【问题标题】:SQL Profiler 2008 - Shows PasswordsSQL Profiler 2008 - 显示密码
【发布时间】:2010-11-12 22:27:44
【问题描述】:

我刚刚注意到 Sql Profiler 2008 没有隐藏包含称为密码的 sp 参数的跟踪输出。在 2005 年,它曾经给我一条消息说“出于安全原因,该文本已被此评论替换”。

他们是否删除了此安全功能?

【问题讨论】:

    标签: sql sql-server-2008 sql-server-profiler


    【解决方案1】:

    捕获字符串“密码”和真正的安全漏洞是有区别的。

    试试这个:

    CREATE LOGIN foo WITH PASSWORD = 'bar'
    

    在 SQL 2005 探查器中:

    --*CREATE LOGIN-----------------------
    

    安全性得到维护。

    现在,如果您将动态 SQL 发送到密码列...

    【讨论】:

    • 是的,幸好不是我的应用程序。我正在分析寻找性能问题,并在客户的旧版应用程序中发现了这一点。
    【解决方案2】:

    但是,如果您将密码作为参数传递,它应该会显示它。解决方案应该是在数据库中存储加密的密码。通过此解决方案,您需要加密传递您的密码。

    【讨论】:

    • 我不是 sql 专家,但我认为如果跟踪找到密码一词,它会自动隐藏并显示安全消息?
    • 我认为这是您的设计选择。如果您将密码存储在 PassCode 之类的字段中怎么办?您决定将密码清楚地存储在数据库中,因此不应阻止它们。如果它们很有价值,您应该知道有人(可以跟踪您的数据库)可以通过选择您的表轻松访问它们。
    【解决方案3】:

    是的,它确实用于在 Profiler 中自动过滤掉“密码”,我相信这可能是在 SQL Server 2000 SP4 中添加的一项功能,但我看到很多人希望在过滤时将其关闭他们真正想看到的实例。因此,我不确定 MS 是否已将其删除/使该功能可切换 - 似乎在 2008 atm 上找不到任何东西。

    编辑:我找不到任何关于 2008 年的信息。我能找到的一切都与想要做相反的人有关 - 在 sql 2000/2005 中,关闭该“功能”,解决方案是将“password”参数的使用替换为“pwd”等替代名称。

    【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2013-12-16
    • 1970-01-01
    • 1970-01-01
    • 2010-10-12
    • 1970-01-01
    • 2014-12-03
    • 1970-01-01
    相关资源
    最近更新 更多