<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>RLS on Zampo Blog</title><link>https://blog.cpdd.fyi/tags/rls/</link><description>Recent content in RLS on Zampo Blog</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Fri, 17 Apr 2026 09:33:20 +0800</lastBuildDate><atom:link href="https://blog.cpdd.fyi/tags/rls/index.xml" rel="self" type="application/rss+xml"/><item><title>PostgreSQL 真正厉害的，不是性能，而是它把最后一道权限判断留在了数据库里</title><link>https://blog.cpdd.fyi/posts/postgresql-last-permission-check/</link><pubDate>Fri, 17 Apr 2026 09:33:20 +0800</pubDate><guid>https://blog.cpdd.fyi/posts/postgresql-last-permission-check/</guid><description>&lt;p&gt;&lt;img src="https://blog.cpdd.fyi/images/postgresql-last-permission-check/cover.svg" alt="PostgreSQL 最后一道权限判断示意图"&gt;&lt;/p&gt;
&lt;p&gt;我越来越觉得，很多团队的安全问题，不是前面没做，而是最后收得不够。&lt;/p&gt;
&lt;p&gt;浏览器有隔离，接口有鉴权，服务上了 HTTPS，机器放在内网里，日志和审计也配了。可等请求真的落到 PostgreSQL，后端连过去的，还是一个几乎什么都能做的高权限角色。&lt;/p&gt;
&lt;p&gt;前面一层一层都像样，最后这一跳却像没上锁。&lt;/p&gt;
&lt;p&gt;这也是我最近看 PostgreSQL 安全这条视频时，最有感触的一点：PostgreSQL 真正厉害的，不是它默认很安全，也不只是它功能多，而是它把最后一道权限判断留在了数据库里。&lt;/p&gt;</description></item></channel></rss>