StarRocks DELETE SQLBLACKLIST 实战指南:从黑名单中精准移除禁止的 SQL 正则

发布时间:2026/9/19 20:59:36

StarRocks DELETE SQLBLACKLIST 实战指南:从黑名单中精准移除禁止的 SQL 正则 StarRocks DELETE SQLBLACKLIST 实战指南从黑名单中精准移除禁止的 SQL 正则【免费下载链接】starrocksThe worlds fastest open query engine for sub-second analytics both on and off the data lakehouse. With the flexibility to support nearly any scenario, StarRocks provides best-in-class performance for multi-dimensional analytics, real-time analytics, and ad-hoc queries. A Linux Foundation project.项目地址: https://gitcode.com/GitHub_Trending/st/starrocks本文以 StarRocks 官方文档 DELETE SQLBLACKLIST 为核心系统讲解如何通过DELETE SQLBLACKLIST语句按索引号删除 SQL 黑名单中的正则表达式并结合 FE 源码解析删除命令的底层执行链路与持久化机制。读完本文你将掌握黑名单的增、查、删完整操作闭环以及如何安全地解除误加的 SQL 拦截规则。SQL Blacklist 功能与 DELETE 的定位StarRocks 提供 SQL BlacklistSQL 黑名单能力用于让管理员禁用特定模式的 SQL以避免某些 SQL 触发集群崩溃或引发非预期的高并发查询。该黑名单从 v3.1 起适用于 SELECT 语句和 INSERT 语句从 v3.4 起进一步覆盖 CTASCREATE TABLE AS SELECT语句。黑名单的管理由三条语句构成完整闭环ADD SQLBLACKLIST sql_reg_expr添加一条 SQL 正则到黑名单SHOW SQLBLACKLIST查看黑名单中已有的正则及其索引号DELETE SQLBLACKLIST sql_index_number按索引号删除黑名单中的正则。其中DELETE SQLBLACKLIST 是唯一用于解除拦截的语句。当管理员误加了过于宽泛的规则、或某类 SQL 已被修复不再需要拦截时都需要通过它精确移除对应的正则。使用前提开关与权限在执行DELETE SQLBLACKLIST之前需要满足两个前提条件。第一黑名单功能开关必须已启用。该开关为 FE 配置项enable_sql_blacklist默认值为false关闭定义于 Config.java。可通过以下命令动态开启admin set frontend config (enable_sql_blacklist true);第二必须具备 SYSTEM 级别的 BLACKLIST 权限。删除操作与添加、查看操作一样都要求该权限可通过 GRANT 语句授予。具体授权方式请参阅该文档。语法与参数说明DELETE SQLBLACKLIST的语法非常简洁DELETE SQLBLACKLIST sql_index_number参数说明参数说明sql_index_number黑名单中 SQL 正则表达式的索引号Index。多个索引号之间用逗号,加空格分隔例如3, 4。索引号从哪里来通过 SHOW SQLBLACKLIST 语句获取。SHOW 语句同样需要 SYSTEM 级 BLACKLIST 权限返回两列返回列说明Index已加入黑名单的 SQL 正则表达式的索引号Forbidden SQL已加入黑名单的 SQL 正则表达式索引号由 FE 内部的自增计数器AtomicLong ids见 SqlBlackList.java分配添加新规则时按序递增。可以推断索引号在集群生命周期内只增不减删除某条规则后其索引号不会被复用因此后续 SHOW 出的 Index 可能并非连续整数。实战示例删除两条黑名单规则假设当前黑名单中已有 4 条规则查看结果如下mysql SHOW SQLBLACKLIST; --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | Index | Forbidden SQL | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | 1 | select count\(\*\) from . | | 2 | select id_int \* 4, id_tinyint, id_varchar from test_all_type_nullable except select id_int, id_tinyint, id_varchar from test_basic except select \(id_int \* 9 \- 8\) \/ 2, id_tinyint, id_varchar from test_all_type_nullable2 except select id_int, id_tinyint, id_varchar from test_basic_nullable | | 3 | select id_int from test_all_type_select1 order by id_int limit [1-7], [5-7] | | 4 | select count\(distinct .\) from . | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------现在希望移除索引号为 3 和 4 的两条规则例如不再需要拦截count(distinct ...)类的查询执行mysql DELETE SQLBLACKLIST 3, 4;语句执行成功后再次查看黑名单可以看到 3、4 号规则已被删除剩余 1、2 号规则mysql SHOW SQLBLACKLIST; --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | Index | Forbidden SQL | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | 1 | select count\(\*\) from . | | 2 | select id_int \* 4, id_tinyint, id_varchar from test_all_type_nullable except select id_int, id_tinyint, id_varchar from test_basic except select \(id_int \* 9 \- 8\) \/ 2, id_tinyint, id_varchar from test_all_type_nullable2 except select id_int, id_tinyint, id_varchar from test_basic_nullable | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------注意SHOW 输出中Forbidden SQL一列展示的是对所有 SQL 语义字符进行了转义后的正则例如count\(\*\)。这与 ADD 时提交的原始正则存在转义差异是正常现象不要误以为黑名单内容被改写。理解 Forbidden SQL 的转义规则要准确判断删哪条、留哪条需要理解黑名单正则的书写规则。由于 SQL 本身包含(,),*,.等与正则表达式语义容易混淆的字符StarRocks 的处理原则是(和)在 SQL 中出现过于频繁无需转义StarRocks 可直接识别其他特殊字符需要用转义符\作前缀加以区分。几个典型示例完整示例见 Blacklist Management拦截目标添加语句禁止count(*)ADD SQLBLACKLIST select count(\\*) from .;禁止count(distinct ...)ADD SQLBLACKLIST select count(distinct .) from .;禁止特定order by ... limit x, y区间ADD SQLBLACKLIST select id_int from test_all_type_select1 order by id_int limit [1-7], [5-7];禁止所有 INSERT INTO 语句ADD SQLBLACKLIST (?i)^insert\\sinto\\s.*;禁止所有 INSERT INTO ... VALUES 语句ADD SQLBLACKLIST (?i)^insert\\sinto\\s.*values\\s*\\(;从源码看添加规则时 FE 会把用户提交的 SQL 正则先做归一化处理.trim().toLowerCase().replaceAll( , ).replace(\r, ).replace(\n, ).replaceAll(\\s, )然后调用Pattern.compile(sql)编译为正则对象见 SqlBlackList.java。这意味着黑名单匹配是大小写不敏感的全部小写化后匹配且语句中的连续空白会被压缩为单个空格。底层原理DELETE 的执行链路与持久化DELETE SQLBLACKLIST并非简单的内存操作其执行涉及完整的 FE 元数据持久化链路。核心实现位于 SqlBlackList.java调用关系如下语句分发FE 解析 SQL 后StmtExecutor识别出DelSqlBlackListStmt类型的语句调用handleDelSqlBlackListStmt()见 StmtExecutor.java。删除入口deleteBlackSql(DelSqlBlackListStmt)取出语句中的索引号列表通过 EditLog 记录删除操作logDeleteSQLBlackList并在 WAL 回调中逐条调用delete(id)见 SqlBlackList.java。这保证了删除操作会先写入编辑日志再实际生效从而在 FE 宕机后可通过日志重放恢复状态。内存删除delete(long id)加锁遍历内部的ConcurrentHashMapString, BlackListSql找到 id 匹配的条目后移除并刷新只读快照ruleSnapshot见 SqlBlackList.java。快照按 id 升序排序供后续 SHOW 和匹配使用。快照持久化集群元数据做 checkpoint 时save(ImageWriter)会把黑名单全量写入 SRMetaBlock见 SqlBlackList.javaFE 重启时通过load(SRMetaBlockReader)恢复。因此删除操作在集群内是持久且可恢复的。删除后的效果黑名单匹配机制删除规则后对应的 SQL 不再被拦截。理解匹配机制有助于确认删除是否生效在每次执行 SQL 前StmtExecutor会检查语句类型QueryStatement/InsertStmt/CreateTableAsSelectStmt当Config.enable_sql_blacklist为 true、且语句不是 EXPLAIN、不是代理转发的 SQL、不属于统计信息连接或统计任务时会调用SqlBlackList.verifying(originSql)对原始 SQL 做匹配见 StmtExecutor.java。匹配逻辑位于verifying()将 SQL 的换行替换为空格、压缩连续空白后依次与快照中的每条正则执行Matcher.find()一旦命中即递增指标COUNTER_SQL_BLOCK_HIT_COUNT并抛出错误ERR_SQL_IN_BLACKLIST_ERROR见 SqlBlackList.java。被拦截的客户端会看到类似如下报错ERROR 1064 (HY000): Access denied; sql select count (*) from test_all_type_select_2556 is in blacklist因此验证删除是否生效最直接的方式是执行DELETE SQLBLACKLIST后用SHOW SQLBLACKLIST确认目标索引已消失再重跑一条此前会被拦截的 SQL观察其是否恢复正常执行。最佳实践与注意事项删除前先 SHOW按索引精准操作索引号是删除的唯一依据务必先用SHOW SQLBLACKLIST确认目标规则及编号避免误删。多条删除可一次性完成如3, 4减少操作次数。注意规则匹配的宽泛性正则匹配采用find()而非全串匹配且大小写不敏感、空白被压缩一条宽泛规则可能拦截大量 SQL。删除前应评估该规则当前覆盖的 SQL 类型。开启后全量过滤谨慎启停enable_sql_blacklist开启后每条查询都会经过黑名单过滤会产生额外匹配开销不必要时保持默认关闭。权限最小化BLACKLIST 为 SYSTEM 级权限只授予需要管理黑名单的管理员账号。变更可持久删除操作会写入 EditLog 并最终进入元数据快照无需担心 FE 重启后规则复活同样若希望彻底清空黑名单并重置索引号需要走元数据层面的cleanup()流程该行为不会由普通 DDL 触发。相关文档与源码索引黑名单功能总览Blacklist Management添加规则ADD SQLBLACKLIST查看规则SHOW SQLBLACKLIST权限授予GRANT核心实现SqlBlackList.java执行入口与匹配触发StmtExecutor.java开关配置项Config.java【免费下载链接】starrocksThe worlds fastest open query engine for sub-second analytics both on and off the data lakehouse. With the flexibility to support nearly any scenario, StarRocks provides best-in-class performance for multi-dimensional analytics, real-time analytics, and ad-hoc queries. A Linux Foundation project.项目地址: https://gitcode.com/GitHub_Trending/st/starrocks创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
延伸阅读

更多相关文章

2026/9/19 20:59:36

SAS Base认证核心考点:DATA步解析逻辑与PDV执行模型

简介:本资源是SAS Base Programmer认证考试官方出品的全真模考题PDF,专为备考SAS基础编程认证的开发者、数据分析师及统计从业人员设计,聚焦核心语法、数据读写、变量处理与函数应用等实操能力训练。文件共1个PDF文档(283KB&#…

2026/9/19 20:59:36

J1939-76功能安全通信协议解析:FSR/FSC机制与工程实现

简介:SAE J1939-76-2020是面向重型车辆及非道路机械电子系统开发者的功能安全通信协议标准,提供38页完整英文原文,用于指导J1939网络高完整性系统的设计与故障安全通信。资源包仅含1个PDF文件,压缩包大小16.19MB,为202…

2026/9/19 20:59:36

Microsoft Visual C++运行库全解析:DLL报错、安装与排查指南

我在工作中见过太多这样的场景:装一个单机游戏,双击图标后弹窗提示“找不到msvcp140.dll”;在PyCharm里敲pip install,刷出一行红色报错“Microsoft Visual C 14.0 is required”;打开某个老工业软件直接闪退&#xff…

2026/9/20 4:45:00

基于图像处理与SVM的茶叶害虫智能识别技术详解

简介:一份面向农业信息化与智慧植保领域的图像处理技术应用资料,系统梳理了茶叶害虫智能识别的完整流程。内容涵盖样本图像库构建、图像预处理、害虫自动定位、特征提取及分类器设计等关键环节,适合研究者或工程师参考。文档从传统人工识别的…

2026/9/20 4:45:00

具身智能从概念到工程落地:学习路线、技术栈与入局指南

发布会散场时,我站在展台旁边看一位工程师反复调试机械臂抓取动作,旁边屏幕上滚动播放着具身智能在工业分拣、家庭服务场景里的演示视频。这一幕放在三年前很难想象,那时候大家聊具身智能,还停留在“机器人能不能学会开个冰箱”的…

2026/9/20 4:45:00

OpenResearch:本地优先的学术研究协作协议与CLI工具

1. 项目概述:一个真正“本地优先”的学术研究协作者OpenResearch 不是一个新发布的 SaaS 工具,也不是某个大厂刚推的 AI 插件。它是一套面向科研工作者、独立学者、博士生和跨学科研究团队的本地优先(local-first)研究协作协议与命…

2026/9/20 4:45:00

Eclipse+Tomcat下JavaWeb项目JaCoCo覆盖率配置详解

干这行的都知道,JavaWeb老项目在Eclipse里折腾覆盖率统计有多让人头大。项目代码堆在Dynamic Web Project里,部署目标十有八九是Tomcat,你可能连JUnit用例都没几条,更麻烦的是还得从Eclipse这个启动入口把覆盖率工具无缝塞进去。J…

2026/9/20 4:45:00

Colibri:基于YAML模板的轻量级项目脚手架工具实践

最近我在公司里接手了一批新服务的初始化工作,一个下午要搭三个仓库,每个都要配 Go module、Dockerfile、Makefile、CI 工作流、.gitignore,还要统一 License 和 README 模板。手动复制粘贴再一个个改名字,直到第三个仓库的时候我…

2026/9/20 4:40:00

LibreChat自托管部署指南:多模型对话聚合与隐私管理

1. 为什么我最终把主力对话工具换成了LibreChat第一次听说LibreChat是在一个技术群里,有人丢了个截图,界面长得跟主流对话产品几乎一模一样,但左上角多了个模型切换下拉框,底下还挂着一排插件图标。当时我的第一反应是"又一个…

2026/9/20 0:04:49

GAMP 5 基于风险的计算机化系统验证:软件分类与审计追踪实践

简介:《A Risk-Based Approach to Compliant GxP Computerized Systems》即业内熟知的GAMP 5指南,面向制药企业质量与IT合规人员、验证工程师及计算机化系统管理者,用于解决GxP法规环境下系统合规性难以科学落地的问题。文档以风险管理为主线…

2026/9/20 0:04:49

安全托管MSSP实战:从静态防御到人机协同的攻防运营与应急响应

简介:这份PPT围绕互联网业务安全托管服务展开,面向企业安全负责人、IT运维人员及关注MSSP/MSS选型的读者,重点回应传统安全过度依赖人工、碎片化静态防御难以对抗产业化攻击等痛点。资源共1个pptx文件,包体约30.63MB,以…

2026/9/20 0:04:49

GAMP 5 基于风险的计算机化系统验证:软件分类与审计追踪实践

简介:《A Risk-Based Approach to Compliant GxP Computerized Systems》即业内熟知的GAMP 5指南,面向制药企业质量与IT合规人员、验证工程师及计算机化系统管理者,用于解决GxP法规环境下系统合规性难以科学落地的问题。文档以风险管理为主线…

2026/9/20 0:04:49

安全托管MSSP实战:从静态防御到人机协同的攻防运营与应急响应

简介:这份PPT围绕互联网业务安全托管服务展开,面向企业安全负责人、IT运维人员及关注MSSP/MSS选型的读者,重点回应传统安全过度依赖人工、碎片化静态防御难以对抗产业化攻击等痛点。资源共1个pptx文件,包体约30.63MB,以…

2026/9/18 14:13:03

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/18 14:13:02

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/18 14:13:02

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
咨询二维码