Пароли, сгенерированные ИИ, оказались уязвимыми для взлома
Компания Irregular, занимающаяся безопасностью с применением ИИ, протестировала такие инструменты, как Claude, ChatGPT и Gemini. В результате выяснили, что сгенерированные пароли, хоть и выглядели надежно, имели общие шаблоны, позволяющие хакерам их эффективно взламывать. При попытке получить 16-значные пароли с использованием букв, цифр и специальных символов, результаты оказались высокими по уровню надежности. Однако проверка показала, что многие пароли были не уникальными и не случайными. Исследование, проведенное с помощью Claude, показало, что лишь 30 из 50 паролей были уникальны, что указывает на предсказуемость. Аналогичные выводы сделали при тестировании OpenAI GPT и Google Gemini. При этом Gemini 3 Pro предупреждал о рисках использования созданных паролей и советовал генерировать более безопасные кодовые фразы. Irregular применила формулу Шеннона для оценки энтропии: сгенерированные пароли показывали лишь 27-20 бит, тогда как надежные должны быть не менее 98 бит. Заключение экспертов – генерируемые пароли могут быть легко взломаны. Разработчикам рекомендуется не полагаться на LLM для создания паролей, чтобы избежать утечек данных.
Вопрос-ответ
Каковы основные результаты исследования Irregular по генерации паролей ИИ?
Исследование показало, что пароли, сгенерированные ИИ (Claude, ChatGPT, Gemini), часто не уникальны и имеют предсказуемые шаблоны. Эталонные 16-значные пароли с использованием букв, цифр и спецсимволов оказались менее надёжными из-за низкой энтропии и повторяемости, что делает их уязвимыми к взлому.
Какие показатели энтропии использовались и какие результаты получены?
Ответ: Для оценки надежности применена формула Шеннона. В исследовании сгенерированные пароли имели энтропию 27-20 бит, тогда как надёжные пароли должны иметь не менее 98 бит. Это свидетельствует о низкой непредсказуемости и высокой вероятности угадывания.
Что рекомендуется разработчикам по предотвращению утечек данных?
Ответ: Эксперты рекомендуют не полагаться на large language models (LLM) для создания паролей и кодовых фраз. Вместо этого использовать проверенные генераторы паролей, а также соблюдать принципы уникальности и высокой энтропии, чтобы минимизировать риски взлома и утечки данных.