Используя phpmyadmin в локальной тестовой настройке wamp, а также в значительной степени состояния заголовков, есть 3 пользователя, помеченные как user = ANY, password = NO, например:
USER | HOST | Password | Global Priv | Grant
-----+---------+----------+-------------+------
Any | % | No | USAGE | No
Any | Local | No | USAGE | No
Any | Domain | No | USAGE | No
-----+---------+----------+-------------+------
Ни один из 3-х пользователей не имеет каких-либо особых привилегий для каких-либо таблиц, поэтому, похоже, они мало что могут сделать. Является ли это своего рода общей мерой безопасности, чтобы явно указать, что «любой» пользователь, который не входит ни в какую другую группу пользователей, не имеет никаких привилегий?
mysql
phpmyadmin
Крис
источник
источник
Ответы:
На самом деле эти три учетные записи на самом деле довольно опасны. Они представляют очень большую угрозу для тестирования баз данных.
К сожалению, mysql поставляется с полным доступом к тестовым базам данных. Как вы можете их найти?
Запустите этот запрос:
После установки mysql вы увидите две строки, которые дают полный доступ к любой базе данных с именем «test» или чьи первые 5 символов - «test_».
Почему это проблема ???
Попробуйте запустить эту команду:
Вы подключите тестовую базу данных без пароля.
Теперь создайте таблицу и загрузите ее строкой:
ОК, большое дело. Не могли бы вы удвоить размер этой таблицы в 30 раз ???
Что вы получаете ?? Таблица с 1 073 741 824 строками. Легко, 4 Гб +.
Представьте себе создание любого стола любого размера. Как насчет создания группы таблиц в тестовой базе данных и свободного доступа к ним по желанию?
Лучшее, что вы можете сделать в этих условиях, это выполнить этот запрос:
и перезапустите MySQL. Затем эти три аккаунта будут должным образом отключены.
Попробуйте!
ОБНОВЛЕНИЕ 2011-09-12 10:00 ПО ВОСТОЧНОМУ ВРЕМЕНИ
Это удалить:
это именно то, что вам нужно для первоначальной установки. Однако, если у вас уже есть установленные пользователи, вы можете запустить это вместо:
Это удалит конкретные два разрешения БД.
Как я уже упоминал в своем ответе, эти три разрешения очень опасны для тестовых баз данных. Запуск этого DELETE нейтрализует те учетные записи, которые имеют полные права на тестирование баз данных.
источник
Опасность сохранения этих анонимных аккаунтов уже хорошо объяснена.
В руководстве представлен полный контрольный список шагов, которые необходимо предпринять для « защиты исходных учетных записей MySQL ».
В частности, раздел «Назначение паролей анонимных учетных записей» рекомендует удалять эти учетные записи.
Кроме того, глава «Защита тестовых баз данных» рекомендует:
В частности, в системах, отличных от Windows, рекомендуется запускать
mysql_secure_installation
сценарий. Я считаю, что установщик Windows предлагает несколько профилей установки. Некоторые из них автоматически отключают небезопасные настройки. Если нет, то контрольный список необходимо будет запустить вручную.Необходимо соблюдать осторожность со сторонними установщиками, такими как WAMP. Разрешения по умолчанию, указанные в официальном руководстве MySQL, не всегда могут применяться к этим настраиваемым (как в «вне рамок руководства») установкам. Конечно, для производственного сервера установки WAMP и тому подобное следует избегать любой ценой. ,
источник