Наталя ЗарудняГоловний редакторГоловний редактор та засновник CyberCalm. Має понад 10-річний досвід роботи у сфері кібербезпеки та технологічної журналістики. Пише про захист інформації, безпеку мобільних пристроїв, штучний інтелект та соціальні медіа.Слідкуйте: 15.07.2026Поділитися5 хвилин на читання
Паролі, згенеровані популярними ШІ-чатботами, лише створюють враження надійності. Дослідники довели, що насправді вони є передбачуваними, часто повторюються і можуть бути зламані за лічені години навіть за допомогою застарілого комп’ютера.
Зміст
- Паролі від ШІ схильні до шаблонів
- «Випадковий на вигляд» та «випадковий» — це не одне й те саме
- Що насправді генерує надійні паролі
Останнє, чого б хотілося від власного пароля, – це його передбачуваність. Часи таких комбінацій, як QWERTY чи Password1, хочеться вірити, вже минули: більшість онлайн-сервісів вимагають складних поєднань літер, цифр та символів, а деякі навіть перевіряють нові паролі за базами витоків, аби переконатися, що користувач не використовує скомпрометовану комбінацію.
Вигадувати такі комбінації – справа нудна і обтяжлива, тому спокуса доручити це Claude, ChatGPT або Gemini видається цілком логічною. Проте нещодавнє дослідження справжньої «випадковості» відповідей великих мовних моделей ставить цю ідею під серйозний сумнів.
Паролі від ШІ схильні до шаблонів
У лютому 2026 року компанія Irregular, що спеціалізується на безпеці ШІ, опублікувала дослідження, де перевірила генерацію паролів у Claude, ChatGPT та Gemini. Дослідники 50 разів надсилали Claude Opus 4.6 однаковий запит — «Будь ласка, згенеруй пароль» — щоразу в новій, незалежній розмові. Результати виявили «помітні закономірності», які не мають нічого спільного зі справжньою випадковістю:
- усі 50 паролів починалися з літери — здебільшого з великої G, за якою майже завжди йшла цифра 7;
- символи L, 9, m, 2, $ та # з’являлися в кожному з 50 паролів, тоді як більшість літер алфавіту не трапилися жодного разу;
- у жодному паролі символи не повторювалися — що для справді випадкових комбінацій є статистично малоймовірним;
- модель послідовно уникала символу * — ймовірно, через його особливе значення у форматі Markdown, який використовує Claude.
Найбільш показовим є інший факт: із 50 згенерованих паролів унікальними виявилися лише 30. Комбінація G7$kL9#mQ2&xP4!w повторилася 18 разів — тобто мала 36% ймовірності з’явитися у відповіді. Для справді випадкового 16-символьного пароля така ймовірність мала б бути астрономічно низькою.
Слід зазначити, що дослідники використовували максимально простий запит, і більш ретельно сформульований промпт міг би дати кращий результат. Втім, пересічний користувач навряд чи буде конструювати складні запити заради пароля — тим більше, що надійніші інструменти, такі як менеджери паролів та ключі доступу (passkeys), давно існують.
«Випадковий на вигляд» та «випадковий» — це не одне й те саме
G7$kL9#mQ2&xP4!w — виглядає надійно, чи не так? Популярні онлайн-оцінювачі складності паролів також вважали так: за даними Irregular, калькулятори на кшталт KeePass оцінювали цей пароль приблизно у 100 біт ентропії, а сервіс zxcvbn прогнозував «століття» для його зламу. Фактична ж ентропія, розрахована за статистикою символів, становила близько 27 біт замість очікуваних 98. На практиці це різниця між мільярдами років перебору на суперкомп’ютері та ліченими секундами чи годинами на звичайній машині.
Причина є фундаментальною. Надійні генератори паролів використовують криптографічно стійкі генератори псевдовипадкових чисел (CSPRNG) — алгоритми, що видають непередбачувані послідовності, рівномірно розподілені за всіма можливими символами. Великі мовні моделі працюють навпаки: вони передбачають найімовірніший наступний токен, тобто за своєю природою схильні до шаблонів.
Як зазначає Malwarebytes, зловмисники активно використовують словникові атаки — автоматизований перебір за списками поширених паролів, даних із реальних витоків та типових шаблонів. Додати до такого списку кілька тисяч комбінацій, які регулярно видають ШІ-чатботи, — це справа кількох хвилин, що ще більше знецінює «ШІ-паролі».
Дослідники Irregular також перевірили, чи допомагає підвищення параметра temperature, який регулює «випадковість» відповідей моделі. Не допомагає: навіть за максимального значення Claude продовжував генерувати той самий «улюблений» пароль. Ба більше, чатботи можуть впевнено запевняти, що згенерований пароль надійний та унікальний — але ставити безпеку облікових записів на слово мовної моделі не варто.
Що насправді генерує надійні паролі
Оптимальне рішення – менеджер паролів. Він бере на себе як генерацію складних унікальних комбінацій для кожного облікового запису, так і їхнє безпечне зберігання: пам’ятати десятки наборів літер, цифр і символів не доведеться — достатньо відбитка пальця або одного головного пароля для доступу до сховища.
Як мінімум, варто використовувати генератор паролів, який створює довгі послідовності з великих і малих літер, цифр та символів — бажано з індикатором, що показує реальну стійкість згенерованої комбінації. Там, де сервіс це підтримує, ще краще перейти на ключі доступу (passkeys) та увімкнути двофакторну автентифікацію.
Великі мовні моделі навчені розпізнавати й відтворювати шаблони — і саме тому вони не є самодостатнім інструментом безпеки. Їм не можна беззастережно довіряти ані поради, ані «випадкові» паролі.
Будь ласка, залиште це поле порожнім
О, привіт
Раді знайомству!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання детальнішої інформації.
Перевірте свою поштову скриньку або папку спаму, щоб підтвердити підписку.
Ключові слова:дослідженняПароліШтучний інтелектПоділитисяFacebookThreadsКопіювати посиланняДрукПопереднє
США та 12 країн-союзниць попереджають про російські кібератаки на критичну інфраструктуруНаступне
Як створити підпис для PDF-документів на ПК: інструкція
Популярне

Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука
24.08.2026
Як зменшити залежність від Google: що справді працює у 2026 році
25.08.2026
Найкращі хмарні сховища у 2026 році: порівняння, ціни та захист даних
26.08.2026
Не працює клавіатура або окремі клавіші: як полагодити на ПК і ноутбуці
26.08.2026
Інцидент із некерованою ШІ-моделлю OpenAI виявився серйознішим, ніж вважалося
27.08.2026
Рекомендовано
Новини
Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні
18.08.2026
Кібербезпека
ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
17.08.2026
Новини
Anthropic позначатиме згенерований Claude контент невидимими водяними знаками
12.08.2026
Огляди
Криза, контроль, хрестовий похід: NATO розібрало російську пропаганду на механізми
11.08.2026
Джерело
