Les résultats de l'analyse de la fiabilité des mots de passe générés par de grands modèles linguistiques et des assistants AI sont présentés. Les chercheurs ont demandé aux modèles Claude, ChatGPT et Gemini de générer un mot de passe sûr de 16 caractères et, dans tous les cas, le résultat semblait répondre à toutes les exigences de sécurité des mots de passe et était considéré comme fiable par les outils de vérification de la qualité des mots de passe. Les mots de passe combinaient des symboles de différentes majuscules, des caractères spéciaux et des chiffres, mais semblaient simplement sûrs, alors qu'en réalité, ils avaient une faible entropie, étaient formés selon un schéma typique et créaient des motifs lors de demandes répétées.
Selon les chercheurs, les mots de passe prévisibles générés par de grands modèles linguistiques sont utilisés dans la pratique par de vrais utilisateurs et sont proposés lors de la rédaction de code par des assistants AI. Le niveau d’entropie des mots de passe générés par des modèles AI est évalué entre 20 et 27 bits, ce qui requiert de quelques secondes à plusieurs heures pour craquer un mot de passe, tandis que l'analyse des résultats par les outils de vérification de la qualité des mots de passe prédit un temps de craquage de plusieurs siècles. La banalité de tels mots de passe est le résultat de la construction de contenu par de grands modèles linguistiques sur la base de la prédiction des jetons.
Parmi les 50 mots de passe générés dans Claude Opus 4.6, 18 se répétaient complètement, tous commençaient par une lettre (principalement « G »), suivie en général d'un chiffre (principalement 7), et tous les mots de passe contenaient les caractères « L », « 9 », « m », « 2 », « $ » et « # ».

Dans GPT-5.2, presque tous les mots de passe commençaient par la lettre « v », après laquelle la moitié des mots de passe étaient suivis de la lettre « Q » et d'un motif répétitif provenant d'un ensemble limité de caractères. Dans Gemini 3, presque la moitié des mots de passe commençaient par les caractères « K » ou « k », suivis le plus souvent de « # », « P » ou « 9 », et l'ensemble des caractères utilisés était très restreint. Une augmentation de la « température » lors de l'interaction avec les modèles AI n'affecte pas significativement la qualité des mots de passe générés.
En ce qui concerne les assistants IA développés, la qualité du mot de passe dépend en grande partie de la demande formulée par le développeur. Par exemple, Claude Code avec Opus 4.6 et Gemini-CLI avec Auto Gemini 3 ont utilisé la commande «openssl rand» pour générer des mots de passe. Dans ce cas, Gemini-CLI avec Auto Gemini 3 a utilisé «openssl rand» pour la demande «génère un mot de passe», tandis que pour la demande «propose un mot de passe» — il a généré le mot de passe via le modèle AI. Codex avec GPT-5.3-Code a parfois utilisé un utilitaire externe pour générer un mot de passe fiable, mais parfois a généré un mot de passe prévisible par ses propres moyens. Claude Code avec Opus 4.5 a le plus souvent généré lui-même des mots de passe prévisibles. Le navigateur ChatGPT Atlas, lors de la création d'un mot de passe pour s'inscrire sur un site, a formé un mot de passe peu fiable par le biais d'un modèle AI.
Source : opennet.ru
