Ocena bezpieczeństwa haseł generowanych przez duże modele językowe

Przedstawiono wyniki analizy bezpieczeństwa haseł generowanych przez duże modele językowe i asystentów AI. Naukowcy poprosili modele Claude, ChatGPT i Gemini o wygenerowanie silnego hasła 16-znakowego i we wszystkich przypadkach uzyskano wynik, który na pierwszy rzut oka spełniał wszystkie wymagania dotyczące bezpiecznych haseł i był uznawany przez narzędzia do sprawdzania jakości haseł za bezpieczny. Hasła łączyły w sobie znaki w różnych rejestrach, znaki specjalne i cyfry, jednak wyglądały na bezpieczne, a w rzeczywistości miały minimalną entropię, były tworzone według typowego wzoru i przy powtórnych zapytaniach tworzyły wzorce.

Zdaniem badaczy, przewidywalne hasła generowane przez duże modele językowe są używane w praktyce przez rzeczywistych użytkowników i proponowane podczas pracy nad kodem przez asystentów AI. Poziom entropii w hasłach generowanych przez modele AI szacuje się na 20-27 bitów, co oznacza, że ich złamanie zajmuje od kilku sekund do godzin, podczas gdy analiza wyników narzędzi do sprawdzania jakości haseł prognozuje czas złamania na kilka wieków. Szablonowość takich haseł jest wynikiem budowania treści przez duże modele językowe na podstawie przewidywania tokenów.

Spośród 50 haseł wygenerowanych w Claude Opus 4.6, 18 całkowicie się powtórzyło; wszystkie hasła zaczynały się od litery (głównie „G”), następnie zawsze pojawiała się cyfra (głównie 7), a w każdym haśle występowały znaki „L”, „9”, „m”, „2”, „$” oraz „#”.

Ocena bezpieczeństwa haseł generowanych przez duże modele językowe

W GPT-5.2 prawie wszystkie hasła zaczynały się na literę „v”, w połowie z nich następowała litera „Q” oraz powtarzający się wzór z ograniczonego zestawu znaków. W Gemini 3 prawie połowa haseł zaczynała się od znaków „K” lub „k”, po których najczęściej następowały „#”, „P” lub „9”; zestaw używanych znaków był znacznie ograniczony. Zwiększenie „temperatury” podczas korzystania z modeli AI nie wpływa zauważalnie na jakość generowanych haseł.

Jeśli chodzi o jakość haseł używanych w rozwoju asystentów AI, w dużej mierze zależy ona od zapytania sformułowanego przez programistę. Na przykład Claude Code z Opus 4.6 oraz Gemini-CLI z Auto Gemini 3 w przypadku zapytania o wygenerowanie silnego hasła uruchomiły polecenie „openssl rand”. W tym samym czasie Gemini-CLI z Auto Gemini 3 na zapytanie „wygeneruj hasło” korzystał z „openssl rand”, a na zapytanie „zapropponuj hasło” tworzył hasło za pomocą modelu AI. Codex z GPT-5.3-Code czasami uruchamiał zewnętrzne narzędzie do generowania silnych haseł, ale czasami generował przewidywalne hasło samodzielnie. Claude Code z Opus 4.5 najczęściej samodzielnie generował przewidywalne hasła. Przeglądarka ChatGPT Atlas podczas wymyślania hasła do rejestracji na stronie generowała słabe hasło przy pomocy modelu AI.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster