Bezpieczne hasło to takie, które składa się z wielu unikalnych znaków. Sztuczna inteligencja udowadnia, że potrafi jednak je złamać nawet w kilka sekund.
Firma Home Security Heroes przeprowadziła badanie, które miało na celu sprawdzić, ile czasu potrzebuje sztuczna inteligencja, aby złamać popularne hasła. Wyniki pokazują, że większość z nich, bo aż 51 proc. można złamać w mniej niż minutę. Do trudniejszych potrzeba niecałej godziny.
Tyle czasu potrzebuje sztuczna inteligencja do złamania hasła
Badania Home Security Heroes, o których donosi portal tom’sHardware zostały przeprowadzone w oparciu o PassGAN – generator haseł wykorzystujący Generative Adversarial Network (GAN) wykorzystujący dwie sieci neuronowe: pierwszą generującą hasła (generator) oraz drugą, która skanuje je i przekazuje z powrotem do pierwszej.
Jako bazę haseł, które posłużyły do nauki sztucznej inteligencji wykorzystano 15,6 miliona danych, które wyciekły jeszcze w 2009 r. z platformy RockYou. Wyniki badań pokazały, że większość popularnych haseł można złamać w czasie krótszym niż 60 sekund.
Tyle czasu potrzeba, aby złamać hasło przez SI (Źródło: tom'sHardware)
Sztuczna inteligencja złamała 51 proc. danych do logowania w mniej niż minutę. Po niespełna godzinie udało się ten wynik zwiększyć do 65 proc.,natomiast po niecałej dobie było to już 71 proc., a po miesiącu 81 proc.
W badaniu wykorzystywano wyłącznie hasła, które mają przynajmniej 4 znaki i maksymalnie 18. Najkrótsze z nich (zawierające maksymalnie 5 znaków, w tym duże i małe litery, cyfry i symbole) SI może złamać natychmiast. Do “obejścia” 6-znakowej złożonej kombinacji potrzeba 4 sekund, natomiast 7-znakowej 6 minut. Jako relatywnie bezpieczne można traktować hasło złożone z min. 10 znaków (zawierające też symbole), na którego złamanie potrzeba min. 5 lat.
Zdaniem badaczy najbezpieczniejszym wyborem jest używanie danych do logowania, które mają przynajmniej 15 znaków. Taka kombinacja jest właściwie niemożliwa do “obejścia”, bo jej złamanie trwałoby nawet 14 miliardów lat. Warto też stosować dobrą praktykę bezpieczeństwa w sieci, która zakłada systematyczne zmienianie bezpiecznych haseł oraz stosowanie unikalnych kombinacji dla każdego serwisu. Warto też korzystać z menedżera haseł.
Komentarze
22Troche dziennikarskiej rzetelnosci poprosze. Redaktor kreci clickbait. Chwytliwy tytul, jakas niejasna ramka pokazujaca ze typowe 8znakowe haslo to 7 godzin jakiegostam "lamania". Wszyscy maja wejsc w tryb paniki a w ogole nie zostal przedstawiony kontekst.
Oczywiscie o zerowej skutecznosci, prawdziwe bazy sa za drogie zeby taka firme bylo stac na porzadne pokrycie. Obstawiam, ze co najwyzej pokaza ze adres email gdzies wyciekl w bulkowych listach typu "10milionow za 15$, zeszmacone ale mozna jeszcze troche pospamowac".
Takze poprosze redakcje o troche wiecej uwagi skad sie kopiuje tresci.
Poza moim masterpass, które zawiera "ciekawe znaki z ASCII", wszystko inne to 40-znakowe hasła wygenerowane w menadżerze haseł - SI może się przy tym posr** :)
Dużo informacji i liczb, a i tak brak tych najważniejszych...
@Norbert, jakoś zero sensownych fefleksji w tym twoim hmmmm....... artykule. masz tu od forumowiczów całą masę porad co możesz zrobić gigantycznie lepiej, i nie korzystasz, a potem wielkie zdziwienie że marudzimy. Chłopie, to jest portal technologiczny, pamiętaj o tym.
Jedyne co jest dobre w twoim artykule, to dałeś namiar na artykuł @Wojtka, mistrza wycieków :P Trafił on na świetny artykuł, i jedynie to broni w zasadzie głównie tłumaczenie oryginału. Tam są podane dobre praktyki w zakresie haseł, i jednocześnie jest obalony mit haseł z generatorów któe wypluwają 8 znakowe robaczki, ciężkie do zapamiętania przez człowieka, łatwe do rozwalenia przez maszynkę.
8 znaków to szybko poleci nawet przez brute force, czyli zgadywanie po kolei. chatGPT nie ma tu nic do roboty, chyba że zacznie używać ......... papieru toaletowego :P
w metodzie nie podali ile próbek na sekundę taki chatGPT przetwarza. poza tym muszą dysponować lokalną kopią skrótu hasła. bo jeśli by w ten sposób próbowali zgadywać hasło w serwisie, to serwis po 3ch - 5ciu nieudanych próbach zablokowałby dalsze zgadywanie na godzinę.
a poza tym ze względu na partacko zrobione zabezpieczenia bazy ze skrótami haseł w serwisach webowych, używam właśnie długich haseł, minimum 12 znaków. to nie jest trudne. niestety wiele serwisów obcina nadmiernie długie hasła, zdarzają się tez takie które używają tylko 8 pierwszych znaków długiego hasła (są takie stare systemy) a reszta idzie do kosza. można to łatwo sprawdzić, tzn. nie wpisywać np. ostatniego znaku hasła, i zobaczysz czy się zalogujesz czy nie. jeśli się uda, nie wpisujesz 2ch ostatnich znaków.
chociaż obecnie bardzo rzadko się zdarza aby serwis uwzględniał mniej niż 20 znaków hasła.
tak nawiasem, szkoda że obsługa haseł w serwisach web często olewa unicode. niby wpisać się da, ale potem nie daje się zalogować. a jak się da zalogować, to po jakimś upgrade programów na własnym komputerze (zazwyczaj jest to przeglądarka) lub w serwisie web, hasło przestaje działać.