Ocena niezawodności haseł generowanych przez duże modele językowe

Przedstawiono wyniki analizy niezawodności haseł generowanych przez duże modele językowe i asystentów AI. Badacze poprosili modele Claude, ChatGPT i Gemini o wygenerowanie niezawodnego 16-znakowego hasła i w każdym przypadku otrzymali wynik, który na pierwszy rzut oka spełniał wszystkie wymagania dotyczące bezpiecznych haseł i był uznawany przez narzędzia do sprawdzania jakości haseł za niezawodny. Hasła łączyły w sobie znaki w różnych rejestrach, znaki specjalne oraz liczby, lecz tylko na pierwszy rzut oka wyglądały na bezpieczne, a w rzeczywistości miały minimalną entropię, były formowane według typowego schematu i przy powtarzających się zapytaniach tworzyły regularność.

Według badaczy, hasła generowane przez duże modele językowe są używane przez rzeczywistych użytkowników i są proponowane podczas pracy nad kodem przez asystentów AI. Poziom entropii w hasłach generowanych przez modele AI oceniany jest na 20-27 bitów, co wymaga do odgadnięcia hasła od kilku sekund do godzin, podczas gdy analiza wyników przez narzędzia do sprawdzania jakości haseł prognozuje czas odgadnięcia na kilka wieków. Powtarzalność takich haseł jest skutkiem budowania treści przez duże modele językowe na podstawie przewidywania tokenów.

Spośród 50 wygenerowanych haseł w Claude Opus 4.6, 18 było całkowicie powtarzalnych, wszystkie hasła zaczynały się od litery (głównie „G”), następnie zawsze była cyfra (głównie 7), we wszystkich hasłach występowały symbole „L”, „9”, „m”, „2”, „$” i „#”.

Ocena niezawodności haseł generowanych przez duże modele językowe

W GPT-5.2 prawie wszystkie hasła zaczynały się na literę „v”, po czym w połowie haseł następowała litera „Q” oraz powtarzający się wzór z ograniczonego zestawu znaków. W Gemini 3 prawie połowa haseł zaczynała się od symboli „K” lub „k”, po których najczęściej następowały „#”, „P” lub „9”, a zestaw używanych znaków był znacznie ograniczony. Zwiększenie „temperatury” podczas interakcji z modelami AI wyraźnie nie wpływa na jakość generowanych haseł.

Jeśli chodzi o AI asystentów, jakość hasła w dużej mierze zależy od zapytania sformułowanego przez dewelopera. Przykładowo, Claude Code z Opus 4.6 i Gemini-CLI z Auto Gemini 3 użyli polecenia „openssl rand” w celu wygenerowania hasła. Przy tym, Gemini-CLI z Auto Gemini 3, na zapytanie „wygeneruj hasło”, korzystał z „openssl rand”, a przy zapytaniu „zaproponuj hasło” tworzył hasło za pomocą modelu AI. Codex z GPT-5.3-Code czasami uruchamiał zewnętrzne narzędzie do generacji solidnego hasła, ale czasami generował przewidywalne hasło samodzielnie. Claude Code z Opus 4.5 najczęściej samodzielnie generował przewidywalne hasła. Przeglądarka ChatGPT Atlas, przy wymyślaniu hasła do rejestracji na stronie, tworzyła niezabezpieczone hasła za pomocą modelu AI.

Źródło: opennet.ru

Kup solidny hosting dla stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting dla stron z ochroną przed DDoS, serwery VPS VDS | ProHoster