Как вы думаете, насколько надежен пароль:
G7$kL9#mQ2&xP4!w
Если проверить его стойкость в любом калькуляторе энтропии паролей (например, вот этом), то вы получите значение в 105 бит и это достаточно большое число, показывающее, упрощенно, сколько вариантов нужно перебрать, чтобы угадать пароль методом перебора (этакая мера непредсказуемости пароля).
Например, если у сейфа код из 4 цифр (0000–9999), то существует всего 10000 комбинаций и энтропия низка. Если код – 16 символов, где каждый может быть строчной буквой латинского алфавита (26 вариантов), заглавной (еще 26), цифрой (+10) и спецсимволом (допустим, еще 20), то на каждый символ пароля приходится примерно 82 варианта, а общее число комбинаций 82¹⁶ и энтропия будет очень высокой. Надежный пароль сегодня желательно должен иметь 60–80+ бит энтропии (в зависимости от модели угроз), а значит пароль выше удовлетворяет этому требованию. Или нет?
Но безопасность – это не про ощущения, а про математику и, что важно, про практику (а я же все-таки прикладной математик по образованию). Если пароль можно предсказать быстрее, чем предполагает его длина, – его реальная энтропия ниже. Так вот у пароля выше энтропия чуть меньше 30 бит! А знаете почему? Потому что его сгенерила LLM, которая при запросе "сгенери мне пароль" создает не случайную последовательность символов, а предсказуемую (LLM же предсказывает следующие буквы/слова, а не генерит их случайным образом).
Анализ паролей от разных моделей (Claude, GPT, Gemini и др.) показал, что:
➡️ Многие генерируемые пароли повторяются – одни и те же строки появляются снова и снова.
➡️ Пароли имеют узкие закономерности в выборе символов (определенные буквы/цифры появляются гораздо чаще, чем другие). Например, большинство паролей от Claude начинались с буквы, часто с "G", второй символ чаще всего был "7", а некоторые символы, такие как "L", "9", "m", "2", "$", "#" появлялись во всех или большинстве паролей, а большая часть алфавита почти не использовалась. ChatGPT почти всегда начинал с "v", а Gemini – с "k" и часто повторял ограниченный набор символов.
➡️ Внутри одного пароля обычно отсутствуют повторяющиеся символы, что тоже нетипично для случайной выборки.
➡️ Когда одну и ту же модель запрашивали с одинаковым промптом 50 раз, выдалось всего ≈30 уникальных паролей, при том что 18 из них были теми же, что и ранее сгенеренные.
Все это результат исследования Irregular, в котором еще много всяких рекомендаций для разработчиков, которые, как оказалось, стали активно задействовать LLM для генерации паролей, а также в различных агентских схемах, что делает их менее защищенными и более легкими для взлома.
Да, для специалистов по ИБ достаточно странно выглядит идея доверить генерацию паролей LLM, но для многих пользователей, это в порядке вещей. Тем более, что визуально созданные LLM пароли выглядят и правда надежно и соответствуют всем рекомендациям про спецсимволы, регистры, цифры, длину и т.п.
#аутентификация #ии
Post #201
225
