SQL_MODE为严格模式下的数据安全专题报告
admin
2023-05-27 15:01:51
0
专题描述详细描述SQL_MODE为严格模式下可能出现的数据错误风险。
问题提出1日期默认'0000-00-00 00:00:00'的,查询时会直接报错。
Caused by: java.sql.SQLException: Value '0000-00-00 00:00:00' can not be represented as java.sql.Timestamp
URL需添加如下参数:zeroDateTimeBehavior=convertToNull。
2OMS数据库因UAT环境和性能测试环境的参数配置不同,导致性能测试环境下应用SQL执行报错,相关参数为STRICT_TRANS_TABLES与explicit_defaults_for_timestamp。
数据风险1整型类型数据值截断风险

重点关注 TINYINT类型

,其他整数类型上线初期溢出概率低。

以“`payment_display_mode` tinyint(4) 

DEFAULT NULL COMMENT '付款到期日显示方式: 

11-最晚汇款日 12-到期日',” 为例。

示例:在非严格模式下,应用程序为 

字段 payment_display_mode 设置一个值 

小于-128 或大于127 ,

则超过部分会被截断(超过-128,则存储为-128,例如 -200 会默认变成 -128;超过127,则存储为127),例如 300 会默认变成127。

2浮点类型截断

以“`longitude` DECIMAL(19,5) NULL

 DEFAULT '0.00000' COMMENT '经度坐标'” 

为例。


示例:在非严格模式下,应用程序为 

字段 longitude 设置一个值 

超过 5位小数或者整数超过14位,

则超过部分会被截断。

3字符串类型风险

以“`MODIFIER_USER` VARCHAR(30) NUL

L DEFAULT NULL COMMENT '更新者用户账号',”

 为例。


示例:在非严格模式下,

应用程序为 字段 MODIFIER_USER 

设置一个值 超过 30个字符,则超过部分会被截断。

4时间类型风险由于JAVA代码认为0000-00-00 00:00:00时间是非法的时间,JDBC中提供参数控制对它的处理, 故可通过添加zeroDateTimeBehavior=convertToNull使其转化为null。 

连接字符串示例: 
jdbc:mysql://10.202.198.201:3319/oms6?useUnicode=true&characterEncoding=UTF8&zeroDateTimeBehavior=convertToNull 
5NOT NULL类型风险

非严格模式下,不给字段定义约束

NOT NULL字段赋值 或 给其一个NULL值,

在无定义约束无默认值的情况下:数据值类型的

字段值默认为0,字符串类型的字段值默认为空字符串''。从SQL语句和存储过程处理分析,多数情况下都兼容处理了,但依然请研发团队谨慎评估。

问题原因数据库SQL_MODE设置为严格模式。
解决方案1建议DBA团队设置SQL_MODE为严格模式,运行系统进行测试,将根据报错定位存在的数据隐患,修改程序。
2设置服务器SQL_MODE为严格模式。
知识点1

数据库SQL_MODE设置为严格模式将出现问题分为以下几类

:1、日期默认'0000-00-00 00:00:00'的;查询时会直接报错,

2、字段类型设置为NOT NULL时,插入NULL值将报错;

3、当插入超出数值字段类型范围的值时,直接报错;

2STRICT_TRANS_TABLES释义:

官方文档链接:

http://dev.mysql.com/doc/refman/5.6/en/sql-mode.html#sql-mode-strict

官方文档解释:For transactional tables, an error occurs for invalid or missing values in a data-change statement when either STRICT_ALL_TABLES or STRICT_TRANS_TABLES is enabled. The statement is aborted and rolled back.
使用该参数的主要目的还是使得数据库面对错误的数据和操作时倾向于报错,而不是给出警告。便于提早发现问题,与规范对数据库的操作。
3

数据库SQL_MODE设置为非严格模式时,系统上述情况倾向于警告

。插入超过数值类型范围字段值时系统取最大值插入,

插入字符类型字段值超过长度范围时会截断。


相关内容

热门资讯

汉艺精密取得一种直线导轨专利,... 国家知识产权局信息显示,东莞市汉艺精密机械有限公司取得一项名为“一种直线导轨”的专利,授权公告号CN...
40余名台湾青年在闽研学AI电... 漳州8月5日电 (记者 张金川)8月5日,40余名台湾青年在福建省漳州市云霄县圆满结束了他们为期五天...
AI智能体能替你谈判账单吗?实... 用AI来协商经常性账单的费率,是那种永远排在待办清单末尾的琐事。即便每年费用都在上涨,大多数人还是选...
陕西柞水遭遇大暴雨,五千余户群... 8月5日7时至15时,陕西省商洛市柞水县出现大到暴雨、局地大暴雨,杏坪社区地质站最大降雨量135.4...
伊朗与阿曼会谈最新细节曝光 美国有线电视新闻网(CNN)8月5日报道,伊朗和阿曼将敲定一项关于通过霍尔木兹海峡进行商业航运的框架...
大科学装置建设全面提速 创新成... 央视网消息(新闻联播):重大科技基础设施是建设科技强国的利器。今年以来,我国大科学装置建设全面提速,...
贝塔创新科技观察算力公有化趋势... 从公有云到公有算力网络:AI基础设施进入弹性调度时代 过去几年,市场更关注大模型参数、算法能力和应...
活力中国调研行丨激活创新源 合... 新华社合肥8月5日电 题:激活创新源 合肥大健康科研成果加速产业化 新华社记者高亢、张紫赟 近日,“...
凤凰连线:为何伊朗称“即使与阿... 据凤凰卫视报道,伊朗知情人士当地时间周三透露称,伊朗与阿曼就霍尔木兹海峡船舶通行安排,可能达成协议,...
伊朗称与阿曼就霍尔木兹海峡航运... 据凤凰卫视报道,伊朗外交部发言人巴加埃5日表示,伊朗与阿曼已就霍尔木兹海峡拟定航道的地理坐标达成一致...