Создать сложный, уникальный и запоминающийся пароль для каждого аккаунта — задача, требующая серьезных когнитивных усилий. Неудивительно, что все больше пользователей делегируют ее искусственному интеллекту. О том, какие есть риски и как их снизить, рассказывает архитектор информационных систем IBS Жираслан Алоев.
Человеку тяжело придумать случайный набор символов с соблюдением всех требований: нужной длины, со строчными и прописными буквами, с включением цифр и т. д. При создании паролей пользователи, как правило, опираются на имена, даты и клавиатурные шаблоны — например, «qwerty» или «12345».
Исследования показывают, что 60% паролей можно взломать за час, а 48% — менее чем за минуту. Одна из основных причин — предсказуемость. Цифры в типичном пароле обычно стоят в начале или конце, часто это год рождения или год создания пароля, а из специальных символов наиболее распространены «@», «.» и «!».
Пароль, созданный с помощью ИИ, на первый взгляд кажется случайной комбинацией символов и поэтому воспринимается как более надежный в сравнении с придуманным человеком. Однако компании, специализирующиеся на вопросах безопасности, так не считают.
По данным Irregular, в паролях, сгенерированных непосредственно LLM, можно обнаружить предсказуемые закономерности символов. В «Лаборатории Касперского» предупреждают: в зависимости от использованной модели недостаточно безопасны от 33 до 88% ИИ-паролей.
В отличие от генератора случайных чисел большие языковые модели используют некоторые символы чаще, чем другие. В основе их работы лежит не энтропия, а предсказание вероятностей.
Помимо предсказуемости, у паролей, созданных ИИ, есть и другие риски. Первый связан с уникальностью: модель может выдать одинаковую комбинацию разным пользователям.
Второе уязвимое место — история сеанса. Если диалог с нейросетью логируется, пароль может стать известен третьим лицам. Злоумышленник может получить доступ к истории чата в случае компрометации логов провайдера или при помощи вредоносного промпта.
Важно помнить: все, что вы пишете в чате с ИИ, потенциально может быть где-то записано и кем-то прочитано. Поэтому пароль, появившийся в диалоге, считается скомпрометированным.
Однако идеальный вариант, особенно для компаний, — специальные менеджеры паролей с аппаратным генератором случайных чисел, который обеспечивает энтропию, близкую к максимальной для заданной длины и набора символов. Такие сервисы исключают человеческий фактор, не оставляют следов в диалогах и гарантируют уникальность для каждого аккаунта.