21 Липня, 2026

Чому не варто довіряти генерацію паролів чат-ботам

Дослідники виявили, що паролі, згенеровані популярними чат-ботами, лише здаються складними — насправді вони підпорядковуються передбачуваним шаблонам, а не є справді випадковими комбінаціями символів.

Читайте также: Джерело життя у пустелі. Хіміки створили губчастий матеріал для видобутку питної води в посушливих регіонах

Чому не варто довіряти генерацію паролів чат-ботам

Компанія Irregular протестувала три популярні LLM-моделі — Claude, ChatGPT і Gemini — попросивши кожну з них 50 разів згенерувати пароль. Результати виявили чіткі закономірності: замість справді хаотичних послідовностей символів моделі систематично відтворювали схожі структури, пише ZDNet.

Найпоказовішим виявився кейс Claude. Усі згенеровані моделлю паролі починалися з літери, після якої найчастіше йшла цифра 7. Деякі символи взагалі не траплялися в жодному з паролів, тоді як інші літери та цифри повторювалися значно частіше за середньостатистичне значення.

Одна комбінація з’являлась в третині видачі

З 50 запитів Claude видав лише 30 унікальних паролів — решта повторювалися. Найпоказовіше: одна й та сама комбінація «G7$kL9#mQ2&xP4!w» траплялася настільки регулярно, що ймовірність її появи в будь-якому конкретному запиті сягала 36%. Для пароля, який має бути непередбачуваним, це критичний показник вразливості.

Проблема має технічну природу: мовні моделі не створені для генерації криптографічно випадкових послідовностей. Їхня основна функція — передбачати найімовірніше продовження тексту, тож навіть коли результат зовні виглядає як надійний пароль з випадковим набором літер, цифр і символів, під капотом працює той самий механізм передбачення шаблонів, що й у звичайній розмові.

Читайте также: Google дозволить сторонні магазини додатків на Android з 22 липня

Натомість справжні генератори паролів спираються на криптографічно стійкі генератори псевдовипадкових чисел (CSPRNG), які створюють послідовності, що принципово неможливо передбачити на основі попередніх результатів. У чат-ботів такої гарантії немає в принципі.

Автори дослідження зазначають, що детальніший і складніший промпт теоретично міг би покращити випадковість результату. Проте на практиці пересічний користувач навряд чи витрачатиме час на складання спеціальних інструкцій для чат-бота — особливо коли для цього завдання вже існують спеціалізовані менеджери паролів.

Що ж тепер робити 

Фахівці з безпеки рекомендують генерувати окремий довгий пароль для кожного сервісу за допомогою менеджера паролів — інструменту, спеціально розробленого для криптографічно надійної випадковості. Там, де це технічно можливо, варто віддавати перевагу passkeys — ключам доступу, які дозволяють входити в акаунт узагалі без традиційного пароля.

Нагадаємо, експерти виявили, що з відеокартою Nvidia RTX 5090 можна зламати 60% паролів менш ніж за годину.

Читайте также: Спека не вбиває все. Вчені завдяки одному зубу змінили уявлення про збереження генетичного матеріалу в жаркому кліматі

Підписуйтесь на нас у соцмережах: Telegram | Facebook | LinkedIn

Автор admin

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *