Пора внедрять новые критерии оценки сложности паролей

2 мин
Пора внедрять новые критерии оценки сложности паролей

Кажется, пора внедрять новые критерии оценки сложности пароля (да и, в целом, случайных последовательностей символов)... Все мы привыкли к стандартной оценке сложности пароля - хороший пароль должен состоять из разных строчных и заглавных буквы, цифр и спецсимволов. В идеале, он не должен содержать значимых слов и иметь длину от 12-15 символов. Лучше - больше.

Немного теории

Если уходить в сторону теории, то уровень надежности пароля обычно измеряется в битах энтропии , что примерно соответствует количеству попыток, необходимых для взлома пароля методом перебора. НВ частности, для взлома пароля с энтропией всего 20 бит потребуется приблизительно 2²⁰ попыток, или приблизительно один миллион попыток, что может быть сделано за считанные секунды¹. Однако для взлома пароля с энтропией 100 бит потребуется около 2¹⁰⁰ попыток — 31-значное число, на взлом которого уйдут триллионы лет.

Но не стоит забывать, что мы с вами живём в 2026 году. И это время имеет свои особенности. Вот, например, насколько надёжным вы считаете пароль G7$kL9#mQ2&xP4!w ? Думаю, любая система проверки сложности паролей оценила бы его, как в достаточной степени надёжный. Но есть одна задача - когда у Claude просили сгенерировать пароль (по существу, эта новость - краткий пересказ статьи по ссылке, если хотите углубиться в тему - советую ознакомиться с оригиналом), в 18 случаях из 50 он выдавал именно этот вариант.

И это только самая очевидная проблема. Ведь все остальные варианты паролей, предлагаемые нейронками, были слеплены по одному шаблону. И даже символы на одинаковых местах часто повторялись. То есть, ни о какой случайности речи не идёт - эти шаблоны уже сейчас можно добавлять в программы для брута паролей.

Вот, например, варианты паролей, предложенные ChatGPT за 50 генераций. Разбирайте, пользуйтесь - мне не жалко!

"vH7!qL2$Zp9@T3x#N6mK", "vN7!qP3#Zt8@Lm2$Xc9%", "vG7!pQ2#Lm9@tR4$",
"vK7!pQ2#Lm9@tR4$","vQ7!nZ3#pL9@tR2$wX6&kM", "mV7!qL2#Zp9@tR6$wX8%", "vQ7!m2Z#L9p@X4sN", "mG7!qZ2#vN9@tL4$Xc8%","vR8!mQ2#Zp7@Lx6$Nw3&", "vN7$Qp2!zL9@fT3#xR6&", "vQ7!mZ2#tL9@pR4$Xn6^cD", "vQ7!mZ2#pL9@tR5$wX8^",
"vQ7!mZ2#L9p@T6xN$3rH", "vM7!qP2#L9@tR6$zN1xK", "vQ7!mZ2#tL9@pR4$", "vN7!qR3#Lz9@Tp2$Km6^","vT7!qL9#Zp2@N6x$H3mK", "vM7!qZ2#nR9@tL4$Xc8%", "vN7!qL3#Zp2@Tx8$Wm6?", "vQ7!mZ2#T9@pL6$wX1^n","vQ7!mZ2@Lx9#Tn6$Rw3%", "vQ7!mZ2@pL9#tR6$wX1&", "vZ7!qN3$Lx9@T2#pR6^mK1", "vQ7!mZ2#L9p@X4sT8^nK",
"vQ7!mZ2#T9pL@4xN8sK1", "vQ7!mZ2#tL9@pR6$wX1&", "vQ7!mZ2#Lr9@tX6$Np3&",
"mV7!qZ2#L9p@Xr6^tN4$","vQ7!mZ2#L9p@Xc6$Tn8%", "vQ7!mZ2#pL9@tR5$wX8&nC3", "V9r!Q2m#L7t@X4pZ", "vQ8!mZ2#Lr7@Tn5$Xp1&", "vQ7!mZ2#T9@rK6$wN1%p", "vQ7!mZ2#pL9@tR6$wN3&", "mV7!qR2#tL9@xK4$zN6^pH1&", "vQ7!mZ2#Lp9@tR6$Nw8%",
"v7Q!mZ3#tL9@pR2$", "vN7!qL3#Zp2@tR8$wX6%", "vK7!qP2#N9z@Lm4$Tx6&", "vP7!mQ2#Zx9@Lr6$Tn1%", "vQ7!mZ2#tL9@pX4$wR6&nC1", "mQ7!vT3#Zp2@Lx9^nR5&", "vQ7!mZ2#pL9@tR4$wN8&cX", "vK7!pQ2#Lm9@tR4$","vR7!kQ2#nL9@tX5$zM1&", "vN7!qL3#Zp2@T8mR$6xK", "vQ7!mZ3#T9pL@2xN6$hR", "vQ7!mZ2#T9pL@4xN6$wR",
"vQ7!mZ2#T8p@L6x$N3r&", "vQ7!mT2#L9z@R4p$X1nWk8"

Nano Banana, вообще, усиленно генерировала пароль со старого мема. (Да, её тоже по приколу решили проверить)

И да, как бы кто не продвигал идею тех же passkeys, пароли с нами ещё надолго. А люди всё больше задач доверяют нейронкам, не понимая алгоритмы их работы. Так что, не удивлюсь, если скоро такие пароли станут повсеместными.

Читают сейчас

Глава Microsoft объяснил, почему ИИ не обесценит людей

3 часа назад

Глава Microsoft объяснил, почему ИИ не обесценит людей

Гендиректор Microsoft Сатья Наделла опубликовал в X программную статью о будущем компаний в экономике, которой управляет ИИ. Его основной вывод звучит так: чем мощнее становится искусственный интеллек

Отчет KPMG про агентный ИИ создал текст ИИ. Он похвалил сам себя и наврал почти во всех ссылках

5 часов назад

Отчет KPMG про агентный ИИ создал текст ИИ. Он похвалил сам себя и наврал почти во всех ссылках

Аудиторская организация KPMG, одна из "крупный четверки", отозвала свой отчет о пользе агентного ИИ — после того как стало известно, что сам документ оказался наглядной демонстрацией главной проблемы

Google отключил оператор inurl

6 часов назад

Google отключил оператор inurl

Ранее Google ограничил количество результатов поиска по оператору site, а теперь полностью отключил и inurl — поисковый оператор, который позволял находить документы содержащие нужную последовательнос

Вышло апдейт мультиплатформенного проекта RevPDF 4.5 — альтернатива Adobe Acrobat

6 часов назад

Вышло апдейт мультиплатформенного проекта RevPDF 4.5 — альтернатива Adobe Acrobat

13 июня 2026 года состоялся версия мультиплатформенного проекта RevPDF 4.5. Это маленький, бесплатный, работающий в автономном режиме редактор PDF-файлов с возможностью редактирования текста, скрытия

Microsoft выпустила версию PowerToys 0.100.0

9 часов назад

Microsoft выпустила версию PowerToys 0.100.0

Организация Microsoft выпустила PowerToys версии 0.100.0. Выпуск содержит исправления и улучшения для нескольких модулей, а наиболее важные изменения касаются повышения производительности, уменьшения