# 01-MySQL测评命令

LLMS index: [llms.txt](/wikis/llms.txt)

---

MySQL数据库三级等级保护现场核查命令脚本（统一编号版）

适用范围：MySQL 5.7/8.0

## 基础信息

```sql
select version();                                      -- 查看数据库版本
select @@hostname, @@port;                             -- 查看实例名与端口
select @@basedir, @@datadir, @@socket;                 -- 查看安装目录、数据目录、socket
show databases;                                        -- 查看数据库列表
select user(), current_user();                         -- 查看当前登录用户
```
- **备注**：用于确认数据库类型、版本、实例标识和现场连接身份。
- **预期证据**：版本查询结果截图、实例信息截图、数据库列表截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="k">version</span><span class="p">();</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">-----------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="k">version</span><span class="p">()</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">-----------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="mi">8</span><span class="p">.</span><span class="mi">0</span><span class="p">.</span><span class="mi">36</span><span class="w">    </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">-----------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="o">@@</span><span class="n">hostname</span><span class="p">,</span><span class="w"> </span><span class="o">@@</span><span class="n">port</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="o">@@</span><span class="n">hostname</span><span class="w">         </span><span class="o">|</span><span class="w"> </span><span class="o">@@</span><span class="n">port</span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">db01</span><span class="w">               </span><span class="o">|</span><span class="w">  </span><span class="mi">3306</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">databases</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="k">Database</span><span class="w">           </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">information_schema</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">mysql</span><span class="w">              </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">performance_schema</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">sys</span><span class="w">                </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">appdb</span><span class="w">              </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------+
</span></span></span></code></pre></div>
</details>



## 身份鉴别

### A. 身份标识唯一、口令复杂度、定期更换

```sql
select user, host from mysql.user order by user, host;
show variables like 'validate_password%';
show plugins;
show variables like 'default_password_lifetime';
select user, host, password_lifetime, password_expired, account_locked from mysql.user;
```
- **备注**：重点看账户是否唯一、是否存在匿名/共享账户，是否配置口令复杂度与有效期。若未启用复杂度插件，需说明是否由 AD、PAM、堡垒机或统一身份认证平台实现。
- **预期证据**：账户列表截图、`validate_password` 或等效策略截图、口令有效期截图、账号管理制度或账号台账。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="k">user</span><span class="p">,</span><span class="w"> </span><span class="k">host</span><span class="w"> </span><span class="k">from</span><span class="w"> </span><span class="n">mysql</span><span class="p">.</span><span class="k">user</span><span class="w"> </span><span class="k">order</span><span class="w"> </span><span class="k">by</span><span class="w"> </span><span class="k">user</span><span class="p">,</span><span class="w"> </span><span class="k">host</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------+--------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="k">user</span><span class="w">     </span><span class="o">|</span><span class="w"> </span><span class="k">host</span><span class="w">         </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------+--------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">appuser</span><span class="w">  </span><span class="o">|</span><span class="w"> </span><span class="mi">192</span><span class="p">.</span><span class="mi">168</span><span class="p">.</span><span class="mi">10</span><span class="p">.</span><span class="o">%</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">backup</span><span class="w">   </span><span class="o">|</span><span class="w"> </span><span class="n">localhost</span><span class="w">    </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">root</span><span class="w">     </span><span class="o">|</span><span class="w"> </span><span class="n">localhost</span><span class="w">    </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------+--------------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">variables</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;validate_password%&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------------------------+--------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w">                        </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w">  </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------------------------+--------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">validate_password</span><span class="p">.</span><span class="n">policy</span><span class="w">             </span><span class="o">|</span><span class="w"> </span><span class="n">MEDIUM</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">validate_password</span><span class="p">.</span><span class="k">length</span><span class="w">             </span><span class="o">|</span><span class="w"> </span><span class="mi">8</span><span class="w">      </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">validate_password</span><span class="p">.</span><span class="n">mixed_case_count</span><span class="w">   </span><span class="o">|</span><span class="w"> </span><span class="mi">1</span><span class="w">      </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">validate_password</span><span class="p">.</span><span class="n">special_char_count</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="mi">1</span><span class="w">      </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------------------------+--------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">variables</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;default_password_lifetime&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w">             </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">default_password_lifetime</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="mi">90</span><span class="w">    </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------------------+-------+
</span></span></span></code></pre></div>
</details>



### B. 登录失败处理、会话超时退出

```sql
show variables like 'connection_control%';
show variables like 'max_connect_errors';
show global variables like 'wait_timeout';
show global variables like 'interactive_timeout';
show status like 'aborted_connects';
```
- **备注**：重点看是否具备失败登录限制、账户锁定或外围防暴力破解能力，是否设置超时自动退出。社区版原生能力有限时，应补查堡垒机、WAF、主机策略或中间件控制。
- **预期证据**：相关参数截图、第三方登录失败处理策略截图、运维平台超时配置截图、访谈记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">variables</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;connection_control%&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">-------------------------------------------------+------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w">                                   </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w">      </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">-------------------------------------------------+------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">connection_control_failed_connections_threshold</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="mi">5</span><span class="w">          </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">connection_control_min_connection_delay</span><span class="w">         </span><span class="o">|</span><span class="w"> </span><span class="mi">1000</span><span class="w">       </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">-------------------------------------------------+------------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="k">global</span><span class="w"> </span><span class="n">variables</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;wait_timeout&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">wait_timeout</span><span class="w">  </span><span class="o">|</span><span class="w"> </span><span class="mi">600</span><span class="w">   </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">status</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;aborted_connects&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w">    </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Aborted_connects</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="mi">12</span><span class="w">    </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">------------------+-------+
</span></span></span></code></pre></div>
</details>



### C. 远程管理传输保密

```sql
show variables like 'require_secure_transport';
show variables like 'have_ssl';
show variables like 'ssl_ca';
show variables like 'ssl_cert';
show variables like 'ssl_key';
show status like 'Ssl_cipher';
```
- **备注**：重点看是否支持并实际启用了 SSL/TLS。仅“支持 SSL”不等于“已强制使用 SSL”，还需结合客户端连接方式和远程管理流程判断。
- **预期证据**：SSL 相关参数截图、当前连接 `Ssl_cipher` 截图、证书文件配置截图、堡垒机/远程管理链路说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">variables</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;require_secure_transport&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w">            </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">require_secure_transport</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="k">ON</span><span class="w">    </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">variables</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;ssl_cert&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+-------------------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w">                         </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+-------------------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">ssl_cert</span><span class="w">      </span><span class="o">|</span><span class="w"> </span><span class="o">/</span><span class="n">opt</span><span class="o">/</span><span class="n">app</span><span class="o">/</span><span class="n">mysql</span><span class="o">/</span><span class="n">server</span><span class="o">-</span><span class="n">cert</span><span class="p">.</span><span class="n">pem</span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+-------------------------------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">status</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;Ssl_cipher&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+--------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w">              </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+--------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Ssl_cipher</span><span class="w">    </span><span class="o">|</span><span class="w"> </span><span class="n">ECDHE</span><span class="o">-</span><span class="n">RSA</span><span class="o">-</span><span class="n">AES128</span><span class="o">-</span><span class="n">GCM</span><span class="o">-</span><span class="n">SHA256</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+--------------------+
</span></span></span></code></pre></div>
</details>



### D. 组合鉴别

```sql
show plugins;
```
- **备注**：MySQL 原生通常不直接实现双因素，现场应核查是否通过 PAM、堡垒机、数据库运维平台、MFA 平台等实现组合鉴别。
- **预期证据**：双因素登录界面截图、堡垒机认证策略截图、统一认证平台策略截图、访谈记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">plugins</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------------------------+----------+--------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Name</span><span class="w">                       </span><span class="o">|</span><span class="w"> </span><span class="n">Status</span><span class="w">   </span><span class="o">|</span><span class="w"> </span><span class="k">Type</span><span class="w">               </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------------------------+----------+--------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">caching_sha2_password</span><span class="w">      </span><span class="o">|</span><span class="w"> </span><span class="n">ACTIVE</span><span class="w">   </span><span class="o">|</span><span class="w"> </span><span class="n">AUTHENTICATION</span><span class="w">     </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">mysql_native_password</span><span class="w">      </span><span class="o">|</span><span class="w"> </span><span class="n">ACTIVE</span><span class="w">   </span><span class="o">|</span><span class="w"> </span><span class="n">AUTHENTICATION</span><span class="w">     </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">sha256_password</span><span class="w">            </span><span class="o">|</span><span class="w"> </span><span class="n">ACTIVE</span><span class="w">   </span><span class="o">|</span><span class="w"> </span><span class="n">AUTHENTICATION</span><span class="w">     </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="p">...</span><span class="w">                        </span><span class="o">|</span><span class="w"> </span><span class="p">...</span><span class="w">      </span><span class="o">|</span><span class="w"> </span><span class="p">...</span><span class="w">                </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------------------------+----------+--------------------+
</span></span></span></code></pre></div>
</details>



## 访问控制

### A. 账户、角色、权限分配

```sql
select user, host, account_locked, password_expired from mysql.user;
show grants for 'root'@'localhost';
select * from information_schema.user_privileges;
select * from information_schema.schema_privileges;
select * from information_schema.table_privileges;
select * from information_schema.column_privileges;
```
- **备注**：重点核查高危权限、角色划分、管理员权限分离和多人共用 root 的情况。重点关注 `ALL PRIVILEGES`、`GRANT OPTION`、高权限业务账户。
- **预期证据**：高权限账户截图、授权结果截图、角色分工说明、账号权限审批记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">grants</span><span class="w"> </span><span class="k">for</span><span class="w"> </span><span class="s1">&#39;root&#39;</span><span class="o">@</span><span class="s1">&#39;localhost&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">------------------------------------------------------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Grants</span><span class="w"> </span><span class="k">for</span><span class="w"> </span><span class="n">root</span><span class="o">@</span><span class="n">localhost</span><span class="w">                                        </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">------------------------------------------------------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="k">GRANT</span><span class="w"> </span><span class="k">ALL</span><span class="w"> </span><span class="k">PRIVILEGES</span><span class="w"> </span><span class="k">ON</span><span class="w"> </span><span class="o">*</span><span class="p">.</span><span class="o">*</span><span class="w"> </span><span class="k">TO</span><span class="w"> </span><span class="o">`</span><span class="n">root</span><span class="o">`@`</span><span class="n">localhost</span><span class="o">`</span><span class="w"> </span><span class="k">WITH</span><span class="w"> </span><span class="k">GRANT</span><span class="w"> </span><span class="k">OPTION</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">------------------------------------------------------------------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="o">*</span><span class="w"> </span><span class="k">from</span><span class="w"> </span><span class="n">information_schema</span><span class="p">.</span><span class="n">schema_privileges</span><span class="w"> </span><span class="k">limit</span><span class="w"> </span><span class="mi">3</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">-------------+---------------+-------------------------+--------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">GRANTEE</span><span class="w">     </span><span class="o">|</span><span class="w"> </span><span class="n">TABLE_CATALOG</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">TABLE_SCHEMA</span><span class="w">            </span><span class="o">|</span><span class="w"> </span><span class="n">PRIVILEGE_TYPE</span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">-------------+---------------+-------------------------+--------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="s1">&#39;appuser&#39;</span><span class="o">@</span><span class="s1">&#39;192.168.10.%&#39;</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">def</span><span class="w">           </span><span class="o">|</span><span class="w"> </span><span class="n">appdb</span><span class="w">        </span><span class="o">|</span><span class="w"> </span><span class="k">SELECT</span><span class="w">       </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="s1">&#39;appuser&#39;</span><span class="o">@</span><span class="s1">&#39;192.168.10.%&#39;</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">def</span><span class="w">           </span><span class="o">|</span><span class="w"> </span><span class="n">appdb</span><span class="w">        </span><span class="o">|</span><span class="w"> </span><span class="k">INSERT</span><span class="w">       </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="s1">&#39;report&#39;</span><span class="o">@</span><span class="s1">&#39;localhost&#39;</span><span class="w">     </span><span class="o">|</span><span class="w"> </span><span class="n">def</span><span class="w">           </span><span class="o">|</span><span class="w"> </span><span class="n">appdb</span><span class="w">        </span><span class="o">|</span><span class="w"> </span><span class="k">SELECT</span><span class="w">       </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">-------------+---------------+-------------------------+--------------+
</span></span></span></code></pre></div>
</details>



### B. 默认账户、多余账户、来源地址限制

```sql
select user, host from mysql.user order by user, host;
select user, host from mysql.user where user='' or user is null;
```
- **备注**：重点关注匿名账户、测试账户、过期账户和来源为 `%` 的账户，确认是否限制了管理来源地址。
- **预期证据**：用户来源地址截图、匿名账户核查结果截图、账号清理记录、来源地址控制策略截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="k">user</span><span class="p">,</span><span class="w"> </span><span class="k">host</span><span class="w"> </span><span class="k">from</span><span class="w"> </span><span class="n">mysql</span><span class="p">.</span><span class="k">user</span><span class="w"> </span><span class="k">where</span><span class="w"> </span><span class="k">user</span><span class="o">=</span><span class="s1">&#39;&#39;</span><span class="w"> </span><span class="k">or</span><span class="w"> </span><span class="k">user</span><span class="w"> </span><span class="k">is</span><span class="w"> </span><span class="k">null</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="n">Empty</span><span class="w"> </span><span class="k">set</span><span class="w"> </span><span class="p">(</span><span class="mi">0</span><span class="p">.</span><span class="mi">00</span><span class="w"> </span><span class="n">sec</span><span class="p">)</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="k">user</span><span class="p">,</span><span class="w"> </span><span class="k">host</span><span class="w"> </span><span class="k">from</span><span class="w"> </span><span class="n">mysql</span><span class="p">.</span><span class="k">user</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------+--------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="k">user</span><span class="w">     </span><span class="o">|</span><span class="w"> </span><span class="k">host</span><span class="w">         </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------+--------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">appuser</span><span class="w">  </span><span class="o">|</span><span class="w"> </span><span class="mi">192</span><span class="p">.</span><span class="mi">168</span><span class="p">.</span><span class="mi">10</span><span class="p">.</span><span class="o">%</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">root</span><span class="w">     </span><span class="o">|</span><span class="w"> </span><span class="n">localhost</span><span class="w">    </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------+--------------+
</span></span></span></code></pre></div>
</details>



### C. 细粒度授权与最小权限

```sql
select * from mysql.user\G
select * from mysql.db\G
select * from mysql.tables_priv\G
select * from mysql.columns_priv\G
```
- **备注**：重点抽查重要业务库、重要表、敏感字段的细粒度授权情况，确认是否按最小权限原则授权。
- **预期证据**：库级/表级/列级授权截图、重要业务账号权限抽查记录、权限申请审批记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="k">user</span><span class="p">,</span><span class="w"> </span><span class="k">host</span><span class="p">,</span><span class="w"> </span><span class="n">db</span><span class="w"> </span><span class="k">from</span><span class="w"> </span><span class="n">mysql</span><span class="p">.</span><span class="n">db</span><span class="err">\</span><span class="k">G</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">***************************</span><span class="w"> </span><span class="mi">1</span><span class="p">.</span><span class="w"> </span><span class="k">row</span><span class="w"> </span><span class="o">***************************</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="k">user</span><span class="p">:</span><span class="w"> </span><span class="n">appuser</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="k">host</span><span class="p">:</span><span class="w"> </span><span class="mi">192</span><span class="p">.</span><span class="mi">168</span><span class="p">.</span><span class="mi">10</span><span class="p">.</span><span class="o">%</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w">  </span><span class="n">db</span><span class="p">:</span><span class="w"> </span><span class="n">appdb</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="k">user</span><span class="p">,</span><span class="w"> </span><span class="k">host</span><span class="p">,</span><span class="w"> </span><span class="n">db</span><span class="p">,</span><span class="w"> </span><span class="k">table_name</span><span class="w"> </span><span class="k">from</span><span class="w"> </span><span class="n">mysql</span><span class="p">.</span><span class="n">tables_priv</span><span class="err">\</span><span class="k">G</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">***************************</span><span class="w"> </span><span class="mi">1</span><span class="p">.</span><span class="w"> </span><span class="k">row</span><span class="w"> </span><span class="o">***************************</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w">     </span><span class="k">user</span><span class="p">:</span><span class="w"> </span><span class="n">report</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w">     </span><span class="k">host</span><span class="p">:</span><span class="w"> </span><span class="n">localhost</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w">      </span><span class="n">db</span><span class="p">:</span><span class="w"> </span><span class="n">appdb</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="k">table_name</span><span class="p">:</span><span class="w"> </span><span class="n">t_order</span><span class="w">
</span></span></span></code></pre></div>
</details>



### D. 角色继承与特殊角色

```sql
select * from mysql.role_edges;
show grants for 'role_name';
```
- **备注**：按实际角色名替换 `role_name`，重点说明角色继承链是否清晰、是否存在过度授权。
- **预期证据**：角色继承关系截图、角色授权截图、角色设计说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="o">*</span><span class="w"> </span><span class="k">from</span><span class="w"> </span><span class="n">mysql</span><span class="p">.</span><span class="n">role_edges</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">-----------+-----------+---------+---------+-------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">FROM_HOST</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">FROM_USER</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">TO_HOST</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">TO_USER</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">WITH_ADMIN_OPTION</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">-----------+-----------+---------+---------+-------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="o">%</span><span class="w">         </span><span class="o">|</span><span class="w"> </span><span class="n">app_read</span><span class="w">  </span><span class="o">|</span><span class="w"> </span><span class="n">localhost</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">appuser</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">N</span><span class="w">               </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="o">%</span><span class="w">         </span><span class="o">|</span><span class="w"> </span><span class="n">app_write</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">localhost</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">appuser</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">N</span><span class="w">               </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">-----------+-----------+---------+---------+-------------------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">grants</span><span class="w"> </span><span class="k">for</span><span class="w"> </span><span class="s1">&#39;app_read&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------------------------------------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Grants</span><span class="w"> </span><span class="k">for</span><span class="w"> </span><span class="n">app_read</span><span class="o">@%</span><span class="w">                              </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------------------------------------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="k">GRANT</span><span class="w"> </span><span class="k">SELECT</span><span class="w"> </span><span class="k">ON</span><span class="w"> </span><span class="o">`</span><span class="n">appdb</span><span class="o">`</span><span class="p">.</span><span class="o">*</span><span class="w"> </span><span class="k">TO</span><span class="w"> </span><span class="o">`</span><span class="n">app_read</span><span class="o">`@`%`</span><span class="w">        </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------------------------------------------------+
</span></span></span></code></pre></div>
</details>



## 安全审计

### A. 审计功能是否开启

```sql
show variables like 'log_error';
show variables like 'general_log';
show variables like 'slow_query_log';
show binary logs;
show plugins;
show variables like 'audit_log%';
```
- **备注**：重点核查是否启用可用于安全审计的日志或专用审计能力。普通日志可辅助核查，但更建议核查专用审计插件或第三方数据库审计。
- **预期证据**：日志/审计参数截图、审计插件状态截图、第三方数据库审计界面截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">variables</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;general_log&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">general_log</span><span class="w">   </span><span class="o">|</span><span class="w"> </span><span class="k">OFF</span><span class="w">   </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">variables</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;slow_query_log&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w">       </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">slow_query_log</span><span class="w">      </span><span class="o">|</span><span class="w"> </span><span class="k">ON</span><span class="w">    </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">variables</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;audit_log%&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="n">Empty</span><span class="w"> </span><span class="k">set</span><span class="w"> </span><span class="p">(</span><span class="mi">0</span><span class="p">.</span><span class="mi">00</span><span class="w"> </span><span class="n">sec</span><span class="p">)</span><span class="w">
</span></span></span></code></pre></div>
</details>



### B. 审计范围与审计对象

```sql
show variables like 'log_output';
show variables like 'audit_log_policy';
show variables like 'audit_log_format';
```
- **备注**：重点看是否覆盖登录、权限变更、关键对象访问、失败操作等关键事件，是否满足安全审计取证要求。
- **预期证据**：审计策略截图、审计事件样例截图、审计对象范围说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">variables</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;audit_log_policy&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="n">Empty</span><span class="w"> </span><span class="k">set</span><span class="w"> </span><span class="p">(</span><span class="mi">0</span><span class="p">.</span><span class="mi">00</span><span class="w"> </span><span class="n">sec</span><span class="p">)</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">variables</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;log_output&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">log_output</span><span class="w">    </span><span class="o">|</span><span class="w"> </span><span class="n">FILE</span><span class="w">  </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+-------+
</span></span></span></code></pre></div>
</details>



### C. 审计日志保护与留存

```sql
show variables like 'log_error';
show variables like 'general_log_file';
show variables like 'slow_query_log_file';
show variables like 'log_bin_basename';
```
- **备注**：需结合操作系统侧核查日志目录权限、防篡改措施、集中存储和留存周期，一般还要关注是否定期备份。
- **预期证据**：日志路径截图、目录权限截图、日志留存策略、备份策略或日志平台截图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">variables</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;log_error&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+------------------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w">                        </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+------------------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">log_error</span><span class="w">     </span><span class="o">|</span><span class="w"> </span><span class="o">/</span><span class="n">opt</span><span class="o">/</span><span class="n">app</span><span class="o">/</span><span class="n">mysql</span><span class="o">/</span><span class="n">log</span><span class="o">/</span><span class="n">error</span><span class="p">.</span><span class="n">log</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+------------------------------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">variables</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;general_log_file&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">------------------+--------------------------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w">    </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w">                                </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">------------------+--------------------------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">general_log_file</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="o">/</span><span class="n">opt</span><span class="o">/</span><span class="n">app</span><span class="o">/</span><span class="n">mysql</span><span class="o">/</span><span class="n">log</span><span class="o">/</span><span class="n">db01</span><span class="p">.</span><span class="n">log</span><span class="w">          </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">------------------+--------------------------------------+
</span></span></span></code></pre></div>
</details>



### D. 审计失效告警

- **备注**：通常需通过 systemd、监控平台、审计平台告警证明，现场可补查 `systemctl status mysqld`、日志采集进程状态和告警策略。

- **预期证据**：监控告警规则截图、告警消息样例、服务状态截图、运维告警平台截图。

## 数据完整性

### A. 传输过程完整性

```sql
show variables like 'require_secure_transport';
show status like 'Ssl_cipher';
```
- **备注**：使用 TLS/SSL 可作为传输完整性的重要证据，还应结合远程管理流程判断是否全链路生效。
- **预期证据**：SSL 参数截图、加密连接截图、网络传输加密说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">variables</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;require_secure_transport&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w">            </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">require_secure_transport</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="k">ON</span><span class="w">    </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">status</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;Ssl_cipher&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+--------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w">              </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+--------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Ssl_cipher</span><span class="w">    </span><span class="o">|</span><span class="w"> </span><span class="n">ECDHE</span><span class="o">-</span><span class="n">RSA</span><span class="o">-</span><span class="n">AES128</span><span class="o">-</span><span class="n">GCM</span><span class="o">-</span><span class="n">SHA256</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+--------------------+
</span></span></span></code></pre></div>
</details>



### B. 存储过程完整性

```sql
show plugins where plugin_type = 'AUTHENTICATION';
select user, host, plugin from mysql.user;
```
- **备注**：重点说明鉴别数据、重要配置数据、审计数据是否具备防篡改或一致性保护措施。数据库原生命令往往不足以完全证明，需要结合备份、审计、文件权限和制度说明。
- **预期证据**：认证插件截图、配置文件权限截图、备份校验记录、制度或技术说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">plugins</span><span class="w"> </span><span class="k">where</span><span class="w"> </span><span class="n">plugin_type</span><span class="w"> </span><span class="o">=</span><span class="w"> </span><span class="s1">&#39;AUTHENTICATION&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------------------------+----------+----------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Name</span><span class="w">                       </span><span class="o">|</span><span class="w"> </span><span class="n">Status</span><span class="w">   </span><span class="o">|</span><span class="w"> </span><span class="k">Type</span><span class="w">           </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------------------------+----------+----------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">caching_sha2_password</span><span class="w">      </span><span class="o">|</span><span class="w"> </span><span class="n">ACTIVE</span><span class="w">   </span><span class="o">|</span><span class="w"> </span><span class="n">AUTHENTICATION</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">mysql_native_password</span><span class="w">      </span><span class="o">|</span><span class="w"> </span><span class="n">ACTIVE</span><span class="w">   </span><span class="o">|</span><span class="w"> </span><span class="n">AUTHENTICATION</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------------------------+----------+----------------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="k">user</span><span class="p">,</span><span class="w"> </span><span class="k">host</span><span class="p">,</span><span class="w"> </span><span class="n">plugin</span><span class="w"> </span><span class="k">from</span><span class="w"> </span><span class="n">mysql</span><span class="p">.</span><span class="k">user</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------+--------------+-----------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="k">user</span><span class="w">    </span><span class="o">|</span><span class="w"> </span><span class="k">host</span><span class="w">         </span><span class="o">|</span><span class="w"> </span><span class="n">plugin</span><span class="w">                </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------+--------------+-----------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">appuser</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="mi">192</span><span class="p">.</span><span class="mi">168</span><span class="p">.</span><span class="mi">10</span><span class="p">.</span><span class="o">%</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">caching_sha2_password</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">root</span><span class="w">    </span><span class="o">|</span><span class="w"> </span><span class="n">localhost</span><span class="w">    </span><span class="o">|</span><span class="w"> </span><span class="n">caching_sha2_password</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------+--------------+-----------------------+
</span></span></span></code></pre></div>
</details>



## 数据保密性

### A. 传输过程保密性

```sql
show variables like 'require_secure_transport';
show status like 'Ssl_cipher';
```
- **备注**：应证明数据库管理连接、重要业务连接在传输过程中采用了密码技术保护。
- **预期证据**：SSL/TLS 参数截图、客户端加密连接截图、远程运维链路说明。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">variables</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;require_secure_transport&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w">            </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">require_secure_transport</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="k">ON</span><span class="w">    </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">--------------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">status</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;Ssl_cipher&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+--------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w">              </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+--------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Ssl_cipher</span><span class="w">    </span><span class="o">|</span><span class="w"> </span><span class="n">ECDHE</span><span class="o">-</span><span class="n">RSA</span><span class="o">-</span><span class="n">AES128</span><span class="o">-</span><span class="n">GCM</span><span class="o">-</span><span class="n">SHA256</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+--------------------+
</span></span></span></code></pre></div>
</details>



### B. 存储过程保密性

```sql
show plugins where plugin_type = 'AUTHENTICATION';
select user, host, plugin from mysql.user;
```
- **备注**：重点说明鉴别数据是否避免明文存储，以及重要业务数据、个人信息是否通过 TDE、磁盘加密、应用层加密或第三方方案实现静态保护。
- **预期证据**：认证插件截图、加密方案说明、磁盘加密截图、应用加密设计或制度材料。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">plugins</span><span class="w"> </span><span class="k">where</span><span class="w"> </span><span class="n">plugin_type</span><span class="w"> </span><span class="o">=</span><span class="w"> </span><span class="s1">&#39;AUTHENTICATION&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------------------------+----------+----------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Name</span><span class="w">                       </span><span class="o">|</span><span class="w"> </span><span class="n">Status</span><span class="w">   </span><span class="o">|</span><span class="w"> </span><span class="k">Type</span><span class="w">           </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------------------------+----------+----------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">caching_sha2_password</span><span class="w">      </span><span class="o">|</span><span class="w"> </span><span class="n">ACTIVE</span><span class="w">   </span><span class="o">|</span><span class="w"> </span><span class="n">AUTHENTICATION</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">mysql_native_password</span><span class="w">      </span><span class="o">|</span><span class="w"> </span><span class="n">ACTIVE</span><span class="w">   </span><span class="o">|</span><span class="w"> </span><span class="n">AUTHENTICATION</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------------------------+----------+----------------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">select</span><span class="w"> </span><span class="k">user</span><span class="p">,</span><span class="w"> </span><span class="k">host</span><span class="p">,</span><span class="w"> </span><span class="n">plugin</span><span class="w"> </span><span class="k">from</span><span class="w"> </span><span class="n">mysql</span><span class="p">.</span><span class="k">user</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------+--------------+-----------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="k">user</span><span class="w">    </span><span class="o">|</span><span class="w"> </span><span class="k">host</span><span class="w">         </span><span class="o">|</span><span class="w"> </span><span class="n">plugin</span><span class="w">                </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------+--------------+-----------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">appuser</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="mi">192</span><span class="p">.</span><span class="mi">168</span><span class="p">.</span><span class="mi">10</span><span class="p">.</span><span class="o">%</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">caching_sha2_password</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">root</span><span class="w">    </span><span class="o">|</span><span class="w"> </span><span class="n">localhost</span><span class="w">    </span><span class="o">|</span><span class="w"> </span><span class="n">caching_sha2_password</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------+--------------+-----------------------+
</span></span></span></code></pre></div>
</details>



## 备份恢复

### A. 本地数据备份与恢复

```sql
show variables like 'log_bin';
show master status;
```
- **备注**：二进制日志开启有利于恢复，但不等于已落实完整备份策略。应结合备份脚本、计划任务和恢复演练记录综合判断。
- **预期证据**：备份任务截图、备份脚本、备份结果截图、恢复演练记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">variables</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;log_bin&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">log_bin</span><span class="w">       </span><span class="o">|</span><span class="w"> </span><span class="k">ON</span><span class="w">    </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">---------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">master</span><span class="w"> </span><span class="n">status</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">------------------+----------+--------------+------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">File</span><span class="w">             </span><span class="o">|</span><span class="w"> </span><span class="k">Position</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">Binlog_Do_DB</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">Binlog_Ignore_DB</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">------------------+----------+--------------+------------------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">binlog</span><span class="p">.</span><span class="mi">000123</span><span class="w">    </span><span class="o">|</span><span class="w">    </span><span class="mi">45678</span><span class="w"> </span><span class="o">|</span><span class="w">              </span><span class="o">|</span><span class="w">                  </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">------------------+----------+--------------+------------------+
</span></span></span></code></pre></div>
</details>



### B. 异地实时备份

```sql
show replica status;
show slave status\G
```
- **备注**：主从复制、组复制、MGR、Galera 等可作为异地实时备份的支撑证据，但仍需证明备份节点位于异地。
- **预期证据**：复制状态截图、备机信息截图、异地机房说明、网络拓扑图。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">replica</span><span class="w"> </span><span class="n">status</span><span class="err">\</span><span class="k">G</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">***************************</span><span class="w"> </span><span class="mi">1</span><span class="p">.</span><span class="w"> </span><span class="k">row</span><span class="w"> </span><span class="o">***************************</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w">             </span><span class="n">Replica_IO_Running</span><span class="p">:</span><span class="w"> </span><span class="n">Yes</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w">            </span><span class="n">Replica_SQL_Running</span><span class="p">:</span><span class="w"> </span><span class="n">Yes</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w">              </span><span class="n">Source_Host</span><span class="p">:</span><span class="w"> </span><span class="mi">192</span><span class="p">.</span><span class="mi">168</span><span class="p">.</span><span class="mi">10</span><span class="p">.</span><span class="mi">21</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w">              </span><span class="n">Source_Port</span><span class="p">:</span><span class="w"> </span><span class="mi">3306</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="w">        </span><span class="n">Seconds_Behind_Source</span><span class="p">:</span><span class="w"> </span><span class="mi">0</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">slave</span><span class="w"> </span><span class="n">status</span><span class="err">\</span><span class="k">G</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="err">（</span><span class="mi">5</span><span class="p">.</span><span class="mi">7</span><span class="w"> </span><span class="err">输出字段为</span><span class="w"> </span><span class="n">Slave_IO_Running</span><span class="w"> </span><span class="o">/</span><span class="w"> </span><span class="n">Slave_SQL_Running</span><span class="w"> </span><span class="o">/</span><span class="w"> </span><span class="n">Seconds_Behind_Master</span><span class="err">）</span><span class="w">
</span></span></span></code></pre></div>
</details>



### C. 热冗余与高可用

```sql
show status like 'group_replication%';
show status like 'wsrep%';
```
- **备注**：重点确认是否具备热冗余、高可用切换和故障恢复能力，并关注是否开展过演练。
- **预期证据**：高可用架构图、切换状态截图、故障切换演练记录。


<details class="td-details"><summary>示例输出（节选）</summary><div class="highlight"><pre tabindex="0" class="chroma"><code class="language-sql" data-lang="sql"><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">status</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;group_replication%&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------------------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">Variable_name</span><span class="w">                    </span><span class="o">|</span><span class="w"> </span><span class="n">Value</span><span class="w"> </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------------------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="o">|</span><span class="w"> </span><span class="n">group_replication_primary_member</span><span class="w"> </span><span class="o">|</span><span class="w"> </span><span class="n">xxx</span><span class="err">…</span><span class="w">  </span><span class="o">|</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="o">+</span><span class="c1">----------------------------------+-------+
</span></span></span><span class="line"><span class="cl"><span class="n">mysql</span><span class="o">&gt;</span><span class="w"> </span><span class="k">show</span><span class="w"> </span><span class="n">status</span><span class="w"> </span><span class="k">like</span><span class="w"> </span><span class="s1">&#39;wsrep%&#39;</span><span class="p">;</span><span class="w">
</span></span></span><span class="line"><span class="cl"><span class="n">Empty</span><span class="w"> </span><span class="k">set</span><span class="w"> </span><span class="p">(</span><span class="mi">0</span><span class="p">.</span><span class="mi">00</span><span class="w"> </span><span class="n">sec</span><span class="p">)</span><span class="w">
</span></span></span></code></pre></div>
</details>



## 剩余信息保护

### A. 鉴别信息所在存储空间释放前清除

- **备注**：MySQL 无明显独立控制项直接证明，需结合存储介质清除制度、虚拟磁盘回收策略、云盘释放策略、销毁记录综合判定。

- **预期证据**：介质清除制度、云平台磁盘释放策略、存储回收说明、销毁记录。

### B. 敏感数据所在存储空间释放前清除

- **备注**：需结合磁盘加密、虚拟化回收策略、介质销毁记录判定敏感数据残留风险控制情况。

- **预期证据**：磁盘加密截图、销毁记录、设备回收制度、存储平台策略截图。

## 个人信息保护

### A. 个人信息访问控制与审计

- **备注**：若业务涉及个人信息，应抽查敏感字段访问权限、导出控制、审计留痕和最小权限落实情况。

- **预期证据**：敏感字段权限截图、导出审计截图、账号职责分工说明。

### B. 个人信息存储与传输保护

- **备注**：抽查脱敏、加密、专门审计、分类分级等保护措施，不宜仅凭数据库参数单独下结论。

- **预期证据**：脱敏规则截图、加密设计说明、分类分级文件、系统设计材料。

## 入侵防范

### A. 访问来源限制/白名单

- **备注**：结合数据库监听/配置与防火墙策略，确认仅允许授权来源访问。

- **预期证据**：数据库访问控制或监听配置截图、主机/网络防火墙策略、堡垒机访问策略截图。

### B. 异常访问与爆破防护

- **备注**：结合登录失败处理、连接限制、WAF/堡垒机/防暴力破解策略，确认具备阻断或告警能力。

- **预期证据**：失败登录限制参数截图、策略截图、告警样例、访谈记录。

### C. 漏洞扫描与补丁管理

- **备注**：确认数据库漏洞扫描周期、补丁评估与修复流程。

- **预期证据**：漏洞扫描报告、补丁更新记录、变更单。

### D. 恶意代码/工具防护

- **备注**：确认主机侧安全防护软件或EDR对数据库进程的防护与告警能力。

- **预期证据**：安全软件截图、策略配置截图、告警样例。

## 时间同步与日志一致性

- **备注**：确认数据库服务器时间同步（NTP/chrony），保证审计日志时间一致、可溯源。

- **预期证据**：NTP/chrony 配置截图、时间同步状态截图、运维制度或巡检记录。

## 主流版本差异说明

```bash
MySQL主流版本核查差异说明
```

## 版本识别

```sql
select version();
show variables like 'version%';
```

说明：现场先确认是 5.7、8.0 还是 8.4，再选用对应命令。

## 主流版本分档

1. MySQL 5.7

2. MySQL 8.0

3. MySQL 8.4

## 重点差异

### A. 身份鉴别

1. 5.7 常见认证插件：`mysql_native_password`

2. 8.0 默认常见认证插件：`caching_sha2_password`

3. 8.4 延续 8.0 思路，但现场更应优先核查组件和安全默认项

推荐命令：

```sql
select user, host, plugin from mysql.user;
show variables like 'validate_password%';
```

兼容提示：

1. 若 `validate_password` 查询不到，补查是否使用组件、PAM、AD、堡垒机或统一认证。

2. 5.7 现场遗留脚本常用 `Password` 字段，实际应优先查看 `authentication_string` 与插件类型。

### B. 访问控制

1. 5.7 角色能力弱于 8.0

2. 8.0/8.4 可优先核查 `mysql.role_edges`

推荐命令：

```sql
show grants for 'user'@'host';
select * from information_schema.user_privileges;
select * from information_schema.schema_privileges;
select * from information_schema.table_privileges;
```

8.0/8.4 增补：

```sql
select * from mysql.role_edges;
```

兼容提示：

1. 若 5.7 没有角色设计，需按账户直接授权方式取证。

### C. 安全审计

1. 5.7/8.0/8.4 都要区分普通日志与真正审计能力

2. 企业版或第三方审计更常见

推荐命令：

```sql
show variables like 'general_log';
show variables like 'log_error';
show variables like 'audit_log%';
show plugins;
```

### D. 备份恢复与高可用

1. 5.7 常见命令：`show slave status\G`

2. 8.0 开始逐步引入 `replica/source` 新术语

3. 现场兼容性最稳妥写法仍建议同时准备旧新两套命令

推荐命令：

```sql
show master status;
show slave status\G
show replica status;
show status like 'group_replication%';
```

## 现场编制建议

1. MySQL 5.7 现场重点关注：老旧认证方式、审计能力不足、角色设计不完善。

2. MySQL 8.0 现场重点关注：角色、认证插件、强制加密传输、高可用状态。

3. MySQL 8.4 现场重点关注：与 8.0 基本一致，但注意新默认项和组件化差异。

## 取证注意事项

1. 旧版命令里出现 `Password` 字段时，不要直接照抄，应先确认当前版本字段是否仍可用。

2. 复制命令优先同时准备 `slave` 和 `replica` 两套写法。

3. 若现场是云数据库或托管版，很多 OS 侧证据要改由控制台或运维平台取证。
