Похоже, современные чат-боты на основе ИИ не особо умеют создавать пароли. Эксперимент компании Irregular, занимающейся вопросами безопасности, показал, что у популярных чат-ботов подход к этой задаче специфический и небезопасный.

Авторы изначально исследовали не чат-боты, а сами большие языковые модели в их основе. Это GPT, Claude и Gemini в последних версиях. Запрос был простой: сгенерировать случайный пароль. Первой была модель Claude Opus 4.6.

На первый взгляд может показаться, что он отличный, так как содержит буквы разных регистров, цифры и символы. Для оценки пароля авторы воспользовались тем, что называется калькулятор энтропии паролей, и результат составил 100 баллов, то есть пароль отличный. И проблема тут не в самом отдельном пароле.

Суть в том, что после этого авторы попросили сгенерировать ещё один, и тут даже не нужен никакой калькулятор, чтобы увидеть странность. Да, новый пароль оказался весьма похожим на первый.
После этого авторы попросили сгенерировать ещё 50 паролей, и вот тут проблема становится максимально наглядной.

Среди этих 50 паролей легко заметить четкие и очевидные закономерности:
- Все пароли начинаются с буквы, обычно заглавной G, за которой почти всегда следует цифра 7.
- Выбор символов крайне неравномерен – например, L, 9, m, 2, $ и # встречались во всех 50 паролях, а 5 и @ встречались только в одном пароле, а большинство букв алфавита вообще не встречались.
- В паролях нет повторяющихся символов. С точки зрения вероятности, это было бы крайне маловероятно, если бы пароли были действительно случайными, — но Claude предпочел избегать повторяющихся символов, возможно, потому что это «выглядит менее случайным».
- Claude избегал использования символа *. Возможно, это связано с тем, что Claude использует формат вывода Markdown, где * имеет особое значение.
- Даже целые пароли повторяются: из 50 попыток, указанных выше, на самом деле всего 30 уникальных паролей . Самым распространенным паролем был G7$kL9#mQ2&xP4!w, который повторился 18 раз , что дает этому конкретному паролю вероятность 36% в нашем тестовом наборе; это намного выше ожидаемой вероятности 2-100, если бы это действительно был 100-битный пароль.
Аналогичная особенность в итоге проявилась и в других языковых моделях, разве что наборы часто используемых символов были другими.
Авторы провели дополнительные исследования, чтобы убедиться в том, что проблема проявляется в той или иной степени всегда. Однако, если посмотреть на задачу под другим углом, в целом результат выглядит логично.
В основе любого надежного генератора паролей лежит криптографически защищенный генератор псевдослучайных чисел (CSPRNG), отвечающий за генерацию символов пароля таким образом, чтобы их было очень трудно предсказать, и чтобы они выбирались из равномерного распределения вероятностей по всем возможным символам.
Напротив, процесс выборки выходных токенов LLM предназначен для выполнения прямо противоположной задачи. По сути, все, что делают LLM, — это итеративно предсказывают следующий токен; случайная генерация токенов по определению предсказуема (вероятности токенов определяются LLM), и распределение вероятностей по всем возможным токенам очень далеко от равномерного.
Авторы утверждают, что не стоит полагаться на большие языковые модели для генерации паролей, так как проблема не решается правильными промтами или корректировками.
Людям и программистам не следует полагаться на LLM-ы для генерации паролей. Пароли, сгенерированные с помощью прямого вывода LLM-ов, принципиально слабы, и это невозможно исправить с помощью подсказок или температурной корректировки: LLM-ы оптимизированы для получения предсказуемых и правдоподобных результатов, что несовместимо с безопасной генерацией паролей. ИИ-программистам следует рекомендовать использовать безопасные методы генерации паролей вместо того, чтобы полагаться на пароли, полученные с помощью LLM-ов. Разработчики, использующие ИИ-помощников в программировании, должны проверять сгенерированный код на наличие жестко закодированных учетных данных и обеспечивать использование агентами криптографически безопасных методов или проверенных менеджеров паролей.
-
Ice Universe называет Galaxy S26 лучшим флагманским смартфоном Samsung за всю историю. В камере ожидаются большие улучшения
20.02.2026 13:19:00 | iXBT.com
Первая пилотируемая миссия к Луне за более чем 50 лет. Пресс-конференция по миссии Artemis II состоится 20 февраля в 19:00 мск
20.02.2026 12:49:00 | iXBT.com
Toyota Corolla с дизайном винтажного Jaguar уходит на покой: Mitsuoka прощается с седаном Ryugi
20.02.2026 12:48:00 | iXBT.com
Представлен огромный сенсорный экран Samsung WAFX-P со встроенными камерой, динамиками, микрофоном и другими функциями
20.02.2026 12:35:00 | iXBT.com
Бюджетный Redmi A7 прошел международную сертификацию перед выпуском. Ему приписывают аккумулятор 6000 мАч и 120-герцевый экран
20.02.2026 12:10:00 | iXBT.com
Кроссовер Chery Tiggo 7 Pro провалился в краш-тестах на безопасность — всего 2 звезды из 5 по итогам теста Africa NCAP
20.02.2026 11:32:00 | iXBT.com
6300 мАч, защита от падений, ударов и воды (IP54), 90 Гц — всего 90 долларов. Представлен Realme P4 Lite
20.02.2026 11:17:00 | iXBT.com
Рингтон Samsung Galaxy S26 исполнен Королевским филармоническим оркестром
20.02.2026 10:36:00 | iXBT.com
Представлена Gemini 3.1 Pro — новая «самая умная» ИИ-модель Google для решения сложных задач
20.02.2026 10:35:00 | iXBT.com
Уволенный топ-менеджер Xiaomi и Redmi основал свою компанию и перешёл на iPhone 17, заявив, что он лучше подходит для отслеживания сна
20.02.2026 10:28:00 | iXBT.com
NASA признало репетицию заправки ракеты Artemis II успешной и перешло к финальной подготовке старта
20.02.2026 10:11:00 | iXBT.com
В спецзонах для развития ИИ разработчики смогут экономить на электроэнергии
20.02.2026 10:10:55 | Ведомости
75-дюймовый QLED-телевизор Xiaomi за 770 долларов. Представлен Xiaomi QLED TV X Pro 75 (2026)
20.02.2026 09:54:00 | iXBT.com
Учёные впервые в реальном времени проследили облако лития в атмосфере Земли после схода с орбиты Falcon 9
20.02.2026 09:49:00 | iXBT.com
В России продолжают продавать BMW калининградской сборки: сколько продано в 2025 году
20.02.2026 08:52:00 | iXBT.com
Сколько россиянам нужно копить на Lada Vesta и Hyundai Solaris: вторичка стала ближе
20.02.2026 08:43:00 | iXBT.com
Россия окончательно пересела на кроссоверы: рынок впервые пробил исторический потолок в 70%
20.02.2026 08:34:00 | iXBT.com
Как Samsung попыталась, но не смогла предотвратить преждевременную утечку подробностей о Galaxy S26 и S27, рассказал инсайдер
20.02.2026 08:28:00 | iXBT.com
Серый хит года: самым популярным автомобилем из тех, которые завозят в Россию только неофициально, стал большой кроссовер Lynk & Co 900
20.02.2026 08:16:00 | iXBT.com
«Каждое фото — шедевр». Президент Xiaomi напомнил о Xiaomi 17 Ultra перед выходом на мировой рынок
20.02.2026 08:04:00 | iXBT.com
Фотофлагманы Oppo Find X9 Ultra и Vivo X300 Ultra будут оснащены новыми внешними телеконвертерами
20.02.2026 07:56:00 | iXBT.com
«Благодаря "Гонцу" нашу страну можно смело назвать пионером подвижной спутниковой связи». Систему «Гонец» назвали успешным примером конверсии оборонных технологий в гражданскую сферу
20.02.2026 07:45:00 | iXBT.com
Развёртывание Российской орбитальной станции начнётся уже через два года
20.02.2026 07:39:00 | iXBT.com
NASA приравняло инцидент с Boeing Starliner к крушению космических шаттлов Challenger и Columbia
20.02.2026 07:33:00 | iXBT.com
Самый маленький Mercedes-Benz G-класса засняли на тестах — мини-внедорожник может получить бензиновый мотор
20.02.2026 02:17:00 | iXBT.com
Samsung в шаге от триллиона долларов: капитализация компании за год взлетела на 350%
20.02.2026 01:49:00 | iXBT.com
Менеджер магазина электроники в США покупал новые MacBook Pro со скидкой до 99%, а потом сдавал их в ломбард
20.02.2026 01:35:00 | iXBT.com
Ученые провели большое исследование и выяснили: реальный расход гибридов в три раза выше паспортного
20.02.2026 01:22:00 | iXBT.com
-
На заводе «Москвича» стартовала сборка электромобилей Umo для такси — их создавали при участии «Яндекса»
20.02.2026 15:24:19 | vc.ru
Toyota договорилась с Agility Robotics об использовании её гуманоидных роботов в сборке автомобилей RAV4
20.02.2026 15:17:13 | vc.ru
Зарубежные криптобиржи смогут работать в России через зарегистрированных «дочек» — ЦБ
20.02.2026 14:12:18 | vc.ru
Чиновница, укравшая миллионы, 13 лет инсценировала смерть, а сама жила в родном городе
20.02.2026 13:50:18 | Woman.ru
The Washington Post: американские ИТ-компании строят «теневую энергосистему», чтобы обеспечить электричеством дата-центры для ИИ
20.02.2026 13:29:02 | vc.ru
Подключение к системе "Антифрод" обойдется бизнесу в сотни миллиардов рублей
20.02.2026 13:21:40 | it-world
Улучшаем геном человека: пересобираем хромосомы и избавляемся от «мёртвого» кода
20.02.2026 13:01:55 | Хабр
Другая женщина: вы не узнаете на этих снимках всегда безупречную Рози Хантингтон-Уайтли
20.02.2026 13:00:00 | Woman.ru
Направо пойдешь — успех найдешь, налево пойдешь — проект потеряешь: для чего нужны контрольные точки
20.02.2026 12:55:07 | Хабр
Что будет с брендами и товарным бизнесом в 2026 году. Маркетплейсы — всё?
20.02.2026 12:45:51 | Хабр
Врач предупредил: обычная зубная щётка не справляется с очисткой рта, и это опасно
20.02.2026 12:45:39 | ferra.ru
Asus добавила секретную «чистую» версию Windows 11 в новые ноутбуки ExpertBook
20.02.2026 12:39:42 | ferra.ru
Как сделать фото в любом стиле: 20 промптов для обработки и генерации портретов + таблица стилей
20.02.2026 12:29:36 | Хабр
Скам в криптовалютах: самая опасная схема мошенничества на основе социальной инженерии и «дыры» в безопасности Google
20.02.2026 12:20:29 | Хабр
Облачное подразделение Amazon в декабре 2025 года дважды сталкивалось со сбоями из-за ошибок инструментов на базе ИИ — FT
20.02.2026 12:17:57 | vc.ru
Массовые рассылки vs таргетированная лидогенерация в Telegram: технический разбор
20.02.2026 12:07:45 | Хабр
Шоколадный торт «Стаканчиковый», пошаговый рецепт с фото на 1185 ккал
20.02.2026 12:00:00 | ГАСТРОНОМЪ
Потерявшая память звезда «Дома-2» впервые за годы увидела маму — но снова сбежала от нее
20.02.2026 12:00:00 | Woman.ru
RED DIRECT. Как мы «ломали» окна, «дружили» буфер обмена и создали свой протокол удаленного подключения
20.02.2026 11:35:13 | Хабр
Что приготовить в дегидраторе: от легких перекусов до праздничных закусок — читать на Gastronom.ru
20.02.2026 11:30:00 | ГАСТРОНОМЪ
Техническая поддержка проекта ВсеТут