
Lozinke koje generišu četbotovi kao što su ChatGPT, Claude ili Gemini mogu da izgledaju složeno, ali nisu nužno dovoljno nasumične. Istraživanje kompanije za sajber-bezbednost Irregular pokazalo je da veliki jezički modeli često ponavljaju iste kombinacije i prepoznatljive rasporede znakova, što takve lozinke može učiniti lakšim za pogađanje. Sky News je u zasebnom testiranju došao do sličnih rezultata.
Zašto AI lozinke nisu potpuno nasumične
Veliki jezički modeli ne biraju slova, brojeve i simbole na isti način kao specijalizovani generatori lozinki. Njihov zadatak je da predvide sledeći deo odgovora na osnovu obrazaca iz podataka na kojima su obučavani.
Zbog toga četbot može da napravi lozinku koja na prvi pogled deluje bezbedno — sadrži velika i mala slova, brojeve i specijalne znakove — ali i dalje koristi raspored koji se ponavlja ili koji je moguće predvideti.
Istraživači su u odvojenim razgovorima 50 puta tražili od modela Claude Opus 4.6 da napravi lozinku. Dobili su samo 23 različite kombinacije, dok se jedna ista lozinka pojavila deset puta. Mnoge druge počinjale su sličnim nizovima slova, brojeva i simbola.
Kada je Sky News ponovio test, Claude je ponovo napravio kombinaciju sa gotovo istim rasporedom znakova. Kod modela ChatGPT i Gemini ponavljanje je bilo manje izraženo, ali su i u njihovim odgovorima pronađene iste lozinke i uočljivi obrasci.
Procena od nekoliko miliona godina može da zavara
Problem je što standardni internet alati za proveru jačine lozinke često pretpostavljaju da su svi znakovi izabrani potpuno nasumično. Jedan od servisa korišćenih u testu procenio je da bi za probijanje lozinke koju je napravio Claude bilo potrebno 129 miliona biliona godina. Takva procena, međutim, ne uzima u obzir mogućnost da napadač zna kako određeni AI model sastavlja lozinke.
U tom slučaju napadač ne bi morao da proverava sve moguće kombinacije, već bi prvo mogao da isproba obrasce koje taj model najčešće koristi. Prema proceni kompanije Irregular, pojedine AI lozinke mogle bi da budu probijene za znatno kraće vreme, čak i na starijim računarima, ukoliko sistem ne ograničava broj pokušaja prijavljivanja.
Rizik nije ograničen samo na korisnike koji direktno traže lozinku od četbota. AI alati namenjeni programiranju mogu u kod da dodaju lozinke, ključeve za pristup servisima i druge poverljive podatke, a da programer to ne primeti. Istraživači su na GitHubu pronašli delove karakterističnih AI lozinki u programskom kodu i tehničkoj dokumentaciji. Većina rezultata odnosila se na testove, primere i privremene podatke, ali su otkrivene i kombinacije za koje se sumnjalo da su korišćene na stvarnim serverima ili servisima.
„Kreativniji” AI ne rešava problem
Podešavanje modela da daje raznovrsnije odgovore ne garantuje bezbedniju lozinku. Irregular navodi da ni promena parametra poznatog kao „temperatura” ne pruža nivo nasumičnosti potreban za pouzdano generisanje lozinki.
Za taj posao treba koristiti generatore ugrađene u internet pregledače, operativne sisteme ili proverene menadžere lozinki. Takvi alati koriste kriptografski zaštićene metode i mogu da naprave dugu, nasumičnu i jedinstvenu kombinaciju za svaki nalog.
Tamo gde su podržani, bezbednija i praktičnija alternativa mogu biti passkeys, odnosno pristupni ključevi. Oni omogućavaju prijavljivanje pomoću otiska prsta, prepoznavanja lica ili PIN-a uređaja, bez potrebe da korisnik pamti klasičnu lozinku.
Korisnici koji već koriste lozinku dobijenu direktno od AI četbota trebalo bi da je zamene, posebno ako je ista kombinacija postavljena na više naloga. Nova lozinka treba da bude duga, jedinstvena i napravljena pouzdanim generatorom, uz uključenu potvrdu prijavljivanja u dva koraka kada je dostupna.
Pitanja i odgovori
Da li su sve lozinke koje kreira veštačka inteligencija nebezbedne?
Iako ne moraju sve biti trenutno probijene, one prate predvidive šablone i obrasce ponašanja AI modela, što ih čini znatno manje sigurnim od lozinki generisanih kriptografski sigurnim alatima.
Šta se preporučuje umesto korišćenja četbotova za kreiranje šifara?
Najbolje je koristiti ugrađene generatore u internet pregledačima (npr. Chrome ili Safari), namenskim menadžerima lozinki ili koristiti pristupne ključeve (passkeys) tamo gde su dostupni.
Šta treba da uradim ako sam koristio AI za generisanje lozinki na važnim nalozima?
Preporučuje se da hitno zamenite takve lozinke novim, jedinstvenim kombinacijama kreiranim pouzdanim generatorom i obavezno omogućite potvrdu prijavljivanja u dva koraka.

