技術分享 | MySQL 編寫腳本時避免煩人的警吿

語言: CN / TW / HK

作者:楊濤濤

資深數據庫專家,專研 MySQL 十餘年。擅長 MySQL、PostgreSQL、MongoDB 等開源數據庫相關的備份恢復、SQL 調優、監控運維、高可用架構設計等。目前任職於愛可生,為各大運營商及銀行金融企業提供 MySQL 相關技術支持、MySQL 相關課程培訓等工作。

本文來源:原創投稿

* 愛可生開源社區出品,原創內容未經授權不得隨意使用,轉載請聯繫小編並註明來源。

有客户在編寫前期數據庫安全規範時,就如何更安全的在 Linux Shell 端操作 MySQL 這一塊,讓我們幫忙出一份詳盡的説明文檔。其中有一項內容就是如何在 Linux Shell 下調用 MySQL 各種命令行工具時屏蔽掉煩人的吿警信息輸出,諸如下面這樣:

[email protected]:/home/ytt# mysql -uytt -proot -e "select version()"
mysql: [Warning] Using a password on the command line interface can be insecure.
+-----------+
| version() |
+-----------+
| 8.0.29    |
+-----------+

其實這是一個非常古老的問題!百度隨便一搜,各種解決方法都有,但都寫的不是很完善。

這樣的吿警信息對命令執行結果的輸出非常不友好,那麼我們如何屏蔽掉它?下面我來羅列下幾種我能想到的方法,以供參考。

1、給用户空密碼(不推薦)

給用户賦予空密碼雖然可以屏蔽掉警吿信息,但是極不安全,類似於 MySQL 服務初始化時的 --initialize-insecure 選項。

[email protected]:/home/ytt# mysql -u ytt_no_pass -e "select user()"
+-----------------------+
| user()                |
+-----------------------+
| [email protected] |
+-----------------------+

2、配置文件不同塊加入用户名密碼(不推薦)

MySQL 的配置文件有 my.cnf、mysql.cnf、mysqld.cnf 等等,只要在這些配置文件裏的不同塊下添加對應的用户名和密碼即可。

[email protected]:/home/ytt# cat /etc/mysql/conf.d/mysql.cnf
[mysql]
prompt=mysql:\d:\v>
user=ytt
password=root
port=3340
[mysqldump]
user=ytt
password=root
port=3340
   
[mysqladmin]
user=ytt
password=root
port=3340

以上 [mysql] 塊下的內容表示對 mysql 命令行生效, [mysqldump] 塊下的內容表示對 mysqldump 工具生效, [mysqladmin]  塊下的內容表示對 mysqladmin 工具生效。

或者寫簡單點,統一加到 [client] 裏,表示對所有客户端生效。注意只能把共享的部分內容加到這裏。

[email protected]:/home/ytt# cat /etc/mysql/conf.d/mysql.cnf
[mysql]
prompt=mysql:\d:\v>
[client]
user=ytt
password=root
port=3340

由於這些塊都是針對客户端設置,不需要重啟 MySQL 服務,可立即生效。

[email protected]:/home/ytt# mysql -e "select user()"
+---------------+
| user()        |
+---------------+
| [email protected] |
+---------------+

3、設置 MySQL 環境變量(不推薦)

MySQL 有一些內置環境變量,對所有客户端生效。官方的環境變量列表如下: http://dev.mysql.com/doc/refman/8.0/en/environment-variables.html

給當前用户設置所需的環境變量,之後再調用命令行工具即可。比如設置密碼環境變量 MYSQL_PWD 、傳統 TCP 端口環境變量 MYSQL_TCP_PORT 等。

[email protected]:/home/ytt# export MYSQL_PWD=root MYSQL_TCP_PORT=3340 
   
[email protected]:/home/ytt# mysql -uytt -e "select user()"
+---------------+
| user()        |
+---------------+
| [email protected] |
+---------------+

此方法也不推薦使用,環境變量 MYSQL_PWD 容易被其他用户獲取。比如直接用 ps 命令就可以輕易獲取 MYSQL_PWD 的值。

用户1執行如下命令:

[email protected]:/home/ytt# mysql -uytt -e "select sleep(1000)"

用户2執行 ps aex 就可以打印出環境變量 MYSQL_PWD 和 MYSQL_TCP_PORT 的值:

[email protected]:/home/ytt# ps aex| grep MYSQL_PWD| grep -v 'grep'
7592 pts/0    S+     0:00 mysql -uytt -e select sleep(1000) LS_COLORS=rs=0:... MYSQL_PWD=root ...MYSQL_TCP_PORT=3340 ...

4、屏蔽標準錯誤輸出內容,重定向到空設備文件(推薦)

[email protected]:/home/ytt# mysql -uytt -proot -P3340 -e"select version()"  2>/dev/null
+-----------+
| version() |
+-----------+
| 8.0.29    |
+-----------+

這裏利用 Linux 系統本身的特性來重定向 MySQL 錯誤信息,其中數字2代表錯誤輸出的文件描述符;/dev/null 代表空設備。也就是説把執行這條命令的錯誤信息重定向到空設備而不是標準輸出,這樣就可以變相的把警吿信息屏蔽掉。

5、使用 mysql_config_edit 工具生成不同的 login_path (推薦)

mysql_config_edit 是 MySQL 官方發佈的一款工具,專門處理這類必須暴露用户密碼的問題,可以進行一次設置,多次安全使用。

使用方法如下:設置一個 login_path ,名字為 user_ytt ,密碼按提示輸入即可。

[email protected]:/home/ytt# mysql_config_editor set -G user_ytt -S /var/run/mysqld/mysqld.sock -u ytt -p
Enter password: 

接下來,調用任何 MySQL 命令行工具只需要帶上 --login-path 選項即可使用。

[email protected]:/home/ytt# mysql --login-path=user_ytt -e 'select user()'
+---------------+
| user()        |
+---------------+
| [email protected] |
+---------------+
   
[email protected]:/home/ytt# mysqladmin  --login-path=user_ytt ping
mysqld is alive

mysql_config_editor 工具也有一個缺點:同樣的 login_path 不能分享給所有系統用户,其他用户得重新添加自己的 login_path 才能正常使用。

6、使用 Unix socket 插件(推薦,僅限本地)

auth_socket 插件只根據本地 OS 登錄用户名和本地 linux socket 文件來授權認證。比如修改用户 [email protected] 插件為 auth_socket :

mysql> alter user [email protected] identified with auth_socket ;
Query OK, 0 rows affected (0.00 sec)
   
mysql> \q
Bye

切換到 OS 用户 ytt :

[email protected]:/home/ytt# su ytt
   
[email protected]:~$ mysql -e "select user(),current_user()"
+---------------+----------------+
| user()        | current_user() |
+---------------+----------------+
| [email protected] | [email protected]  |
+---------------+----------------+

這裏需要提醒一句:為了安全,操作 MySQL 的用户權限一定要做到按需分配。

本文關鍵字 :#MySQL 免密碼輸入# #MySQL 安全#

文章推薦:

技術分享 | MySQL InnoDB Cluster Set 介紹

技術分享 | 調整 max-write-buffer-size 優化 pika 性能10倍的案例

故障分析 | ClickHouse 集羣分佈式 DDL 被阻塞案例一則

故障分析 | bgsave 導致 redis 定期卡頓案例一則

故障分析 | MySQL 異地從庫複製延遲案例一則

關於SQLE

愛可生開源社區的 SQLE  是一款面向數據庫使用者和管理者, 支持多場景審核,支持標準化上線流程,原生支持 MySQL 審核且數據庫類型可擴展的 SQL 審核工具。

SQLE 獲取

類型 地址
版本庫 http://github.com/actiontech/sqle
文檔 http://actiontech.github.io/sqle-docs-cn/
發佈信息 http://github.com/actiontech/sqle/releases
數據審核插件開發文檔 http://actiontech.github.io/sqle-docs-cn/3.modules/3.7_auditplugin/auditplugin_development.html

更多關於 SQLE 的信息和交流,請加入官方QQ交流羣: 637150065 ...