【发布时间】:2010-11-12 22:27:44
【问题描述】:
我刚刚注意到 Sql Profiler 2008 没有隐藏包含称为密码的 sp 参数的跟踪输出。在 2005 年,它曾经给我一条消息说“出于安全原因,该文本已被此评论替换”。
他们是否删除了此安全功能?
【问题讨论】:
标签: sql sql-server-2008 sql-server-profiler
我刚刚注意到 Sql Profiler 2008 没有隐藏包含称为密码的 sp 参数的跟踪输出。在 2005 年,它曾经给我一条消息说“出于安全原因,该文本已被此评论替换”。
他们是否删除了此安全功能?
【问题讨论】:
标签: sql sql-server-2008 sql-server-profiler
捕获字符串“密码”和真正的安全漏洞是有区别的。
试试这个:
CREATE LOGIN foo WITH PASSWORD = 'bar'
在 SQL 2005 探查器中:
--*CREATE LOGIN-----------------------
安全性得到维护。
现在,如果您将动态 SQL 发送到密码列...
【讨论】:
但是,如果您将密码作为参数传递,它应该会显示它。解决方案应该是在数据库中存储加密的密码。通过此解决方案,您需要加密传递您的密码。
【讨论】:
是的,它确实用于在 Profiler 中自动过滤掉“密码”,我相信这可能是在 SQL Server 2000 SP4 中添加的一项功能,但我看到很多人希望在过滤时将其关闭他们真正想看到的实例。因此,我不确定 MS 是否已将其删除/使该功能可切换 - 似乎在 2008 atm 上找不到任何东西。
编辑:我找不到任何关于 2008 年的信息。我能找到的一切都与想要做相反的人有关 - 在 sql 2000/2005 中,关闭该“功能”,解决方案是将“password”参数的使用替换为“pwd”等替代名称。
【讨论】: