【发布时间】:2015-10-15 14:25:11
【问题描述】:
我有一个受密码保护的 PostgreSQL 数据库(在 windows 上运行),未经授权的人使用这个简单的技巧多次访问它as described here:
- 停止 PostgreSQL Windows 服务
- 将 md5 更改为信任 pg_hba.conf 文件
- 启动 Windows 服务
- 无需密码即可通过 pgAdmin 访问数据库
有没有办法阻止这种机制?我一直在考虑具有有限文件更改权限的多个 Windows 用户(机器上现在只有一个管理员帐户),但我担心数据库功能,我更喜欢更直接的解决方案。
更新
感谢大家的回复,他们都非常有帮助。 现在对我来说很明显,用户帐户就是方法 - 可能是唯一正确的方法。
【问题讨论】:
-
"机器上现在只有一个管理员帐户" - 这是真正的问题。请勿将管理员帐户用于系统维护以外的任何事情
-
为什么用户可以写入pg_hba.conf?
-
主要问题是安装此数据库(和使用它的程序)的计算机不是由我管理,而是通常由其他人管理。它早在我开始这个项目之前就以这种方式创建和工作了,直到现在我才真正考虑过它。
标签: database windows postgresql password-protection