Čo môže dump databázy odhaliť bez dešifrovania jedinej hodnoty
Predstavte si, že útočník získa úplnú kópiu databázy vydavateľa, u ktorého je šifrovaný len obsah hesla. Bez toho, aby vôbec zaútočil na kryptografiu, môže zrekonštruovať vašu internú kartografiu:
- tajomstvo s názvom „Production AWS - root - root account" v priečinku „DevOps / Cloud", vlastníctvo účtu CTO;
- tajomstvo s názvom „SAP HANA - prod EMEA" zdieľané so štyrmi účtami finance;
- tajomstvo s názvom „Bankový účet BNP - SCI X" zdieľané medzi dvomi vedúcimi;
- tajomstvo s názvom „Súdny správca - spis Y" advokátskej kancelárie;
- URL v čistom texte odkazujúce na interné nástroje:
jira.podnik.com,vpn.podnik.com,kibana.podnik.com.
Útočník nedešifroval žiadne heslo. Predsa však už pozná váš stack, vašich partnerov, vaše citlivé priečinky a má všetko potrebné na zacielenie veľmi presvedčivého phishingového útoku na správne osoby. Presne to nazývame „zbytočný zero-knowledge" únik.