Forwarded from Пост Лукацкого
Как вы думаете, насколько надежен пароль:
G7$kL9#mQ2&xP4!w
Если проверить его стойкость в любом калькуляторе энтропии паролей (например, вот этом), то вы получите значение в 105 бит и это достаточно большое число, показывающее, упрощенно, сколько вариантов нужно перебрать, чтобы угадать пароль методом перебора (этакая мера непредсказуемости пароля).
Например, если у сейфа код из 4 цифр (0000–9999), то существует всего 10000 комбинаций и энтропия низка. Если код – 16 символов, где каждый может быть строчной буквой латинского алфавита (26 вариантов), заглавной (еще 26), цифрой (+10) и спецсимволом (допустим, еще 20), то на каждый символ пароля приходится примерно 82 варианта, а общее число комбинаций 82¹⁶ и энтропия будет очень высокой. Надежный пароль сегодня желательно должен иметь 60–80+ бит энтропии (в зависимости от модели угроз), а значит пароль выше удовлетворяет этому требованию. Или нет?
Но безопасность – это не про ощущения, а про математику и, что важно, про практику (а я же все-таки прикладной математик по образованию). Если пароль можно предсказать быстрее, чем предполагает его длина, – его реальная энтропия ниже. Так вот у пароля выше энтропия чуть меньше 30 бит! А знаете почему? Потому что его сгенерила LLM, которая при запросе "сгенери мне пароль" создает не случайную последовательность символов, а предсказуемую (LLM же предсказывает следующие буквы/слова, а не генерит их случайным образом).
Анализ паролей от разных моделей (Claude, GPT, Gemini и др.) показал, что:
➡️ Многие генерируемые пароли повторяются – одни и те же строки появляются снова и снова.
➡️ Пароли имеют узкие закономерности в выборе символов (определенные буквы/цифры появляются гораздо чаще, чем другие). Например, большинство паролей от Claude начинались с буквы, часто с "G", второй символ чаще всего был "7", а некоторые символы, такие как "L", "9", "m", "2", "$", "#" появлялись во всех или большинстве паролей, а большая часть алфавита почти не использовалась. ChatGPT почти всегда начинал с "v", а Gemini – с "k" и часто повторял ограниченный набор символов.
➡️ Внутри одного пароля обычно отсутствуют повторяющиеся символы, что тоже нетипично для случайной выборки.
➡️ Когда одну и ту же модель запрашивали с одинаковым промптом 50 раз, выдалось всего ≈30 уникальных паролей, при том что 18 из них были теми же, что и ранее сгенеренные.
Все это результат исследования Irregular, в котором еще много всяких рекомендаций для разработчиков, которые, как оказалось, стали активно задействовать LLM для генерации паролей, а также в различных агентских схемах, что делает их менее защищенными и более легкими для взлома.
Да, для специалистов по ИБ достаточно странно выглядит идея доверить генерацию паролей LLM, но для многих пользователей, это в порядке вещей. Тем более, что визуально созданные LLM пароли выглядят и правда надежно и соответствуют всем рекомендациям про спецсимволы, регистры, цифры, длину и т.п.
#аутентификация #ии
G7$kL9#mQ2&xP4!w
Если проверить его стойкость в любом калькуляторе энтропии паролей (например, вот этом), то вы получите значение в 105 бит и это достаточно большое число, показывающее, упрощенно, сколько вариантов нужно перебрать, чтобы угадать пароль методом перебора (этакая мера непредсказуемости пароля).
Например, если у сейфа код из 4 цифр (0000–9999), то существует всего 10000 комбинаций и энтропия низка. Если код – 16 символов, где каждый может быть строчной буквой латинского алфавита (26 вариантов), заглавной (еще 26), цифрой (+10) и спецсимволом (допустим, еще 20), то на каждый символ пароля приходится примерно 82 варианта, а общее число комбинаций 82¹⁶ и энтропия будет очень высокой. Надежный пароль сегодня желательно должен иметь 60–80+ бит энтропии (в зависимости от модели угроз), а значит пароль выше удовлетворяет этому требованию. Или нет?
Но безопасность – это не про ощущения, а про математику и, что важно, про практику (а я же все-таки прикладной математик по образованию). Если пароль можно предсказать быстрее, чем предполагает его длина, – его реальная энтропия ниже. Так вот у пароля выше энтропия чуть меньше 30 бит! А знаете почему? Потому что его сгенерила LLM, которая при запросе "сгенери мне пароль" создает не случайную последовательность символов, а предсказуемую (LLM же предсказывает следующие буквы/слова, а не генерит их случайным образом).
Анализ паролей от разных моделей (Claude, GPT, Gemini и др.) показал, что:
Все это результат исследования Irregular, в котором еще много всяких рекомендаций для разработчиков, которые, как оказалось, стали активно задействовать LLM для генерации паролей, а также в различных агентских схемах, что делает их менее защищенными и более легкими для взлома.
Да, для специалистов по ИБ достаточно странно выглядит идея доверить генерацию паролей LLM, но для многих пользователей, это в порядке вещей. Тем более, что визуально созданные LLM пароли выглядят и правда надежно и соответствуют всем рекомендациям про спецсимволы, регистры, цифры, длину и т.п.
#аутентификация #ии
Please open Telegram to view this post
VIEW IN TELEGRAM
😱1💩1
Forwarded from Киберболоид
💐 Прекрасные профессионалы: женщины в ИБ
Они побеждают в хакатонах, разрабатывают масштабные аналитические проекты, создают и меняют архитектуру сервисов, и искренне любят свою работу.
➡️ Для нового материала «Киберболоида» мы поговорили с инфобезопасницами об их пути в профессию и главных достижениях. А также выяснили, есть ли у женщин в инфобезе какие-либо преимущества перед мужчинами.
#киберболоид #тренды
Они побеждают в хакатонах, разрабатывают масштабные аналитические проекты, создают и меняют архитектуру сервисов, и искренне любят свою работу.
#киберболоид #тренды
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2
У меня начало невероятно подгорать от количества вопросов: а какой ии вы используете?
Это прямо из серии "тыжпрограммист" или "нарисуйте три перпендикулярных линии"
Нет никакого ИИ. Тот менеджер, который продал в опенаи идею следующего поколения t9 - он бесспорно злой гений.
LLM это вероятностная модель подбора слова, это вы наделяете ее слова смыслом, а она вообще не в курсе, что пишет.
Написала черновик, который, возможно, пойдет на хабр или в Киберболоид, а может его распотрошать на серию, потому что там 9 страниц.
У вас есть сейчас уникальная возможность за 15 минут преисполниться в своем познании, напрягите немного свои когнитивные способности.
Это прямо из серии "тыжпрограммист" или "нарисуйте три перпендикулярных линии"
Нет никакого ИИ. Тот менеджер, который продал в опенаи идею следующего поколения t9 - он бесспорно злой гений.
LLM это вероятностная модель подбора слова, это вы наделяете ее слова смыслом, а она вообще не в курсе, что пишет.
Написала черновик, который, возможно, пойдет на хабр или в Киберболоид, а может его распотрошать на серию, потому что там 9 страниц.
У вас есть сейчас уникальная возможность за 15 минут преисполниться в своем познании, напрягите немного свои когнитивные способности.
Forwarded from Киберболоид
ChatGPT и DeepSeek пропускают от 40 до 50% багов в приложениях
ГК «Солар» проверила работу шести популярных больших языковых моделей по поиску и исправлению уязвимостей в коде программ на Java и Python. Для исследования взяли 20 приложений, в каждом – по 100 тысяч строк кода. Самой высокой оказалась точность DeepSeek на Python, но и она составила только чуть более 80%.
➡️ Подробнее читайте в материале «Киберболоида».
#киберболоид #новости #ИИ
ГК «Солар» проверила работу шести популярных больших языковых моделей по поиску и исправлению уязвимостей в коде программ на Java и Python. Для исследования взяли 20 приложений, в каждом – по 100 тысяч строк кода. Самой высокой оказалась точность DeepSeek на Python, но и она составила только чуть более 80%.
#киберболоид #новости #ИИ
Please open Telegram to view this post
VIEW IN TELEGRAM
Open Source AI KawaiiGPT Turns Cybercrime Into A One-Click Operation - Open Source For You
https://www.opensourceforu.com/2025/12/open-source-ai-kawaiigpt-turns-cybercrime-into-a-one-click-operation/#respond
https://www.opensourceforu.com/2025/12/open-source-ai-kawaiigpt-turns-cybercrime-into-a-one-click-operation/#respond
Open Source For You
Open Source AI KawaiiGPT Turns Cybercrime Into A One-Click Operation - Open Source For You
KawaiiGPT, a free open source black-hat AI, is making phishing and ransomware accessible to anyone. By turning advanced cyber attacks into copy-paste
Как делать рекламу для умных?
Выпускаешь, типа техническую книгу. А на самом деле рекламную брошюру на 700 страниц.
Выпускаешь, типа техническую книгу. А на самом деле рекламную брошюру на 700 страниц.
👍2