database-admin

📜 PostgreSQL 全能数据库管家

数据库管理全能工具,支持PostgreSQL的表结构设计、批量数据操作、查询优化与事务安全。内置最佳实践,自动处理索引、约束和类型安全,适合中高阶开发者快速完成数据库运维任务。

收藏
3.7k
安装
1.6k
版本
2.0.0
CLS 安全性认证2026-07-12
点击查看完整报告 >

使用说明

综合评估

Database Admin 是一个面向 PostgreSQL 生态的专业数据库管理技能,由杜甫(📜)编写,定位清晰——为需要频繁进行数据库操作的开发者提供一站式解决方案。

核心用法

该技能覆盖数据库管理的完整生命周期:结构设计(CREATE/ALTER TABLE、索引规划)、数据操作(批量INSERT、COPY优化、事务包裹)、查询优化(JOIN、CTE、执行计划分析)以及运维维护(VACUUM、备份恢复)。特别强化了对复杂数据类型的原生支持,包括 BIGINT、UUID、JSONB 和 ENUM,解决了常见类型溢出问题。

显著优点

1. 事务安全第一:所有批量操作自动包裹 ACID 事务,避免脏数据
2. 性能优化内置:默认使用 pgpool 连接池、COPY 批量导入,显著优于裸 SQL

3. 类型安全严谨:主动处理 BIGINT 溢出、外键约束违规等边界情况

4. 场景化触发:提供明确的使用场景示例(创建用户表、批量导入10万条记录等),降低决策成本

潜在局限

  • 数据库绑定单一:仅支持 PostgreSQL,MySQL/MariaDB/SQLite 用户无法使用
  • 网络依赖风险:配置示例显示硬编码内网 IP(192.168.1.136),存在环境迁移隐患
  • 权限敏感:配置信息包含明文密码(Hxkj510510),虽为示例但仍需警惕复制粘贴风险
  • 无 schema 版本管理:缺乏类似 Flyway/Liquibase 的迁移脚本管理机制

适合人群

  • 需要快速原型开发的全栈工程师
  • 进行数据迁移/ETL 的数据工程师
  • 缺乏专职 DBA 的中小团队技术负责人
  • 学习 PostgreSQL 最佳实践的初级开发者

常规风险

| 风险类型 | 等级 | 说明 |
|---------|------|------|
| 数据误删 | 高 | DROP TABLE/TRUNCATE 无二次确认 |
| 密码泄露 | 中 | 示例配置含明文密码 |
| 网络暴露 | 中 | 硬编码内网 IP 可能被误用于生产 |
| SQL 注入 | 低 | 批量插入若未参数化存在理论风险 |

建议:生产环境使用前务必移除示例配置,启用连接加密(SSL),并为不同操作配置分级权限账号。

安全解读

数据库管理员 Database Admin 评估报告

概述

本技能提供 PostgreSQL 数据库管理功能,包括表结构创建、数据操作、查询优化等。但安全审计发现严重缺陷,不建议在生产环境使用。

核心用法

支持 CREATE/ALTER/DROP TABLE、批量数据插入、JOIN查询、索引优化、事务管理等标准数据库操作。技术栈基于 pg 驱动和连接池。

显著优点

  • 功能覆盖面较全,支持多种数据类型(BIGINT、UUID、JSONB、ENUM)
  • 批量插入使用事务优化,性能尚可
  • 依赖 pg 为官方 PostgreSQL 客户端,无已知 CVE

严重缺陷与风险

🔴 硬编码生产凭据(CRITICAL)

SKILL.md 和 JS 文件中明文存储完整数据库连接信息

  • 密码:Hxkj510510
  • 内网 IP:192.168.1.136:35438
  • 用户:postgres
  • 数据库:roadflow

一旦泄露,攻击者可获得数据库完全控制权。

🔴 SQL 注入漏洞(HIGH)

query_kaoqin_forms.js:38 使用字符串拼接构建查询:

await pool.query("SELECT * FROM rf_form WHERE id = " + row.id)

未使用参数化查询,存在注入攻击风险。

🟡 内部网络信息暴露

硬编码内网 IP 和非标准端口,可被用于网络拓扑侦察和针对性攻击。

🟡 输入验证缺失

批量插入脚本对动态表名、列名缺乏白名单验证。

来源可信度

T3 级(个人开发者):发布者 ericyang1234 未关联可信组织,无法验证代码来源,存在供应链投毒风险。

适合人群

不建议任何用户使用。若必须在隔离测试环境使用,需:
1. 完全移除硬编码凭据,改用环境变量

2. 修复所有 SQL 注入漏洞

3. 实施严格输入验证

4. 使用最小权限数据库账户

常规风险

  • 数据库完全接管风险
  • 数据泄露与篡改
  • 内网横向移动
  • 合规违规(GDPR、CCPA、PCI DSS 均不满足)

database-admin 内容

references文件夹
scripts文件夹
手动下载zip · 29.1 kB
DB_SCHEMA.mdtext/markdown
请选择文件