Похоже, современные чат-боты на основе ИИ не особо умеют создавать пароли. Эксперимент компании Irregular, занимающейся вопросами безопасности, показал, что у популярных чат-ботов подход к этой задаче специфический и небезопасный.

Авторы изначально исследовали не чат-боты, а сами большие языковые модели в их основе. Это GPT, Claude и Gemini в последних версиях. Запрос был простой: сгенерировать случайный пароль. Первой была модель Claude Opus 4.6.

На первый взгляд может показаться, что он отличный, так как содержит буквы разных регистров, цифры и символы. Для оценки пароля авторы воспользовались тем, что называется калькулятор энтропии паролей, и результат составил 100 баллов, то есть пароль отличный. И проблема тут не в самом отдельном пароле.

Суть в том, что после этого авторы попросили сгенерировать ещё один, и тут даже не нужен никакой калькулятор, чтобы увидеть странность. Да, новый пароль оказался весьма похожим на первый.
После этого авторы попросили сгенерировать ещё 50 паролей, и вот тут проблема становится максимально наглядной.

Среди этих 50 паролей легко заметить четкие и очевидные закономерности:
- Все пароли начинаются с буквы, обычно заглавной G, за которой почти всегда следует цифра 7.
- Выбор символов крайне неравномерен – например, L, 9, m, 2, $ и # встречались во всех 50 паролях, а 5 и @ встречались только в одном пароле, а большинство букв алфавита вообще не встречались.
- В паролях нет повторяющихся символов. С точки зрения вероятности, это было бы крайне маловероятно, если бы пароли были действительно случайными, — но Claude предпочел избегать повторяющихся символов, возможно, потому что это «выглядит менее случайным».
- Claude избегал использования символа *. Возможно, это связано с тем, что Claude использует формат вывода Markdown, где * имеет особое значение.
- Даже целые пароли повторяются: из 50 попыток, указанных выше, на самом деле всего 30 уникальных паролей . Самым распространенным паролем был G7$kL9#mQ2&xP4!w, который повторился 18 раз , что дает этому конкретному паролю вероятность 36% в нашем тестовом наборе; это намного выше ожидаемой вероятности 2-100, если бы это действительно был 100-битный пароль.
Аналогичная особенность в итоге проявилась и в других языковых моделях, разве что наборы часто используемых символов были другими.
Авторы провели дополнительные исследования, чтобы убедиться в том, что проблема проявляется в той или иной степени всегда. Однако, если посмотреть на задачу под другим углом, в целом результат выглядит логично.
В основе любого надежного генератора паролей лежит криптографически защищенный генератор псевдослучайных чисел (CSPRNG), отвечающий за генерацию символов пароля таким образом, чтобы их было очень трудно предсказать, и чтобы они выбирались из равномерного распределения вероятностей по всем возможным символам.
Напротив, процесс выборки выходных токенов LLM предназначен для выполнения прямо противоположной задачи. По сути, все, что делают LLM, — это итеративно предсказывают следующий токен; случайная генерация токенов по определению предсказуема (вероятности токенов определяются LLM), и распределение вероятностей по всем возможным токенам очень далеко от равномерного.
Авторы утверждают, что не стоит полагаться на большие языковые модели для генерации паролей, так как проблема не решается правильными промтами или корректировками.
Людям и программистам не следует полагаться на LLM-ы для генерации паролей. Пароли, сгенерированные с помощью прямого вывода LLM-ов, принципиально слабы, и это невозможно исправить с помощью подсказок или температурной корректировки: LLM-ы оптимизированы для получения предсказуемых и правдоподобных результатов, что несовместимо с безопасной генерацией паролей. ИИ-программистам следует рекомендовать использовать безопасные методы генерации паролей вместо того, чтобы полагаться на пароли, полученные с помощью LLM-ов. Разработчики, использующие ИИ-помощников в программировании, должны проверять сгенерированный код на наличие жестко закодированных учетных данных и обеспечивать использование агентами криптографически безопасных методов или проверенных менеджеров паролей.
-
Ice Universe называет Galaxy S26 лучшим флагманским смартфоном Samsung за всю историю. В камере ожидаются большие улучшения
20.02.2026 13:19:00 | iXBT.com
Первая пилотируемая миссия к Луне за более чем 50 лет. Пресс-конференция по миссии Artemis II состоится 20 февраля в 19:00 мск
20.02.2026 12:49:00 | iXBT.com
Toyota Corolla с дизайном винтажного Jaguar уходит на покой: Mitsuoka прощается с седаном Ryugi
20.02.2026 12:48:00 | iXBT.com
Представлен огромный сенсорный экран Samsung WAFX-P со встроенными камерой, динамиками, микрофоном и другими функциями
20.02.2026 12:35:00 | iXBT.com
Бюджетный Redmi A7 прошел международную сертификацию перед выпуском. Ему приписывают аккумулятор 6000 мАч и 120-герцевый экран
20.02.2026 12:10:00 | iXBT.com
Британская акустическая система SONUS вычислит расположение вражеской артиллерии по звуку выстрела
20.02.2026 11:52:32 | TechCult.ru
Кроссовер Chery Tiggo 7 Pro провалился в краш-тестах на безопасность — всего 2 звезды из 5 по итогам теста Africa NCAP
20.02.2026 11:32:00 | iXBT.com
6300 мАч, защита от падений, ударов и воды (IP54), 90 Гц — всего 90 долларов. Представлен Realme P4 Lite
20.02.2026 11:17:00 | iXBT.com
Рингтон Samsung Galaxy S26 исполнен Королевским филармоническим оркестром
20.02.2026 10:36:00 | iXBT.com
Представлена Gemini 3.1 Pro — новая «самая умная» ИИ-модель Google для решения сложных задач
20.02.2026 10:35:00 | iXBT.com
Уволенный топ-менеджер Xiaomi и Redmi основал свою компанию и перешёл на iPhone 17, заявив, что он лучше подходит для отслеживания сна
20.02.2026 10:28:00 | iXBT.com
NASA признало репетицию заправки ракеты Artemis II успешной и перешло к финальной подготовке старта
20.02.2026 10:11:00 | iXBT.com
В спецзонах для развития ИИ разработчики смогут экономить на электроэнергии
20.02.2026 10:10:55 | Ведомости
Популярные менеджеры паролей Bitwarden, LastPass и Dashlane оказались беззащитными перед взломом
20.02.2026 09:55:20 | TechCult.ru
75-дюймовый QLED-телевизор Xiaomi за 770 долларов. Представлен Xiaomi QLED TV X Pro 75 (2026)
20.02.2026 09:54:00 | iXBT.com
Учёные впервые в реальном времени проследили облако лития в атмосфере Земли после схода с орбиты Falcon 9
20.02.2026 09:49:00 | iXBT.com
В России продолжают продавать BMW калининградской сборки: сколько продано в 2025 году
20.02.2026 08:52:00 | iXBT.com
Сколько россиянам нужно копить на Lada Vesta и Hyundai Solaris: вторичка стала ближе
20.02.2026 08:43:00 | iXBT.com
Россия окончательно пересела на кроссоверы: рынок впервые пробил исторический потолок в 70%
20.02.2026 08:34:00 | iXBT.com
Как Samsung попыталась, но не смогла предотвратить преждевременную утечку подробностей о Galaxy S26 и S27, рассказал инсайдер
20.02.2026 08:28:00 | iXBT.com
Серый хит года: самым популярным автомобилем из тех, которые завозят в Россию только неофициально, стал большой кроссовер Lynk & Co 900
20.02.2026 08:16:00 | iXBT.com
«Каждое фото — шедевр». Президент Xiaomi напомнил о Xiaomi 17 Ultra перед выходом на мировой рынок
20.02.2026 08:04:00 | iXBT.com
Фотофлагманы Oppo Find X9 Ultra и Vivo X300 Ultra будут оснащены новыми внешними телеконвертерами
20.02.2026 07:56:00 | iXBT.com
«Благодаря "Гонцу" нашу страну можно смело назвать пионером подвижной спутниковой связи». Систему «Гонец» назвали успешным примером конверсии оборонных технологий в гражданскую сферу
20.02.2026 07:45:00 | iXBT.com
Развёртывание Российской орбитальной станции начнётся уже через два года
20.02.2026 07:39:00 | iXBT.com
NASA приравняло инцидент с Boeing Starliner к крушению космических шаттлов Challenger и Columbia
20.02.2026 07:33:00 | iXBT.com
Самый маленький Mercedes-Benz G-класса засняли на тестах — мини-внедорожник может получить бензиновый мотор
20.02.2026 02:17:00 | iXBT.com
Samsung в шаге от триллиона долларов: капитализация компании за год взлетела на 350%
20.02.2026 01:49:00 | iXBT.com
-
Nvidia стремится сделать человекоподобных роботов с ИИ более безопасными для работы вблизи людей
22.06.2026 21:26:06 | it-world
Google инвестирует $75 млн в киностудию A24 и вместе с ней займётся отраслевыми исследованиями — WSJ
22.06.2026 18:57:47 | vc.ru
Как я собрал базу визовых требований, где каждая ячейка ссылается на официальный источник
22.06.2026 18:02:59 | Хабр
Nvidia поможет корейским судостроителям обучать роботов варить корабли
22.06.2026 17:35:41 | ferra.ru
Диабетик-садист тайно колол бывшей жене инсулин и убил, когда она забеременела от другого
22.06.2026 17:00:00 | Woman.ru
Ученые представили модель ИИ, которая научилась заранее выявлять опасные штаммы вируса томатов со 100% точностью — читать на Gastronom.ru
22.06.2026 17:00:00 | ГАСТРОНОМЪ
Как желание написать простой CRUD привело к созданию целой видеоплатформы
22.06.2026 16:38:59 | Хабр
3 модели закупки трафика для SaaS с длинной сделкой: что мы поняли на кампаниях
22.06.2026 16:17:52 | Хабр
Как я собрал новостной агрегатор HypeNet на Cloudflare Workers + Supabase и что пошло не так
22.06.2026 16:17:24 | Хабр
ФТС массово доначисляет утильсбор за автомобили, ввезённые из ЕАЭС в 2021-2023 годах и проданные в течение года после этого — Autonews
22.06.2026 16:12:04 | vc.ru
Иванова выбирает дорогой анимализм, Маликова — ретро полоску: какие купальники носят наши звезды летом-2026
22.06.2026 16:00:00 | Woman.ru
Как промышленные компании попадают в ответы нейросетей: данные годового исследования в металлообработке и машиностроении
22.06.2026 15:34:13 | Хабр
Как технически проверить чужой сайт на 152-ФЗ за 30 секунд: архитектура сканера
22.06.2026 15:10:25 | Хабр
Как приготовить хот-дог по-корейски, по-мексикански и не только — 7 рецептов из разных стран — читать на Gastronom.ru
22.06.2026 15:05:00 | ГАСТРОНОМЪ
Особенности внутренних регламентов книжного IT-гиганта: ToS как инструмент нарушения гражданских прав пользователей
22.06.2026 15:00:17 | Хабр
Особенности внутренних регламентов книжного IT-гиганта: ToS как инструмент освобождения сервиса от ответственности
22.06.2026 15:00:17 | Хабр
Техническая поддержка проекта ВсеТут