Wat een databasedump kan onthullen zonder ook maar één waarde te ontsleutelen
Stel u voor dat een aanvaller toegang krijgt tot een volledige kopie van de database van een uitgever waarbij enkel de wachtwoordinhoud versleuteld is. Zonder zelfs de cryptografie aan te vallen, kan hij uw interne cartografie reconstrueren:
- een secret met de naam "Production AWS - root - root account" in een map "DevOps / Cloud", eigendom van een CTO-account;
- een secret met de naam "SAP HANA - prod EMEA" gedeeld met vier financeaccounts;
- een secret met de naam "Bankrekening BNP - SCI X" gedeeld tussen twee bestuurders;
- een secret met de naam "Gerechtelijk mandataris - dossier Y" van een advocatenkantoor;
- URLs in klare tekst die verwijzen naar de interne tools:
jira.entreprise.com,vpn.entreprise.com,kibana.entreprise.com.
De aanvaller heeft geen enkel wachtwoord ontsleuteld. Hij kent toch al uw stack, uw partners, uw gevoelige dossiers, en heeft alles wat nodig is om een zeer overtuigende phishingaanval op de juiste personen te richten. Dit is precies wat men een "nutteloos zero-knowledge"-lek noemt.