Amit egy adatbázis-dump felfedhet anélkül, hogy egyetlen értéket is visszafejtene
Képzelje el, hogy egy támadó hozzáfér egy olyan kiadó adatbázisának teljes másolatához, amelynél csak a jelszótartalom van titkosítva. Anélkül, hogy egyáltalán megtámadná a kriptográfiát, rekonstruálhatja a belső térképét:
- egy "Production AWS · gyökér · root account" nevű titok egy "DevOps / Cloud" mappában, egy CTO-fiók tulajdonában;
- egy "SAP HANA · prod EMEA" nevű titok, megosztva négy pénzügyi fiókkal;
- egy "BNP bankszámla · SCI X" nevű titok, megosztva két vezető között;
- egy "Vagyonfelügyelő · Y dosszié" nevű titok egy ügyvédi irodában;
- tiszta szövegű URL-ek, amelyek a belső eszközökre mutatnak:
jira.entreprise.com,vpn.entreprise.com,kibana.entreprise.com.
A támadó egyetlen jelszót sem fejtett vissza. Mégis máris ismeri a stackjét, a partnereit, az érzékeny dossziéit, és mindene megvan ahhoz, hogy egy nagyon meggyőző phishing-támadást célozzon a megfelelő emberekre. Pontosan ezt nevezik "haszontalan zero-knowledge" szivárgásnak.