ШІ генерує передбачувані паролі, які можна зламати за години

Пароль

Великі мовні моделі дедалі частіше використовують для написання коду, текстів і навіть генерації паролів. Однак нове дослідження кібербезпекової компанії Irregular показало, що паролі, створені за допомогою ШІ, виглядають складними лише на перший погляд. Насправді вони мають низьку ентропію та можуть бути зламані за кілька годин.

Експерти перевірили популярні моделі — Claude, ChatGPT та Gemini і виявили повторювані шаблони, які значно спрощують злом паролів методом підбору.

Як проходило дослідження

Irregular просила кожну модель створити 16-символьні паролі з великими та малими літерами, цифрами і спеціальними символами. Зовні вони нагадували комбінації, які генерують професійні менеджери паролів.

Онлайн-перевірки надійності оцінювали їх як сильні та прогнозували роки або навіть століття для злому на звичайному ПК. Проте такі сервіси не враховують статистичні закономірності, характерні для LLM.

Повторювані шаблони

anthropic Claude Opus 4.5

Під час тестування моделі Claude Opus 4.6 із 50 згенерованих паролів лише 30 виявилися унікальними. Частина повністю повторювалася. Більшість рядків починалися однаковими літерами та містили схожі символи.

ChatGPT часто використовував ті самі початкові символи, а Gemini генерував паролі з однаковими літерами на старті та обмеженим набором знаків. Дослідники також зафіксували відсутність повторюваних символів у межах одного пароля, що статистично малоймовірно для справді випадкової послідовності.

Потенційні ризики для розробників

Дослідники виявили типові AI-шаблони паролів у відкритих репозиторіях на GitHub та в технічній документації. Це свідчить, що розробники вже використовують LLM для створення облікових даних у тестових і навіть робочих середовищах.

На тлі зростання популярності ШІ-інструментів програмування ризики можуть масштабуватися. Якщо штучний інтелект дедалі частіше пише код, включно з конфігураціями доступу, передбачувані паролі можуть стати системною проблемою.

Irregular наголошує, що проблему неможливо вирішити простим переформулюванням запиту або зміною температури генерації. Архітектура LLM не призначена для створення криптографічно стійких значень.


Телеграм double.newsТелеграм double.news

Схожі Новини
Банківська карта

Відбулася масштабна кібератака на український Абанк

У ніч із 15 на 16 лютого український Абанк, який обслуговує понад 4 мільйони клієнтів, зазнав однієї з наймасштабніших хакерських атак. Унаслідок інциденту частина клієнтів повідомила про неправомірне списання коштів із рахунків.
Детальніше
Вчені створили QR-код менший за бактерію та встановили світовий рекорд

Вчені створили QR-код менший за бактерію та встановили світовий рекорд

Вчені з Віденського технічного університету спільно зі стартапом Cerabyte встановили новий рекорд Гіннеса, створивши та зчитавши найменший у світі QR-код. Розмір одного пікселя становить лише 49 нанометрів, а загальна площа коду — 1,98 квадратного мікрометра. Це менше, ніж середня бактерія.
Детальніше
Mozilla Firefox

Mozilla припиняє підтримку Firefox на Windows 7, 8 і 8.1

Mozilla офіційно оголосила про завершення підтримки браузера Mozilla Firefox для операційних систем Windows 7, Windows 8 та Windows 8.1. Останньою версією, що отримувала оновлення безпеки для цих платформ, залишався Firefox 115 ESR.
Детальніше