Det et database-dump kan afsløre uden at dekryptere en eneste værdi
Forestil dig, at en angriber får adgang til en komplet kopi af databasen hos en udgiver, hvor kun password-indholdet er krypteret. Uden overhovedet at angribe kryptografien kan han genskabe din interne kortlægning:
- en hemmelighed ved navn «Production AWS - racine - root account» i en mappe «DevOps / Cloud», ejet af en CTO-konto;
- en hemmelighed ved navn «SAP HANA - prod EMEA» delt med fire finanskonti;
- en hemmelighed ved navn «Bankkonto BNP - SCI X» delt mellem to direktører;
- en hemmelighed ved navn «Kurator - sag Y» fra et advokatfirma;
- URL'er i klartekst, der peger på de interne værktøjer:
jira.entreprise.com,vpn.entreprise.com,kibana.entreprise.com.
Angriberen har ikke dekrypteret nogen adgangskode. Han kender alligevel allerede din stack, dine partnere, dine følsomme mapper og har alt, hvad der skal til for at målrette et meget overbevisende phishing-angreb mod de rigtige personer. Det er præcis det, man kalder en «ubrugelig zero-knowledge»-lækage.