Если кто вдруг пропустил это веселье...
Для не-Ъ:
http://serverfault.com/questions/293217/our-security-auditor-is-an-idiot-how-...
Для Ъ:
Аудитор компании, предоставляющей услуги процессинга кредитных карт, затребовал от администратора площадки, где используются Red Hat Linux 5/6 и CentOS 5 с авторизацией по LDAP:
- список всех пользователей и их паролей обычным текстом;
- список всех паролей, которые изменились за последние 6 месяцев, тоже обычным текстом;
- список всех файлов, за последние 6 месяцев добавленных на сервер с удалённых устройств;
- все публичные и приватные ключи SSH;
- автоматическое уведомление ему по почте о каждой смене пароля, тоже обычным текстом.
После серии взаимных боданий фирма просто аннулировала контракт с этой процессинговой компанией. В комментах есть доставляющий комментарий от чувака, который проходил аудит безопасности в Price Water House.