Опасно ли доверять ИИ создание паролей

О возможных рисках и способах их снижения рассказывает архитектор информационных систем IBS Жираслан Алоев
Источник: РБК

Создать сложный, уникальный и запоминающийся пароль для каждого аккаунта — задача, требующая серьезных когнитивных усилий. Неудивительно, что все больше пользователей делегируют ее искусственному интеллекту. О том, какие есть риски и как их снизить, рассказывает архитектор информационных систем IBS Жираслан Алоев.

Люди против машин

Человеку тяжело придумать случайный набор символов с соблюдением всех требований: нужной длины, со строчными и прописными буквами, с включением цифр и т. д. При создании паролей пользователи, как правило, опираются на имена, даты и клавиатурные шаблоны — например, «qwerty» или «12345».

Исследования показывают, что 60% паролей можно взломать за час, а 48% — менее чем за минуту. Одна из основных причин — предсказуемость. Цифры в типичном пароле обычно стоят в начале или конце, часто это год рождения или год создания пароля, а из специальных символов наиболее распространены «@», «.» и «!».

Пароль, созданный с помощью ИИ, на первый взгляд кажется случайной комбинацией символов и поэтому воспринимается как более надежный в сравнении с придуманным человеком. Однако компании, специализирующиеся на вопросах безопасности, так не считают.

По данным Irregular, в паролях, сгенерированных непосредственно LLM, можно обнаружить предсказуемые закономерности символов. В «Лаборатории Касперского» предупреждают: в зависимости от использованной модели недостаточно безопасны от 33 до 88% ИИ-паролей.

В отличие от генератора случайных чисел большие языковые модели используют некоторые символы чаще, чем другие. В основе их работы лежит не энтропия, а предсказание вероятностей.

О каких рисках стоит помнить

Помимо предсказуемости, у паролей, созданных ИИ, есть и другие риски. Первый связан с уникальностью: модель может выдать одинаковую комбинацию разным пользователям.

Второе уязвимое место — история сеанса. Если диалог с нейросетью логируется, пароль может стать известен третьим лицам. Злоумышленник может получить доступ к истории чата в случае компрометации логов провайдера или при помощи вредоносного промпта. 

Важно помнить: все, что вы пишете в чате с ИИ, потенциально может быть где-то записано и кем-то прочитано. Поэтому пароль, появившийся в диалоге, считается скомпрометированным.

Как повысить надежность ИИ-пароля

  1. Главное правило — ничего личного. Нельзя передавать нейросети имена, даты, названия компаний, коды проектов и другую подобную информацию. Модель может использовать эти данные, а значит, они могут стать добычей социальной инженерии.
  2. Запрашивайте в качестве пароля только случайные последовательности длиной не менее 15 символов. Согласно рекомендациям NIST, основной фактор надежности пароля — именно его длина, а не использование разных типов символов.
  3. Попросите у ИИ 5–8 паролей и применяйте технику «лоскутного одеяла». Возьмите два символа из первого, следующие два — из второго и т. д. Результат в сыром виде не используйте — только после ручной сборки. Преимущество такого подхода в том, что увеличиваются длина и хаотичность; даже при утечке логов злоумышленник не увидит финальный пароль целиком.

Однако идеальный вариант, особенно для компаний, — специальные менеджеры паролей с аппаратным генератором случайных чисел, который обеспечивает энтропию, близкую к максимальной для заданной длины и набора символов. Такие сервисы исключают человеческий фактор, не оставляют следов в диалогах и гарантируют уникальность для каждого аккаунта.

Следите за новостями компании IBS в соцсетях и блогах
Мы используем cookie и сервис «Яндекс.Метрика» для улучшения работы сайта. Нажимая на кнопку «Принять» или оставаясь на сайте, вы соглашаетесь на обработку ваших персональных данных, содержащихся в cookie. Вы можете отключить cookie в настройках вашего браузера