Польша стремительно богатеет? Смотрите в новом выпуске подкаста Złoty Dzik
Support us

Почему генерить пароли с помощью чат-ботов — очень плохая идея

Пароли, созданные популярными чат-ботами, могут выглядеть сложными, но при этом оставаться предсказуемыми. Исследование Irregular показало, что ChatGPT, Claude и Gemini склонны повторять одни и те же символы и структуры вместо действительно случайных комбинаций.

1 комментарий
Почему генерить пароли с помощью чат-ботов — очень плохая идея

Пароли, созданные популярными чат-ботами, могут выглядеть сложными, но при этом оставаться предсказуемыми. Исследование Irregular показало, что ChatGPT, Claude и Gemini склонны повторять одни и те же символы и структуры вместо действительно случайных комбинаций.

Исследователи по 50 раз просили модели сгенерировать пароль и обнаружили заметные закономерности. В тесте Claude все комбинации начинались с буквы, после которой часто стояла цифра 7. Некоторые символы не появлялись вовсе, а отдельные буквы и цифры повторялись значительно чаще других.

В результате из 50 запросов Claude создал только 30 уникальных паролей. Одна из комбинаций — G7$kL9#mQ2&xP4!w — встречалась настолько часто, что вероятность ее появления в выборке достигала 36%.

Проблема в том, что языковые модели не предназначены для создания криптографически случайных последовательностей. Они предсказывают наиболее вероятное продолжение текста и поэтому воспроизводят шаблоны даже тогда, когда результат внешне похож на надежный пароль.

Для генерации паролей используют криптографически стойкие генераторы псевдослучайных чисел. Они создают последовательности, которые нельзя предсказать по предыдущим результатам. У чат-ботов такой гарантии нет.

Авторы отмечают, что более подробный промпт мог бы улучшить результат. Однако обычные пользователи вряд ли станут составлять сложные инструкции, особенно когда для этой задачи уже существуют менеджеры паролей и специализированные генераторы.

Эксперты рекомендуют создавать для каждого сервиса отдельный длинный пароль с помощью менеджера паролей. Там, где это возможно, лучше использовать ключи доступа — passkeys, которые позволяют входить в аккаунт без традиционного пароля.

«Она удалила всю продакшен-базу»: разрабы предупреждают о «сюрпризе» новой модели OpenAI
«Она удалила всю продакшен-базу»: разрабы предупреждают о «сюрпризе» новой модели OpenAI
По теме
«Она удалила всю продакшен-базу»: разрабы предупреждают о «сюрпризе» новой модели OpenAI
Пользователь Claude получил счёт на $166 млн хотя сидел на бесплатном тарифе
Пользователь Claude получил счёт на $16,6 млн, хотя сидел на бесплатном тарифе
По теме
Пользователь Claude получил счёт на $16,6 млн, хотя сидел на бесплатном тарифе
ИИ-агент Grok Build сливал в облако весь код пользователей — Маск обещал всё исправить
ИИ-агент Grok Build сливал в облако весь код пользователей — Маск обещал всё исправить
По теме
ИИ-агент Grok Build сливал в облако весь код пользователей — Маск обещал всё исправить
Читайте также
Чат-боты соглашаются с ошибками в промптах, если их не предупредить
Чат-боты соглашаются с ошибками в промптах, если их не предупредить
Чат-боты соглашаются с ошибками в промптах, если их не предупредить
OpenAI объяснила, почему чат-боты галлюцинируют
OpenAI объяснила, почему чат-боты галлюцинируют
OpenAI объяснила, почему чат-боты галлюцинируют
3 комментария
Как чат-боты подталкивают к неверным решениям — исследование
Как чат-боты подталкивают к неверным решениям — исследование
Как чат-боты подталкивают к неверным решениям — исследование
Тест показал ChatGPT и Claude «леваками». OpenAI и Anthropic не согласились
Тест показал ChatGPT и Claude «леваками». OpenAI и Anthropic не согласились
Тест показал ChatGPT и Claude «леваками». OpenAI и Anthropic не согласились
1 комментарий

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Яна Пильник
Яна Пильник Дрессировщик программистов в Филиал БГУ ЦИРК
0

Для одного конкретного пароля нет никакой разницы, с какой закономерностью он генерируется. А использовать гтп в качестве рандомайзера действительно неразумно