OceanBase
  • 产品
  • 解决方案
  • 客户
  • 合作伙伴
  • 资源与服务
  • 文档
  • 社区
云控制台登录 / 注册
  • 免费试用
OceanBase AI 数据平台

基于湖库一体架构,统一管理结构化、半结构化与非结构化等多模态数据,一个系统承载事务处理、实时分析与 AI 工作负载。

一体化能力

TP 事务处理

关键业务稳定运行,保障数据零丢失

AP 实时分析

事务分析一体,驱动智能决策与运营

AI 现代负载

统一多模态数据,支撑生产级应用

关键产品
OceanBase 分布式数据库

首批通过安全可靠测评,面向关键业务

OceanBase 集中式数据库

集中式架构,兼具性能与成本优势

OceanBase AI 湖库

湖库一体的多模态数据处理平台

OceanBase DataPilot

企业级 AI 数据分析 Agent

OB Cloud

一体化云数据库,提供多云一致体验

OceanBase 数据库一体机

软硬一体,极致性能与高可靠性保障

OceanBase AI 一体机

开箱即用的 AI 数据库一体机

OMA 迁移评估工具

全链路数据库迁移评估

OMS 数据迁移工具

一站式数据传输与同步

OCP 运维管理工具

数据库全生命周期管理

ODC 开发者工具

数据库开发与管控协同

OAS 自治服务工具

数据库智能诊断与自治

通用场景
全场景业务系统 OLTP
实时分析混合负载
异地多活
多基础设施部署
一站式传统数据库升级
混合云部署
一库多芯软硬件混合部署
分布式数据库单机部署
大存储类数据库降本
冷数据归档降本
多实例资源整合
分库分表一体化升级
高并发场景
数据中台
行业解决方案
国有大行和股份制银行核心系统解决方案
区域性银行核心系统解决方案
寿险核心系统解决方案
产险核心系统解决方案
资管交易类系统解决方案
资管 TA 清算类系统解决方案
运营商核心系统解决方案
人社核心系统解决方案
电力核心系统解决方案
行业专区
银行专区

助力银行完成各类核心业务系统升级

保险专区

寿险、产险核心系统升级的更佳选择

零售专区

助力200+零售行业客户规模化落地

DB 大咖说
oceanbase爱奇艺

百亿级卡券业务的“单库双擎”架构升级

oceanbase四川银行

800个测试用例选定分布式数据库

oceanbase太平洋保险

先难后易,核心系统数据库升级复盘

行业案例
oceanbase交通银行

核心数据库的“分布式革命”

oceanbase中国移动

B域核心CRM&BOSS近乎零改造分布式升级

oceanbase理想

打造领先的智能制造系统和自动驾驶体验

演讲实录
oceanbase中国联通

集团应用分布式数据库覆盖B/O/M域

oceanbase国泰海通

智能推送系统稳定支撑单日亿级消息处理量

oceanbase中国联合航空

中国首款机票盲盒背后的数据库力量

用户实践
oceanbase北京银行

最快速度完成40余套系统国产数据库升级

oceanbaseVIVO

替换 MySQL 分库分表,探索成本效益最优

oceanbase滴滴

数据库大规模运维体系建设及落地实践

合作伙伴
合作伙伴类型
联合解决方案
产业生态伙伴
经销商伙伴
技术服务伙伴
培训认证伙伴
生态联合解决方案
神州信息 x OceanBase 银行核心系统
长亮科技 x OceanBase 新核心系统
中电金信 x OceanBase 金融分布式核心系统
天阳科技 x OceanBase 贷记卡方案
易诚互动 x OceanBase 手机银行方案
恒生 x OceanBase UF3.0/O45/TA/估值方案
商业发行版
云树®数据库软件 ActionDB
服务
支持与服务
提交工单
软件下载
OceanBase 企业版
OceanBase 社区版
OB Cloud
学习
培训与认证
在线课堂
在线体验
开发者
开发者中心
资料
行业报告与白皮书
官方博客
年度发布会资料
开发者大会资料
oceanbase白皮书

金融核心系统数据库升级路径与场景实践

oceanbase白皮书

人社关键业务数据库一体化升级实践

产品文档
oceanbaseOceanBase 数据库
驱动和中间件
oceanbaseOB Cloud 云数据库
工具与组件
oceanbaseOceanBase 数据库一体机
快速上手
OceanBase 数据库
OB Cloud 云数据库
知识库
汇聚常见产品使用问题案例
在线体验

Demo与实验,感受 OceanBase 的核心能力与应用场景

OceanBase 最佳实践
了解 OceanBase 分布式数据库的架构与系统原理
技术博客

技术解析 | 用户实践 | 社区月报

在线课堂

电子书 |视频课程|在线培训

Developer Hub
应用开发Demo | 数据开发与集成工具
问答论坛

快速答疑 | 常见问题 | 技术交流

社区活动

Meetup | 技术公开课

GitHub

查看源码 | 贡献代码 | 建议反馈

加入社区

社区组织 | 社区用户贡献 |开发者贡献

进入社区首页
oceanbase数据库大赛

第六届OceanBase数据库大赛

oceanbase免费课程

《Easy Data x AI》:面向所有 AI 爱好者的 Data 与 AI 基础知识入门教程

切换语言
  • 中文站 - 简体中文
  • International - English
  • 日本站 - 日本語

OceanBase 安全响应协议

 

简介

OceanBase 深知安全的重要性,始终将其作为公司的核心优先事项。我们的安全团队致力于维护应用和产品的安全性,为此,我们诚挚邀请安全社区对 OceanBase 的相关应用和产品进行审查和测试。若您在测试过程中发现潜在的安全问题,我们恳请您以负责任的信息披露方式与我们联系。我们承诺将迅速响应并采取措施解决所报告的问题,以确保我们的系统稳固,同时履行对客户的安全承诺。同时会延续原有 OceanBase 社区安全小组(SIG Security)计划,并对有效安全漏洞的报告者提供奖励。

 

联系信息

如果发现安全漏洞风险或者安全相关的建议,请通过 security@oceanbase.com 与我们联系。

 

关注范围

● OceanBase 企业版 及其生态组件

● OceanBase 社区版 及其生态组件

● OB Cloud 云数据库

● 不包括已结束生命周期的组件或产品

 

信息披露指南

对于报告者:

● 提交前请先核实我们的漏洞数据库,确认问题尚未被报道。

● 用于复现问题的环境或系统信息(例如:产品版本、操作系统版本和其他相关信息);

● 漏洞类型(例如,认证绕过、缓冲区溢出、水平越权、拒绝服务等);

● 复现漏洞的分步说明;

● 概念验证代码;

● 漏洞的潜在影响;

● 漏洞的修复建议;

● 漏洞上报者的联系方式;

● 后续是否有漏洞披露计划;

对于OceanBase:

● 我们将尽快评估您的提交记录,2个工作日内与您进行联系

● 我们的目标是与受影响方协同制定合理的漏洞修复时间表。

● 我们将起草安全通告和公共声明,敦促用户更新他们的系统。

● 我们承诺进行预防策略,例如根源分析,创建测试套件以及通过我们的持续集成和测试平台主动搜索类似漏洞。

 

研究人员行为准则

● OceanBase 鼓励负责任的协同披露,建议漏洞上报者在正式披露前对漏洞信息保密,以确保漏洞被披露的同时,我们能向客户提供修复方案或缓解措施。

● 在报告 OceanBase 漏洞时,请尽量减少对机密或非公开信息的访问,包括第三方数据、个人数据或 OceanBase标记为“内部使用”的任何信息。除了提交给OceanBase,不要存储、转让、使用、保留、披露或复制这些信息。

● 除非有明确许可,否则不要执行任何可能影响 OceanBase 系统完整性/可用性的操作。如果在研究中遇到服务性能下降或无意中导致违规或服务中断,请停止使用任何自动化工具,并立即上报事件。

 

响应流程

 

评估标准

漏洞评级基于 CVSS 4.0 标准,CVSS 4.0 标准由国际安全组织 FIRST 维护,通过多个维度为漏洞提供了量化的评分机制,并根据评分区分漏洞的评级(严重、高危、中危、低危)。

 

评估原则

● 评估漏洞风险时必须基于特定攻击场景,评估该场景下漏洞被利用对系统机密性/完整性/可用性的影响

● 当漏洞存在多个攻击场景时,应以影响最大,即 CVSS 评分最高的攻击场景为基准

● 第三方组件引入的漏洞,需要根据组件在产品中的使用方式,确定漏洞的攻击场景后进行评估

 

不响应范围

通常不接受与安全无关或过时最佳实践的报告,如 (非穷尽性列举):

○ 范围外域名的子域名接管风险

○ 无敏感操作的页面的点击劫持

○ 无需身份验证的表单或无敏感操作的表单的跨站请求伪造(CSRF)

○ 需要中间人攻击或物理访问用户设备的攻击

○ 没有可用PoC的已知漏洞库

○ SSL/TLS配置的最佳实践缺失

○ 任何可能导致服务中断的活动

○ 非身份验证端点的速率限制或暴力破解问题

○ Cookie缺少HttpOnly或Secure标志

○ DNS/电子邮件最佳实践缺失(无效、不完整或缺失的SPF/DKIM/DMARC记录等)

○ 仅影响使用过时或未修补浏览器的用户的漏洞

○ 软件版本披露,banner识别问题或描述性错误消息

○ CSP使用unsafe-inline

○ 缺少证书颁发机构

○ 缺少HSTS

○ 缺少安全标头

○ 缺少X-Frame-Options标头

○ 使用主机标头的开放重定向

不接受已知的误报,如 (非穷尽性列举):

○ 内容注入

○ 错误消息

○ 服务器版本披露

○ 安全影响较小的CSRF,如注销CSRF

○ CSRF令牌泄露

○ JavaScript错误

 

奖励标准

OceanBase 将对每一个新增有效安全漏洞报告进行奖励,奖励金额范围将参考漏洞级别、影响范围、CVSS 评分等因素,同时我们将会在每一个安全公告内容里对漏洞提交者进行感谢。

 


 

注释:

CSRF - 跨站请求伪造

DNS - 域名系统

MITM - 中间人攻击

PoC - 概念验证

SSL/TLS - 安全套接层/传输层安全

SPF - 发件人策略框架

DKIM - 域名密钥识别邮件

DMARC - 基于域的消息认证、报告和一致性

CSP - 内容安全策略

HSTS - HTTP严格传输安全

 

 

漏洞摘要

OB漏洞编号

漏洞简述

CVSS 3.1

公示时间

影响组件

OBVD-2025-0205

在 OceanBase 的 Oracle 租户模式下,具有特定权限的恶意用户可以通过执行精心构造的命令实现权限提升,从而获得 SYS 级别的访问权限。此漏洞仅影响处于 Oracle 模式的 OceanBase 租户,处于 MySQL 模式的租户不受影响。

6.3

2025-07-24

OceanBase Server

 

 

 

 

 

 

 

 

 

 

体验新一代 AI 数据库

立即咨询
免费试用

OceanBase

OceanBase 海扬数据库始创于 2010 年,是完全自主研发的数据库公司。2020年开始独立商业化运作,历经15年大规模核心场景验证,目前是中国数据库的领军企业之一。从分布式数据库到 AI 数据库,为企业提供安全、稳定、可扩展的数据底座,推动数据基础设施全面拥抱 AI 时代。

关于我们

关于 OceanBase最新动态资质荣誉客户专家委员会招贤纳士合作伙伴年度发布会开发者大会

资源与服务

支持与服务文档知识库软件与工具下载培训与认证在线体验数据库专题视频

社区

快速上手开发者中心博客活动学习问答GitHub

数据库百科

分布式数据库国产数据库OLTP 数据库OLAP 数据库HTAP 数据库数据库向量数据库向量检索

联系我们

服务热线:
400-109-0633
商务咨询
培训认证技术支持媒体合作
京公网安备11010802047223号京公网安备11010802047223号
京ICP备20024574号-1
合字B1.B2-20250395
网站服务协议隐私协议安全响应协议
OceanBase 版权所有 © 2026 基础资源和备案服务由阿里云提供
AI