小编Jac*_*ton的帖子

为什么 BULK INSERT 被认为是危险的?

我想了解为什么一般的网络安全团队(我接触过的不止一个组织)坚决反对BULK INSERT向应用程序和数据库程序员授予(例如 TSQL)权限?我无法相信“填补磁盘滥用”的借口,除非我遗漏了一些东西,因为最终结果与执行以下操作的应用程序没有什么不同:

for (long i = 0; i < LONG_MAX; ++i)
    executeSQL("INSERT INTO table VALUES(...)");
Run Code Online (Sandbox Code Playgroud)

并且INSERT是一种常见的DML命令,任何人都基本写权限才能执行。

为了应用程序的利益,BULK INSERT它更高效、更快,并且使程序员无需解析 SQL 之外的文件。

编辑:我最初在信息安全站点上问这个问题是有原因的 - 不是 DBA 反对使用 BULK INSERT,而是“信息保证”(简称 IA - 网络安全人员)迫使这个问题。我会让这个问题再讨论一两天,但如果批量操作确实绕过约束或触发器,我可以看到这是一个问题。

sql-server permissions import bulk-insert

22
推荐指数
3
解决办法
2万
查看次数

标签 统计

bulk-insert ×1

import ×1

permissions ×1

sql-server ×1