普通用户能查看其他会话PROCESSLIST是MySQL设计行为,非权限遗漏;必须显式REVOKE PROCESS ON .并撤消performance_schema.threads和information_schema.processlist(8.0.28+)的SELECT权限才能彻底禁用。
MySQL 默认允许已认证用户执行 SHOW PROCESSLIST 或查询 performance_schema.threads,即使只给了 SELECT 权限。这不是权限遗漏,而是设计如此:只要用户能连上,就能看到自己和其他人的连接状态(包括 SQL 内容、运行时长、状态等)。这在共享环境里构成信息泄露风险。
仅靠不授 PROCESS 权限还不够——因为 MySQL 5.7+ 和 8.0 默认对所有登录用户隐式授予该能力。必须主动撤销:
REVOKE PROCESS ON *.* FROM 'reporter'@'localhost';FLUSH PRIVILEGES;(GRANT/REVOKE 语句本身会自动刷新,但手动执行更稳妥)SHOW PROCESSLIST;,应报错 Access denied; you need (at least one of) the PROCESS privilege(s) for this operation
注意:PROCESS 是全局权限,不能按库或表粒度授予/撤销;它控制的是“能否看所有会话”,不是“能否看自己的”。
即使禁了 SHOW PROCESSLIST,用户仍可能绕过,直接查 performance_schema.threads(尤其在应用用了 ORM 自动探测时)。MySQL 8.0+ 支持对该库细粒度控制:
REVOKE SELECT ON performance_schema.threads FROM 'reporter'@'localhost';CREATE VIEW my_threads AS SELECT * FROM performance_schema.threads WHERE PROCESSLIST_ID = CONNECTION_ID();,再授 SELECT 给该视图performance_schema 撤权,只能靠应用层禁止访问该库名,或升级版本新版 MySQL 在 INFORMATION_SCHEMA 新增了 PROCESSLIST 表,行为类似 SHOW PROCESSLIST,但走标准 SELECT 流程。默认任何有 SELECT 权限的用户都能查——哪怕没 PROCESS 权限。
应对方式:
REVOKE SELECT ON INFORMATION_SCHEMA.PROCESSLIST FROM 'reporter'@'localhost';
SELECT * FROM INFORMATION_SCHEMA.PROCESSLIST; 会返回空结果或报错,取决于具体版本补丁真正难防的是连接池复用和变量残留——比如某连接曾被高权限用户用过,performance_schema.threads 里还存着旧记录。所以权限清理必须配合定期连接重建或会话重置策略。
Tplink企业版路由器WiFi名称的默认设置介绍(Tplink企业版路由器WiFi名称的默认设置是什么)
Tplink路由器灯常亮无法上网的原因分析(如何解决Tplink路由器灯常亮无法上网的问题)
Tplink千兆企业级路由器自动重启的作用和优势介绍(如何设置Tplink千兆企业级路由器自动重启功能)
一根天线的tplink路由器有哪些(一根天线的Tplink路由器的特点和优势介绍)
tplink路由器外网访问不了nas(Tplink路由器外网访问NAS的原因分析)
Tplink无法搜到路由器的原因分析(如何解决Tplink无法搜到路由器的问题)