简介
关于如何以安全的方式部署 sql server,存在大量很好的信息源。但是,这些资源的目标用户通常都是那些对已经开发好的应用程序执行保护任务的数据库管理员。另外,还有很多内容讨论了如何编写安全的 .net 和 asp.net 代码,其中包括访问 sql server 的 .net 代码。然而,很多这样的资源关注的是在应用服务器上运行的数据访问代码,而不是在 sql server 中执行的 transact-sql (t-sql) 代码。本专栏则将注意力投射到如何开发在 sql server 上安全运行的 t-sql 代码。
保护开发 sql server 的安全
开发安全 t-sql 的第一步是保护开发 sql server 的安全。为什么要想方设法地锁定一个不保存真实数据的 sql server 实例,而从不将它展示给最终用户呢?这是因为,这样会强制您编写更安全的 t-sql,并且当将您的应用程序部署到生产中时,也会更加容易地保护该应用程序。下面是几个具体的步骤,采用这些步骤您就可以快速保护开发服务器:
• 在开发或测试 sql server 中,至少应该有一个正在运行的、最新的 service pack 和 sql 安全修补程序,这样才能确保您的客户能够在此 sql server 版本上成功运行您的应用程序。
• 默认情况下,sql server 2000 service pack 3a 会禁用称为“交叉数据库所有权链接”的不安全功能。在开发服务器上安装 sp3 时,如果让该 service pack 禁用“交叉数据库所有权链接”,则有助于验证您正在基于安全的服务器配置编写 t-sql 代码。
• 找出开发 sql server 上常见的安全配置问题的一种简便方法是针对该服务器运行 microsoft baseline security analyzer。除了这种方法之外,还可以利用本专栏“参考资料”部分列出的资源;这些资源提供了一些附加步骤,可帮助您保护开发 sql server 的安全。
通常情况下,保护开发服务器安全的最佳方法,就好似它正在生产环境中运行那样对它进行保护。您离这个目标越接近,那么就可以越自信于您开发的代码可以在一个安全的生产环境中正常运行。
以最低权限帐户身份进行开发
在开发过程中,大家都着迷于使用具有 sysadmin 或 dbo sql server 权限的帐户,直到部署之前才转换为一个权限更低的帐户。使用这种方法存在着一个问题:将设计人员的权限集还原为最低的所需权限集与在开发应用程序过程中编写这些权限集相比,前者要困难得多。
鉴于部署应用程序之前您要决定可以取消哪些权限,所以请不要使用 sql sysadmin 帐户开发 t-sql 代码。如果使用 sql sysadmin 帐户,可能会造成这样的结果,即应用程序会以比所需权限更多的特权帐户运行。因此,开发时请改为使用具有最低权限的帐户。
使用这样的帐户进行开发时,您会逐渐地升高授予的特定权限,以 exec(执行)一些必需的存储过程、从某些表进行 select(选择)等。请编写这些 grant 语句,以便可以将同样的最低权限轻松部署到生产环境中,而不会出现任何基于猜测的操作。
这种理念同样适用于测试。执行临时测试以及结构更加复杂的测试时,所使用帐户拥有的权限集和用户权限应该与在生产环境中所使用帐户拥有的权限集和用户权限完全相同。
在开发过程中使用最低权限帐户的另一个优点在于,您可以避免不小心编写出需要危险权限或过高权限的代码。例如,假设您需要在 t-sql 中与第三方 com 组件进行交互。为此,一种方法是发送一个 sql 批处理命令,它直接调用 sp_oacreate 和 sp_oamethod 来操纵该 com 对象。在应用程序使用 sysadmin 帐户连接 sql server 的开发环境中,上述方法效果很好。但是,当您尝试将已经开发完成的应用程序准备用于生产部署时,您就会发现如果使用权限较低的帐户,那么该方法不会奏效。为了让该应用程序能够使用非 sysadmin 帐户在生产环境中正常运行,您必须针对 sp_oacreate 显式授予 execute 权限。请考虑一下,如果某个用户最终找到了一个方法,可以使用该应用程序登录执行任意代码,并利用此权限针对 sql server 实例化一个类似 scripting.filesystemobject 的 com 对象,将会产生怎样的安全隐患?
遵照保护 t-sql 的最佳方法
防御一系列称为“sql 注入式”的安全漏洞是至关重要的。通常情况下,您会使用多层防护来抵御 sql 注入式攻击:
• 执行用户提供输入的验证(例如,强制数据类型和最大字符串长度)。
• 转义对数据库引擎可能具有特殊意义的字符序列。在 t-sql 中,注入式攻击中最常用的两个字符串为单引号字符 ('') 和注释字符序列 (--)。
• 在 t-sql 语句中,请不要将用户提供的值进行内联。请改为使用预处理语句和参数化。
sql 注入式攻击在其他一些地方有详细的说明,所以在此我就不花大量时间来讨论这个问题的细节了。但是要强调一点,sql 注入式问题并不只限于在应用层构建的 t-sql 查询。只要执行一个部分由用户提供值构建的 t-sql 查询,就可能会发生 sql 注入式问题。这就是说,一个在内部构建查询字符串、并通过 exec() 命令或 sp_executesql 存储过程执行该查询的存储过程也可能会受到攻击。请参阅“参考资料”部分获得一些资源链接,这些资源提供了各种 sql 注入式攻击类型的示例,还提供了一些保护代码免受这些攻击的技巧。
另一个最佳方法是避免针对基表授予权限。对于您希望用户能够执行的查询,您应该将其打包在存储过程中,并只对这些存储过程授予 execute 权限。如果您按照本指南进行操作,即使用户设法跳过了您的应用程序,直接登录到数据库,他们也无法回避您已经在存储过程中构建的任何数据验证、审核、业务规则或者行级安全限制。
了解具有独特安全考虑事项的 t-sql 命令
有一些 t-sql 命令和扩展,它们具有自己独特的安全考虑事项。其中一个是 sp_oacreate 及其相关的系统过程系列(例如 sp_oamethod、sp_oaproperty 等)。以前,我们曾经研究过一个潜在的安全问题,通过授予应用程序登录直接访问这些过程的权限,会带来该安全问题。为了避免此问题的发生,请绝对不要编写直接调用 sp_oa 过程的应用程序代码,而要将对这些过程的所有引用都打包在您自己的 t-sql 存储过程中,并只授予访问这些包装存储过程的权限。另外,请不要允许应用程序代码将 com 对象或方法的名称作为可由包装过程无条件调用的字符串进行传递。
另一个具有独特安全风险集的内置 sql server 扩展为 xp_cmdshell。这个系统存储过程可以运行任何可执行文件或系统命令。由于一些很显然的原因,xp_cmdshell 上的 exec 权限默认情况下仅为 sysadmin 用户,必须显示地为其他用户授予该权限。如果您需要应用程序在 sql server 上运行某个特定的命令或实用程序,则请注意,不要在应用程序中构建一个 xp_cmdshell 直接访问的相关内容。这样的风险与直接访问 sp_oacreate 的风险相似。一旦为某个帐户授予了 xp_cmdshell 的 exec 权限,该帐户不但能够执行您希望其访问的特定命令,而且能够执行成百上千个操作系统命令和其他可执行文件。与 sp_oacreate 相似,始终将 xp_cmdshell 调用打包在另一个存储过程中,避免直接在 xp_cmdshell 上授予 execute 权限。
您还应该避免将任何用户提供的字符串参数或者应用程序提供的字符串参数与将要通过 xp_cmdshell 执行的命令进行串联。如果无法达到上述要求,则必须了解,有一个专门针对 xp_cmdshell 的潜在的代码注入式攻击(至少在 sql server 中)。以下面的存储过程为例:
create procedure usp_dofilecopy @filename varchar(255) as
declare @cmd varchar (8000)
set @cmd = ''copy \\src\share\'' + @filename + '' \\dest\share\''
exec master.dbo.xp_cmdshell @cmd
go
grant exec on usp_dofilecopy to myapplogin
通过将 xp_cmdshell 调用打包在您自己的存储过程中并只针对该 usp_dofilecopy 存储过程授予 exec 权限,您已经阻止了用户直接调用 xp_cmdshell 以执行任意命令。然而,以下面的 shell 命令插入为例:
exec usp_dofilecopy @filename = '' & del /s /q \\dest\share\ & ''
使用这个 @filename 参数,将要执行的字符串为 copy \\src\share\ & del /s /q \\dest\share\ & \\dest\share。和号 (&) 被操作系统命令解释器处理为命令分隔符,因此该字符串将被 cmd.exe 视为三个互不相关的命令。其中第二个命令 (del /s /q \\dest\share\) 将尝试删除 \\dest\share 中的所有文件。通过利用该存储过程中某个 shell 命令插入漏洞,用户仍然可以执行任意操作系统命令。针对此类攻击进行防御的一种方法是将命令字符串打包在一个 t-sql 函数中,如下所示。这个用户定义的函数会添加 shell 转义符 (^),对出现的任何 & 字符或其他具有特殊意义的字符进行转义。
-- function: fn_escapecmdshellstring
-- description: returns an escaped version of a given string
-- with carets (''^'') added in front of all the special
-- command shell symbols.
-- parameter: @command_string nvarchar(4000)
--
create function dbo.fn_escapecmdshellstring (
@command_string nvarchar(4000)) returns nvarchar(4000) as
begin
declare @escaped_command_string nvarchar(4000),
@curr_char nvarchar(1),
@curr_char_index int
select @escaped_command_string = n'''',
@curr_char = n'''',
@curr_char_index = 1
while @curr_char_index <= len (@command_string)
begin
select @curr_char = substring (@command_string, @curr_char_index, 1)
if @curr_char in (''%'', ''<'', ''>'', ''|'', ''&'', ''('', '')'', ''^'', ''"'')
begin
select @escaped_command_string = @escaped_command_string + n''^''
end
select @escaped_command_string = @escaped_command_string + @curr_char
select @curr_char_index = @curr_char_index + 1
end
return @escaped_command_string
end
下面是消除了命令 shell 插入漏洞之后的存储过程:
create procedure usp_dofilecopy @filename varchar(255) as
declare @cmd varchar (8000)
set @cmd = ''copy \\src\share\''
+ dbo.fn_escapecmdshellstring (@filename)
+ '' \\dest\share\''
exec master.dbo.xp_cmdshell @cmd
第三个具有独特安全考虑事项的 t-sql 命令集为那些允许执行动态构建的查询的命令:exec() 和 sp_executesql。sql 注入式攻击的风险并不是避免动态 sql 的唯一理由。任何通过这些命令动态执行的查询都将在当前用户的安全上下文中运行,而不是在该存储过程所有者的上下文中运行。这就意味着,使用动态 sql 可能会强制您授予用户直接访问基表的权限。以下面的存储过程为例:
create proc dbo.usp_retrievemyuserinfo as
select * from userinfo where username = user_name()
此过程会限制当前用户,使其无法查看其他任何用户的数据。但是,如果此过程中的 select 语句是通过动态 exec() 或通过 sp_executesql 执行的,您则必须授予用户对 userinfo 表的直接 select 权限,这是因为这个动态执行的查询是在当前用户的安全上下文中运行的。如果用户能够直接登录服务器,他们则可以使用此权限跳过该存储过程提供的行级安全,查看所有用户的数据。
小结
总而言之,下面的建议将有助于您开发在 sql server 中安全运行的 t-sql 代码:
• 保护您的开发 sql server 的安全,就好像它是一个生产服务器一样。这样有助于确保您开发安全的代码,还可以帮助您定义应用程序正常运行所需的最低权限集。
• 进行 t-sql 开发和测试时请使用具有最低权限的 sql server 帐户。不要使用 sysadmin 或 dbo 帐户。
• 对于允许 t-sql 执行任意外部代码的存储过程,要非常注意,如 sp_oacreate 和 xp_cmdshell。如果必须使用这些扩展,则一定要考虑它们独特的安全隐患。
• 请遵照保护 t-sql 开发的最佳方法,其中包括:将用户提供的数据以显式参数进行传递、编写可避免 sql 注入式攻击的代码、避免使用不必要的动态 sql、授予访问存储过程的权限而不要授予直接访问基表的权限。
• 安全的 t-sql 才能构成安全的应用程序。利用下面的资源可以确保您的服务器进行了安全配置,并确保您拥有一个安全的数据库客户端应用程序。
参考资料
sql server security resource page
building secure asp.net applications: authentication, authorization, and secure communication
sql server 2000 sp3 security features and best practices: secure multi-tier deployment