Evaluación de la fiabilidad de las contraseñas generadas por modelos de lenguaje de gran tamaño

Se presentaron los resultados del análisis de la confiabilidad de las contraseñas generadas por grandes modelos de lenguaje y asistentes de IA. Los investigadores pidieron a los modelos Claude, ChatGPT y Gemini que generaran una contraseña segura de 16 caracteres y, en todos los casos, obtuvieron un resultado que, a primera vista, cumplía con todos los requisitos de contraseñas seguras y era considerado confiable por las utilidades de verificación de calidad de contraseñas. Las contraseñas combinaban caracteres en diferentes registros, símbolos especiales y números, pero solo parecían seguras, ya que en realidad tenían una entropía mínima, se formaban según un patrón típico y, al hacer solicitudes repetidas, seguían una lógica predecible.

Según los investigadores, las contraseñas predecibles generadas por grandes modelos de lenguaje se utilizan en la práctica por usuarios reales y se proponen durante el trabajo con código por los asistentes de IA. El nivel de entropía en las contraseñas generadas por modelos de IA se estima entre 20 y 27 bits, lo que requiere desde unos segundos hasta horas para descifrar, mientras que el análisis de los resultados por utilidades de verificación de calidad de contraseñas predice un tiempo de descifrado de varios siglos. La previsibilidad de tales contraseñas es consecuencia de la construcción de contenido por grandes modelos de lenguaje basado en la predicción de tokens.

De las 50 contraseñas generadas en Claude Opus 4.6, 18 se repitieron por completo, todas comenzaban con una letra (principalmente 'G'), siempre seguida de un número (principalmente 7), y en todas las contraseñas estaban presentes los símbolos 'L', '9', 'm', '2', '$' y '#'.

Evaluación de la fiabilidad de las contraseñas generadas por modelos de lenguaje de gran tamaño

En GPT-5.2, casi todas las contraseñas comenzaban con la letra 'v', después de la cual, en la mitad de las contraseñas, seguía la letra 'Q' y un patrón repetido de un conjunto limitado de símbolos. En Gemini 3, casi la mitad de las contraseñas comenzaban con los caracteres 'K' o 'k', después de los cuales con mayor frecuencia seguían '#' , 'P' o '9', y el conjunto de caracteres utilizados estaba muy restringido. Aumentar la 'temperatura' al interactuar con los modelos de IA no afecta significativamente la calidad de las contraseñas generadas.

En lo que respecta a la calidad de las contraseñas utilizadas en el desarrollo de asistentes de IA, depende en gran medida de la solicitud realizada por el desarrollador. Por ejemplo, Claude Code con Opus 4.6 y Gemini-CLI con Auto Gemini 3 utilizaron el comando «openssl rand» para generar contraseñas. Mientras tanto, Gemini-CLI con Auto Gemini 3 usó «openssl rand» para la solicitud «genera una contraseña», y para la solicitud «sugiere una contraseña» creó una contraseña a través del modelo de IA. Codex con GPT-5.3-Code a veces lanzaba una utilidad externa para generar una contraseña segura, pero a veces generaba contraseñas predecibles por su cuenta. Claude Code con Opus 4.5 generaba con mayor frecuencia contraseñas predecibles de forma autónoma. El navegador ChatGPT Atlas, al crear una contraseña para registrarse en un sitio, generaba contraseñas inseguras utilizando el modelo de IA.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster