CodeSOD: ファイル転送 ノート

CodeSOD: ファイル転送

SQL Server Integration Services (SSIS) は Microsoft の ETL ツールで、データ操作用のビジュアル インターフェイスを備えています。これにより、ユーザーは変換やさまざまな操作を組み込んでデータ フローを設計できるため、複雑なスクリプト作成が不要になります。 SSIS の機能は、データ移行、システム統合、さらには Excel スプレッドシートへの抽出にまで及びます。驚くべきことに、SSIS は環境内での .NET コードの実行を容易にします。 このテキストでは、問題のある実装、つまり SSIS 内の "ファイルの移動" ストアド プロシージャが強調されています。このストアド プロシージャは、SQL Server がシェル コマンドを実行できるようにする潜在的に危険な関数である xp_cmdshell を利用します。このストアドプロシージャは 'mv' コマンドと 'cp' コマンドを採用しており、Windows に GNU Core Utils をインストールする必要があり、文書化されていない依存関係が作成されます。通常、セキュリティ上の理由からxp_cmdshellは無効になっているため、この設定には重大なセキュリティ リスクがあります。新しいハードウェアへの最初の移行により、このアプローチは失敗し、その限界が浮き彫りになりました。SSIS パッケージでは、この安全でない方法ではなく、より適切な "ファイル転送タスク" を使用する必要があります。テキストは、パッケージ管理ソリューションの広告で終わります。