenhuma entrada pg_hba.conf para o host

    • 12 respostas
  • Marko Smith

    Como fazer a saída do sqlplus aparecer em uma linha?

    • 3 respostas
  • Marko Smith

    Selecione qual tem data máxima ou data mais recente

    • 3 respostas
  • Marko Smith

    Como faço para listar todos os esquemas no PostgreSQL?

    • 4 respostas
  • Marko Smith

    Listar todas as colunas de uma tabela especificada

    • 5 respostas
  • Marko Smith

    Como usar o sqlplus para se conectar a um banco de dados Oracle localizado em outro host sem modificar meu próprio tnsnames.ora

    • 4 respostas
  • Marko Smith

    Como você mysqldump tabela (s) específica (s)?

    • 4 respostas
  • Marko Smith

    Listar os privilégios do banco de dados usando o psql

    • 10 respostas
  • Marko Smith

    Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL?

    • 4 respostas
  • Marko Smith

    Como faço para listar todos os bancos de dados e tabelas usando o psql?

    • 7 respostas
  • Martin Hope
    Jin conectar ao servidor PostgreSQL: FATAL: nenhuma entrada pg_hba.conf para o host 2014-12-02 02:54:58 +0800 CST
  • Martin Hope
    Stéphane Como faço para listar todos os esquemas no PostgreSQL? 2013-04-16 11:19:16 +0800 CST
  • Martin Hope
    Mike Walsh Por que o log de transações continua crescendo ou fica sem espaço? 2012-12-05 18:11:22 +0800 CST
  • Martin Hope
    Stephane Rolland Listar todas as colunas de uma tabela especificada 2012-08-14 04:44:44 +0800 CST
  • Martin Hope
    haxney O MySQL pode realizar consultas razoavelmente em bilhões de linhas? 2012-07-03 11:36:13 +0800 CST
  • Martin Hope
    qazwsx Como posso monitorar o andamento de uma importação de um arquivo .sql grande? 2012-05-03 08:54:41 +0800 CST
  • Martin Hope
    markdorison Como você mysqldump tabela (s) específica (s)? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Jonas Como posso cronometrar consultas SQL usando psql? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas Como faço para listar todos os bancos de dados e tabelas usando o psql? 2011-02-18 00:45:49 +0800 CST

Hot tag

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve