Existe outro método de ataque que a separação defende. Se o invasor tiver sorte o suficiente para obter acesso ao shell do servidor da web, ele poderá capturar os arquivos de banco de dados para análise off-line ou qualquer outro método de captura de dados. Ao ter o banco de dados em um servidor separado, eles estão restritos a qualquer coisa que possam consultar por meio de quaisquer tokens de autenticação que possam encontrar, o que pode não ser suficiente para obter as coisas boas.