Przejdź do treści

Te „silne” hasła wcale nie są bezpieczne. Specjaliści ostrzegają przed groźnym trendem

02/03/2026 06:30
Jak stworzyć silne hasło

Wielu użytkowników ufa dziś narzędziom sztucznej inteligencji, prosząc je o tworzenie silnych i bezpiecznych haseł. ChatGPT, Claude czy Gemini bez problemu generują 16 znakowe ciągi zawierające litery, cyfry oraz znaki specjalne. Na pierwszy rzut oka wyglądają one na losowe i trudne do odgadnięcia. Problem w tym, że pozory mogą mylić. Najnowsze testy bezpieczeństwa pokazują, że takie hasła mogą zawierać powtarzalne schematy. To z kolei oznacza realne zagrożenie dla danych użytkowników. Eksperci ds. cyberbezpieczeństwa ostrzegają, że hasła generowane przez AI nie zawsze spełniają standardy prawdziwej losowości. A to właśnie ona jest kluczowa dla odporności na ataki.

Jak stworzyć silne hasło

Dlaczego hasła z AI są tak niebezpieczne?

Firma zajmująca się bezpieczeństwem cyfrowym przeprowadziła serię testów popularnych modeli językowych, w tym ChatGPT, Claude oraz Gemini. W badaniu poproszono systemy o wygenerowanie silnych, 16 znakowych haseł z użyciem małych i wielkich liter, cyfr oraz znaków specjalnych.

W przypadku 50 zapytań skierowanych do Claude tylko 30 haseł było unikalnych. Część ciągów powtarzała się, a wiele z nich zaczynało się i kończyło w podobny sposób. Zauważono także brak niektórych znaków oraz charakterystyczne wzorce konstrukcyjne. To sugeruje, że modele językowe nie tworzą haseł w sposób całkowicie losowy, lecz opierają się na statystycznych zależnościach obecnych w danych treningowych.

Podobne problemy wykryto w modelach takich jak GPT 5.2 od OpenAI oraz Gemini 3 Flash od Google. Nawet hasła wygenerowane w formie obrazów, na przykład jako rzekome notatki z zapisanym hasłem, wykazywały przewidywalne schematy.
Przeczytaj także: Te trzy słowa na końcu e-maila robią różnicę. Większość osób o nich zapomina

Nie polegaj na Chacie GPT

Kluczowym wskaźnikiem bezpieczeństwa hasła jest entropia, czyli miara jego nieprzewidywalności. Im wyższa entropia, tym większa liczba możliwych kombinacji i trudniejsze złamanie hasła metodą brute force. W przypadku 16 znakowych haseł generowanych przez duże modele językowe odnotowano poziom około 20 do 27 bitów entropii. Dla porównania, prawdziwie losowe hasło o tej samej długości powinno osiągać od 98 do nawet 120 bitów entropii. Różnica jest ogromna i przekłada się bezpośrednio na bezpieczeństwo.

Niska entropia oznacza mniejszy zbiór możliwych kombinacji, które musi sprawdzić atakujący. W praktyce oznacza to, że hakerzy mogą złamać takie hasła w ciągu kilku godzin, nawet przy użyciu starszego sprzętu. Co więcej, powtarzalne schematy pozwalają cyberprzestępcom szybciej zawęzić zakres prób.

Dlaczego AI popełnia ten błąd konstrukcyjny?

Modele językowe typu LLM, takie jak ChatGPT czy Gemini, nie są generatorami liczb losowych. Ich zadaniem jest przewidywanie najbardziej prawdopodobnej sekwencji znaków na podstawie wzorców poznanych podczas treningu. Oznacza to, że nawet gdy prosimy o losowe hasło, model tworzy je w sposób statystycznie najbardziej prawdopodobny.

To fundamentalna różnica między kryptograficznie bezpiecznym generatorem liczb losowych a systemem opartym na predykcji językowej. W efekcie powstają hasła, które przechodzą testy popularnych internetowych mierników siły, ale w rzeczywistości nie oferują odpowiedniego poziomu ochrony.

Jak stworzyć silne hasło?

Zamiast AI warto używać dedykowanych menedżerów haseł, które wykorzystują kryptograficznie bezpieczne generatory losowe. Jeśli ktoś użył już hasła wygenerowanego przez AI, powinien jak najszybciej je zmienić, podaje chip.de.

Problem może mieć także szersze konsekwencje. Jeżeli podobne mechanizmy przewidywalności występują w innych obszarach, gdzie wykorzystywana jest sztuczna inteligencja w procesach programistycznych, mogą pojawić się kolejne luki bezpieczeństwa.