↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

PostgreSQL 拒绝认证前处理用户输入的 POC RSS

PostgreSQL hackers 讨论了一份在认证前根据用户输入暴露服务器信息的概念验证补丁。审阅者认为,任何在认证或授权之前处理外部输入的功能都扩大了攻击面,无法靠实现细节把风险降到可接受范围;Tom Lane 明确表示这类方案不可能合入。它不是已发布漏洞或功能,而是一次安全边界审查,提醒扩展和代理设计不要在身份确认前执行可观测操作。

发布于 2026-09-18T02:05:12.754397Z · Tom Lane、Daniel Gustafsson · PostgreSQL hackers
安全 认证

PostgreSQL hackers 讨论了一份在认证前根据用户输入暴露服务器信息的概念验证补丁。审阅者认为,任何在认证或授权之前处理外部输入的功能都扩大了攻击面,无法靠实现细节把风险降到可接受范围;Tom Lane 明确表示这类方案不可能合入。它不是已发布漏洞或功能,而是一次安全边界审查,提醒扩展和代理设计不要在身份确认前执行可观测操作。

PostgreSQL hackers 讨论了一份在认证前根据用户输入暴露服务器信息的概念验证补丁。审阅者认为,任何在认证或授权之前处理外部输入的功能都扩大了攻击面,无法靠实现细节把风险降到可接受范围;Tom Lane 明确表示这类方案不可能合入。它不是已发布漏洞或功能,而是一次安全边界审查,提醒扩展和代理设计不要在身份确认前执行可观测操作。

原始来源 ↗

来源记录
  • pgweb.info_item · 1f869c8e13e49651 · 2026-10-03T04:08:55.967155Z