发布于 2026-09-10T06:53:45.755635Z · Jakub Wartak · PostgreSQL hackers

PostgreSQL 至今允许 CREATE ROLE ... PASSWORD 直接传明文口令,这会把口令写进日志和 pg_stat_statements。Jakub Wartak 重新激活了一份旧补丁,并附上概念验证:恢复取值 allow、warn、disallow 的 cleartext_passwords_action 参数,新增经扩展协议传口令的 PASSWORD 命令,抑制口令写日志。他倾向初期默认 allow,从 PG 20 起逐步标记废弃。
PostgreSQL 至今允许 CREATE ROLE ... PASSWORD 直接传明文口令,这会把口令写进日志和 pg_stat_statements。Jakub Wartak 重新激活了一份旧补丁,并附上概念验证:恢复取值 allow、warn、disallow 的 cleartext_passwords_action 参数,新增经扩展协议传口令的 PASSWORD 命令,抑制口令写日志。他倾向初期默认 allow,从 PG 20 起逐步标记废弃。
来源记录
- center.info_item · b8859a6c3038954f · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · b8859a6c3038954f · 2026-10-03T04:08:55.967155Z