Što dump baze može otkriti bez dešifriranja ijedne vrijednosti
Zamislite da napadač pristupi potpunoj kopiji baze podataka izdavača kod kojeg je samo sadržaj lozinke šifriran. Bez napada na samu kriptografiju, može rekonstruirati vašu internu kartografiju:
- tajna nazvana "Production AWS - racine - root account" u mapi "DevOps / Cloud", u vlasništvu CTO računa;
- tajna nazvana "SAP HANA - prod EMEA" dijeljena s četiri financijska računa;
- tajna nazvana "Bankovni račun BNP - SCI X" dijeljena između dvojice direktora;
- tajna nazvana "Stečajni upravitelj - predmet Y" odvjetničkog ureda;
- URL-ovi u čistom obliku koji upućuju na interne alate:
jira.entreprise.com,vpn.entreprise.com,kibana.entreprise.com.
Napadač nije dešifrirao nijednu lozinku. Ipak već poznaje vaš stack, vaše partnere, vaše osjetljive mape, i ima sve potrebno za ciljanje vrlo uvjerljivog phishing napada na prave osobe. To je upravo ono što nazivamo "zero-knowledge beskorisnim" curenjem.