z0r*_*z0r 5 sql postgresql standards protocols http
我的客户想要SELECT在我们的 Web 应用程序的后端数据库上运行任意 SQL 查询,以用于临时报告目的。这些请求将是只读的。假设分析工具的选择是灵活的,但可能包括Access或psql。我不想将数据库暴露在公共 Internet 上,而是希望通过 HTTP 传输 SQL 查询。
我是否可以实现一个 Web 服务,允许数据库分析工具使用用户的 Web 应用程序凭据与数据库进行通信?例如,数据库连接字符串不是以 开头postgres://,而是以 开头https://。理想情况下,我正在寻找一种[事实上的]标准方法来做到这一点。
相关但不同/未答复:
我不知道这方面的标准。MK 说得有道理,这听起来像是 SLQ 注入攻击的巨大机会。服务始终公开数据库查询的结果。他们通常会请求一些参数并公开明确定义的响应。让服务的公共用户全权运行他们想要的任何查询,意味着您必须确保他们不会以某种方式潜入删除数据库或从表查询中删除。防守可能很棘手。综上所述,我已经看到这种模式用于私有服务来汇集数据库服务器知道的连接。数据库连接往往非常昂贵。