🕵️♂️ Почему «сильные» пароли это обман.
Большинство популярных сервисов уверенно ставят вам зелёную галочку “Strong Password”.
Однако эта галочка почти ничего не значит.
🔍 Как индустрия годами вводила пользователей в заблуждение
Правила LUDS (заглавная, цифра, спецсимвол) породили миллионы одинаковых «сложных» паролей:
P@ssw0rd123!, Qwerty2024!, Admin!2023.
Они проходят проверки, но ломаются мгновенно, потому что построены на предсказуемых паттернах.
🧬 Исследование
Для оценки был создан гибридный feature set, который:
- нормализует leetspeak (P@ssw0rd → password);
- ищет клавиатурные паттерны (1234, qwerty, asdf);
- анализирует n-граммы через TF-IDF;
- выявляет dictionary words;
учитывает реальный charset.
Затем обучены 4 модели: Random Forest, SVM, CNN, Logistic Regression.
По итогу лучше всех с задачей справляется Random Forest: 99.12% по F1 score.⚡
⚠️ Что является «серой зоной»?
Средняя категория самое интересное место:
- P@ssword123!: выглядит сложно, но внутри dictionary + predictable pattern.
- boatboatboat1: длинный, но энтропия низкая.
- asdf!@#$: декоративный шум, но является клавиатурной последовательностью.
Традиционные проверялки ставят этим паролям “хорошо”.
Модель говорит - “опасно”.
🧨 Что по итогу?
➖LUDS-правила устарели.
➖Популярные password meters создают ложную уверенность.
➖Реальную сложность определяют не символы, а непредсказуемость структуры.
Stay secure and read SecureTechTalks 📚
#cybersecurity #passwords #infosec #investigation #machinelearning #randomforest #entropy #SecureTechTalks
Post #650
313
