普通用户能查看其他会话PROCESSLIST是MySQL设计行为,非权限遗漏;必须显式REVOKE PROCESS ON .并撤消performance_schema.threads和information_schema.processlist(8.0.28+)的SELECT权限才能彻底禁用。
MySQL 默认允许已认证用户执行 SHOW PROCESSLIST 或查询 performance_schema.threads,即使只给了 SELECT 权限。这不是权限遗漏,而是设计如此:只要用户能连上,就能看到自己和其他人的连接状态(包括 SQL 内容、运行时长、状态等)。这在共享环境里构成信息泄露风险。
仅靠不授 PROCESS 权限还不够——因为 MySQL 5.7+ 和 8.0 默认对所有登录用户隐式授予该能力。必须主动撤销:
REVOKE PROCESS ON *.* FROM 'reporter'@'localhost';FLUSH PRIVILEGES;(GRANT/REVOKE 语句本身会自动刷新,但手动执行更稳妥)SHOW PROCESSLIST;,应报错 Access denied; you need (at least one of) the PROCESS privilege(s) for this operation
注意:PROCESS 是全局权限,不能按库或表粒度授予/撤销;它控制的是“能否看所有会话”,不是“能否看自己的”。
即使禁了 SHOW PROCESSLIST,用户仍可能绕过,直接查 performance_schema.threads(尤其在应用用了 ORM 自动探测时)。MySQL 8.0+ 支持对该库细粒度控制:
REVOKE SELECT ON performance_schema.threads FROM 'reporter'@'localhost';CREATE VIEW my_threads AS SELECT * FROM performance_schema.threads WHERE PROCESSLIST_ID = CONNECTION_ID();,再授 SELECT 给该视图performance_schema 撤权,只能靠应用层禁止访问该库名,或升级版本新版 MySQL 在 INFORMATION_SCHEMA 新增了 PROCESSLIST 表,行为类似 SHOW PROCESSLIST,但走标准 SELECT 流程。默认任何有 SELECT 权限的用户都能查——哪怕没 PROCESS 权限。
应对方式:
REVOKE SELECT ON INFORMATION_SCHEMA.PROCESSLIST FROM 'reporter'@'localhost';
SELECT * FROM INFORMATION_SCHEMA.PROCESSLIST; 会返回空结果或报错,取决于具体版本补丁真正难防的是连接池复用和变量残留——比如某连接曾被高权限用户用过,performance_schema.threads 里还存着旧记录。所以权限清理必须配合定期连接重建或会话重置策略。
deepin20怎么新增字体? deepin20安装字体的教程
Linux如何给文件权限? linux给文件添加可执行权限的技巧
deepin20桌面图标样式怎么修改? deepin更换图标主题的技巧
virtualbox打不开虚拟机怎么办? linux无法访问virtualbox的解决办法
deepin怎么注销系统? deepin系统注销与切换用户的方法
Manjaro linux怎么调鼠标速度? Manjaro鼠标设置光标速度的技巧