Medzera medzi tvrdením a architektúrou
Aktualizované pre rok 2026
Každý cloudový predajca hovorí to isté: "Šifrujeme vaše dáta." Toto tvrdenie je takmer vždy pravdivé. Takmer vždy nestačí.
Narušenie LastPass z roku 2022 je najlepším príkladom. LastPass šifroval trezory hesiel používateľov. Používal reálne šifrovanie. Tvrdenie bolo presné. A napriek tomu 25 miliónov používateľov malo ukradnuté svoje trezory. Do roku 2025 bolo od používateľov LastPass odcudzených 438 miliónov USD pri krádeži kryptomien. Coinbase Institutional sledoval toto číslo.
Úrad komisára pre informácie Spojeného kráľovstva (ICO) udelil britskej entite LastPass pokutu 1,2 milióna libier v decembri 2025. Dôvod: "zlyhanie pri implementácii vhodných technických a organizačných bezpečnostných opatrení." Šifrovanie bolo reálne. Ale nesplnilo požadovaný štandard.
Prípad LastPass mení kľúčovú otázku pre akýkoľvek cloudový nástroj na ochranu súkromia. Nie "šifrujú naše dáta?" ale: "môžu dešifrovať naše dáta?"
Štyri otázky, na ktorých skutočne záleží
Štyri otázky odhalujú, či tvrdenie predajcu o nulovej znalosti obstojí.
1. Kde prebieha derivácia kľúčov?
V skutočnom dizajne nulovej znalosti sa derivácia kľúčov odohráva na klientovi. To znamená v prehliadači alebo desktopovej aplikácii, predtým ako sú akékoľvek dáta odoslané. Kľúč šifruje dáta lokálne. Na servery predajcu dosiahne iba šifrovaný text.
Ak predajca odvodí kľúče na svojich serveroch, drží kľúče. Ak drží kľúče, môže dešifrovať. Tvrdenie môže byť presné - ale zavádzajúce.
2. Vidí predajca niekedy otvorený text?
Niektoré nástroje šifrujú dáta v pokoji. Ale dešifrujú ich na spracovanie. Môže sa to stať na spúšťanie AI modelov, indexov vyhľadávania alebo auditných protokolov. Počas tohto okna sa otvorený text nachádza na systémoch predajcu. Útok v tom momente odhalí nešifrované dáta.
3. Čo sa stane pri právnom procese?
Predajca so serverovými kľúčmi môže byť nútený odovzdať dešifrovaný obsah. Predajca so skutočnou nulovou znalosťou môže produkovať iba šifrovaný text. Nemá nič užitočné na odovzdanie, aj pri predvolaní.
4. Čo odhalí plná kompromitácia servera?
V skutočnom systéme nulovej znalosti plná kompromitácia prináša iba šifrované bloby. Útočník dostane šifrovaný text bez kľúčov. V systéme s kľúčmi predajcu prienik odhalí kľúče aj dáta naraz.
Medzera v implementácii LastPass
Incident LastPass odhalil jednu konkrétnu chybu. Staršie účty používali PBKDF2 s len 1 iteráciou pre deriváciu kľúčov. Bezpečný počet je 600 000 iterácií. Toto slabé nastavenie urobilo útoky hrubou silou na ukradnuté trezory uskutočniteľnými.
Toto ukazuje, prečo nestačí kontrolovať iba dizajn. Predajca môže použiť dizajn nulovej znalosti a napriek tomu ho implementovať zle. Pýtajte sa na oboje: kde sú kľúče odvodené a aká silná je algoritmus.
Iný typ zlyhania: Okta
V októbri 2023 Okta zverejnila únik viac ako 600 000 záznamov zákazníckej podpory. Okta je platforma identít. Nešlo o chybu v dizajne nulovej znalosti. Bol to prienik do systému podpory, ktorý obsahoval dáta zákazníkov.
Nárast útokov SaaS o 300 % v roku 2024 (AppOmni/CSA) odráža oba typy zlyhania. Dizajn nulovej znalosti rieši prvý typ. Neodstraňuje všetky riziká. Ale zabezpečuje, že plná kompromitácia systému neodhalí žiadne dešifrovateľné dáta zákazníkov.
Ako vyzerá skutočné hodnotenie
Tu je praktický kontrolný zoznam pre tímy obstarania.
Prehľad architektúry:
- Spýtajte sa, kde prebieha derivácia kľúčov - na klientovi alebo na serveri predajcu
- Spýtajte sa na algoritmus šifrovania, dĺžku kľúča a počet iterácií
- Potvrďte, že otvorený text sa nikdy neposiela na servery predajcu
Test scenára kompromitácie:
- Spýtajte sa, čo by úplná kompromitácia servera odhalila
- Jedná správna odpoveď: "šifrovaný text, ktorý nedokážeme dešifrovať"
- Akákoľvek iná odpoveď znamená, že tvrdenie nie je skutočná nulová znalosť
Prehľad právneho procesu:
- Spýtajte sa, či predajca môže vyhovieť predvolaniu na otvorený text zákazníka
- Skutočný predajca nulovej znalosti nemôže poskytnúť to, čo nemá
Kontrola súladu:
- Vyžiadajte si dokumentáciu predajcu podľa Článku 32 GDPR
- ISO 27001 - konkrétne Príloha A kryptografické kontroly - poskytuje externé overenie
Pokuta ICO LastPass vo výške 1,2 milióna libier ukazuje, že regulátori teraz kontrolujú, či tvrdenia o šifrovaní spĺňajú požadovaný štandard. Tímy obstarania môžu uplatniť rovnaký test ešte pred incidentom.
Pozrite si náš prehľad bezpečnosti a súladu, kde sa dozviete, ako anonym.legal rieši nulovú znalosť. Dokumentácia súladu pokrýva Článok 32 GDPR v plnom rozsahu. Pre bežné otázky si pozrite FAQ o nulovej znalosti.