Паролі від ChatGPT і Gemini можна підібрати за кілька годин — дослідження

Паролі, згенеровані за допомогою великих мовних моделей, можуть виглядати складними, але на практиці вони часто не є випадковими. Про це повідомила компанія з кібербезпеки Irregular після тестування моделей Claude, ChatGPT і Gemini.

Дослідники просили моделі створити 16-символьні паролі з літерами різного регістру, цифрами та спеціальними символами. Онлайн-сервіси перевірки складності оцінювали їх як надійні, інколи зазначаючи, що для зламу знадобляться століття. Однак такі перевірки не враховують типові шаблони, які використовують мовні моделі.

Irregular провела 50 окремих запитів до моделі Claude (Opus 4.6). Із 50 відповідей лише 30 були унікальними, а 18 паролів повністю повторювалися. Більшість рядків починалися й завершувалися однаковими символами, а жоден із паролів не містив повторюваних знаків, що свідчить про відсутність справжньої випадковості.

Схожі закономірності виявили під час тестів із GPT-5.2 та Gemini 3 Flash, особливо щодо перших символів у рядках. Навіть коли дослідники попросили згенерувати випадковий пароль, написаний на стікері, моделі повертали подібні шаблони.

Команда оцінила ентропію таких паролів за формулою Шеннона та методом логарифмічних ймовірностей. У середньому 16-символьні паролі від LLM мали 20–27 біт ентропії, тоді як справді випадковий пароль такого ж розміру мав би 98–120 біт. За оцінками дослідників, це означає, що їх можна підібрати методом brute force за кілька годин навіть на старому комп’ютері.

Компанія наголошує, що проблема пов’язана з природою LLM: вони оптимізовані на створення правдоподібного та передбачуваного тексту. «Люди й програмні агенти не повинні покладатися на LLM для генерації паролів», — зазначили в Irregular. Вони додали, що жодні зміни запитів не усунуть фундаментальну передбачуваність таких відповідей.

Irregular рекомендує розробникам перевірити паролі, створені за допомогою ШІ, та змінити їх. Також компанія радить використовувати спеціалізовані менеджери паролів, а не генерацію через чат-інтерфейси.

Джерело: The Register

Читайте також
  • Новини
    Google розширила можливості AI Mode для бронювання квитків і записів до салонів
    Гнатюк Дмитро
  • Новини
    Банк Англії тестує ШІ для прогнозування інфляції та покращення комунікації
    Яна Поліщук
  • Новини
    Gmail сприймали як жарт на перше квітня — тепер у нього 2,5 мільярда користувачів
    Софія Старк
  • Новини
    Агенція HATTER пояснила, чим є справжній brand experience і чому його плутають із рекламою
    Гнатюк Дмитро
  • Новини
    Кампанія Байдена шукає експерта з мемів із зарплатою до 85 000 доларів
    Софія Старк
  • Новини
    OpenAI тестує генерацію реклами для ChatGPT Ads за допомогою ШІ
    Гнатюк Дмитро