# 12、MySQL测评命令

> MySQL 测评核查命令速查：版本与账户、口令策略与登录失败、传输加密、审计与日志、安装路径与数据目录五组只读取证命令及速判口径。

---

LLMS index: [llms.txt](/wikis/llms.txt)

---

> 定位：MySQL 测评核查命令速查（配套 [01、MySQL 测评命令单](../数据库测评命令/01-mysql/)）。
> 配套加固：[12、MySQL数据库加固](../../../reinforce/系统管理软件平台/12mysql数据库加固/)（含 5.6/5.7/8.0/8.4 版本差异表）；高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)。
> 适用版本：MySQL 5.6~8.4（字段名/组件差异见加固篇差异表）。
>
> 使用说明：
>
> - 本文所有命令均为**只读取证**命令，不修改配置、不重启服务、不执行清除类操作；确需变更由被测单位运维方在授权下实施。
> - 命令回显本身即证据，须连同命令行一起截图；示例中的地址、账户、路径均为演示值，现场须替换为真实取证结果，并对个人信息与内网管理地址脱敏后再入报告。
> - 命令不存在或输出与示例差异较大时，先确认产品版本与部署形态（单机/集群/容器/云托管），再换用等效命令或转入配置文件、管理控制台取证，**不得据命令缺失直接判不符合**。
> - 文中「默认」「一般」等表述均为**初判倾向**，须经上机核查 + 访谈 + 配置/制度核对三方印证后定论，并在报告中写明取证来源。
>
> 不适用标识说明：
>
> - 使用 `【不适用】` 明确标记现场可判定为不适用的控制点，并写明判定依据。
> - 依据 GB/T 28448-2019「按测评对象实际承载功能与数据处理范围判定」原则：控制能力由上层应用、统一认证平台、前置代理、堡垒机、宿主操作系统或云托管平台承载时，应注明测评单元边界后判定不适用或转由上位组件核查，不得机械按缺失判不符合。
> - 产品版本确实不提供该能力（如社区版无审计插件）时，须核查替代措施并按替代措施的实际效果定档，不得直接判不适用。

## 一、版本与账户

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 a)、8.1.4.2 访问控制 a)c)、8.1.4.4 入侵防范 e)

```sql
select version();                                   -- 版本（配合漏洞通告核查）
select @@version_compile_os;                        -- 编译平台
select user();                                      -- 当前登录用户
select user,host from mysql.user;                   -- 账户与来源（host 为 % 即不限来源）
select user,authentication_string,host from mysql.user;   -- 5.7+ 口令字段（5.6 为 password 列）
show grants for 'root'@'localhost';                 -- 指定用户权限
select * from information_schema.user_privileges;   -- 全部用户权限
select * from mysql.role_edges;                     -- 8.0 角色映射
```

- 判定：空口令、host='%'、共享账户 → 不符合；root 远程可达 → 高风险线索。

## 二、口令策略与登录失败

> **对应控制点**：GB/T 22239-2019 8.1.4.1 身份鉴别 a)b)

```sql
show variables like 'validate_password%';           -- 复杂度策略（8.0 为 component，变量同名）
show variables like '%connection_control%';         -- 登录失败延迟（需安装 connection_control 插件：Windows .dll / Linux .so）
show global variables like '%timeout%';             -- 会话超时
show variables like 'default_password_lifetime';    -- 口令有效期（0=不过期）
```

- 判定：未安装连接控制插件且无替代措施 → 登录失败处理不符合；核查 my.cnf/my.ini 与插件安装情况。

## 三、传输加密

> **对应控制点**：GB/T 22239-2019 8.1.4.7 数据完整性 a)、8.1.4.8 数据保密性 a)

```sql
show variables like 'have%ssl%';
show variables like 'require_secure_transport';     -- 强制 TLS（ON 为符合）
show variables like 'ssl_cipher';
show variables like 'ssl_cert';
show variables like 'ssl_key';
```

- 判定：have_ssl=DISABLED 且允许远程连接 → 传输加密不符合；仅本地连接（skip-networking 或 host 限定）可闭环。

## 四、审计与日志

> **对应控制点**：GB/T 22239-2019 8.1.4.3 安全审计 a)b)

```sql
show global variables like '%general%';             -- general_log 默认 OFF
select * from mysql.general_log;                    -- 开启后记录全部 SQL（未开启为空表）
show variables like 'log_error';
show variables like 'log_output';
show binary log status;                             -- binlog 记录情况（8.4+ 写法）
show master status;                                 -- 同上，8.3 及以前写法（8.4 已移除）
```

- 判定：general_log 默认关闭，仅错误日志不足以满足审计 → 通常部分符合，整改见加固篇第八节（审计插件/日志外发）。

## 五、安装路径与数据目录（备份核查输入）

```sql
show variables like 'basedir';                      -- 安装路径（定位配置文件）
show variables like 'datadir';                      -- 数据目录
show variables like 'innodb_data_home_dir';
show variables like 'innodb_log_group_home_dir';
```

## 参考依据

- GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》（8.1.4 安全计算环境各控制点）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=BAFB47E8874764186BDB7865E8344DAF)
- GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》（测评对象边界认定、单元测评实施与结果判定：符合/部分符合/不符合/不适用）：[http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C](http://openstd.samr.gov.cn/bzgk/gb/newGbInfo?hcno=7E736CDF4502B6FF1258DD250AA3EC8C)
- GB/T 25070-2019《信息安全技术 网络安全等级保护安全设计技术要求》，可在全国标准信息公共服务平台检索：[http://openstd.samr.gov.cn/bzgk/gb/](http://openstd.samr.gov.cn/bzgk/gb/)
- GB/T 28449-2018《信息安全技术 网络安全等级保护测评过程指南》（现场测评活动与证据留存要求），可在全国标准信息公共服务平台检索：[http://openstd.samr.gov.cn/bzgk/gb/](http://openstd.samr.gov.cn/bzgk/gb/)
- MySQL 8.4 Reference Manual — Security：[https://dev.mysql.com/doc/refman/8.4/en/security.html](https://dev.mysql.com/doc/refman/8.4/en/security.html)
- The mysql.user / mysql.role_edges 系统表：[https://dev.mysql.com/doc/refman/8.4/en/privilege-tables.html](https://dev.mysql.com/doc/refman/8.4/en/privilege-tables.html)
- SHOW BINARY LOG STATUS（8.4）：[https://dev.mysql.com/doc/refman/8.4/en/show-binary-log-status.html](https://dev.mysql.com/doc/refman/8.4/en/show-binary-log-status.html)
- CIS MySQL Benchmark：[https://www.cisecurity.org/benchmark/mysql](https://www.cisecurity.org/benchmark/mysql)
- 《网络安全等级保护测评高风险判定指引》（中关村信息安全测评联盟团体标准）——高风险情形判定口径，站内对照表：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
- 命令核验说明：本篇为命令速查页，语法已对照 MySQL 官方 Reference Manual 核验（核验日期 2026-09-02）。**`show master status` 已在 MySQL 8.4 中移除，须改用 `SHOW BINARY LOG STATUS`**；5.6 的 `mysql.user.password` 列在 5.7 起改名为 `authentication_string`；`mysql.role_edges` 表仅 8.0 及以上存在，5.6/5.7 查询会报表不存在，属版本差异而非不符合。判定口径详见 [37、MySQL数据库测评](../37mysql数据库测评/)。

## 关联文章

- 同板块·数据库测评篇：[01、Oracle数据库测评](../01oracle数据库测评/)、[05、SQL Server数据库测评](../05sql-server数据库测评/)、[37、MySQL数据库测评](../37mysql数据库测评/)、[28、MariaDB数据库测评](../28mariadb数据库测评/)、[29、MongoDB测评](../29mongodb测评/)、[31、Redis数据库测评](../31redis数据库测评/)、[30、达梦数据库测评](../30达梦数据库测评/)、[10、GaussDB（华为高斯数据库）测评](../10gaussdb华为高斯数据库测评/)、[07、KingbaseES人大金仓数据库测评](../07kingbasees人大金仓数据库测评/)、[06、优炫数据库（UXDB）测评](../06优炫数据库uxdb测评/)
- 同板块·数据库命令速查：[25、PostgreSQL数据库配置核查命令](../25postgresql数据库配置核查命令/)、[33、DB2数据库命令](../33db2数据库命令/)
- 同板块·中间件测评：[02、TAS应用中间件测评](../02tas应用中间件测评/)、[13、Linux（Tomcat）中间件命令](../13linuxtomcat中间件命令/)
- 同板块·控制点解读：[22、应用访问控制测评解读（MySQL 示例）](../22应用访问控制测评解读mysql-示例/)
- 业务应用参照：[21、应用系统访问控制测评解读](../../业务应用系统平台/21应用系统访问控制测评解读/)、[11、新员工网络培训考核系统测评](../../业务应用系统平台/11新员工网络培训考核系统测评/)
- 配套命令单：[01、MySQL 测评命令单](../数据库测评命令/01-mysql/)（[数据库测评命令目录](../数据库测评命令/)）
- 配套加固：[12、MySQL数据库加固](../../../reinforce/系统管理软件平台/12mysql数据库加固/)
- 板块目录：[系统管理软件·平台](/wikis/docs/gradeprotection/%E7%B3%BB%E7%BB%9F%E7%AE%A1%E7%90%86%E8%BD%AF%E4%BB%B6%E5%B9%B3%E5%8F%B0/)
- 通用加固方案：[17、加固方案总纲](../../../reinforce/其他系统或设备/17网络设备安全设备服务器数据库和应用系统的加固方案/)
- 取证记录模板：[16、安全评估加固记录表3.0](../../../reinforce/其他系统或设备/16安全评估加固记录表3.0/)
- 高风险口径：[22、高风险判定指引与加固对照表](../../../reinforce/其他系统或设备/22高风险判定指引与加固对照表/)
