چرا نباید برای ساخت رمز عبور به هوش مصنوعی اعتماد کنیم؟
رمزهای عبوری که هوش مصنوعی تولید میکند شاید آنقدر امن نباشند که به نظر میرسند. بررسی کنید چرا نباید برای ساخت پسورد به ChatGPT و دیگر چتباتها اعتماد کرد.
تحقیقات جدید نشان میدهد رمزهای عبوری که توسط چتباتهای هوش مصنوعی مانند ChatGPT، Claude و Gemini تولید میشوند، ممکن است برخلاف ظاهر پیچیدهشان، واقعاً تصادفی و امن نباشند.
در سالهای اخیر، استفاده از هوش مصنوعی برای انجام کارهای روزمره بهشدت افزایش یافته است؛ از نوشتن متن و برنامهنویسی گرفته تا تولید تصویر و حتی ساخت رمز عبور. اما به نظر میرسد سپردن امنیت حسابهای آنلاین به یک چتبات هوش مصنوعی میتواند تصمیم چندان مناسبی نباشد.
تحقیقات جدید نشان دادهاند که برخی مدلهای هوش مصنوعی هنگام تولید رمز عبور، الگوهای مشخصی را تکرار میکنند. همین موضوع میتواند رمزهای تولیدشده را در برابر برخی روشهای حمله سایبری آسیبپذیرتر کند.
رمزهای عبور تولیدشده توسط هوش مصنوعی چقدر امن هستند؟
یک تحقیق انجامشده توسط مجموعه Irregular نشان میدهد چتباتهای محبوبی مانند Claude، ChatGPT و Gemini در تولید رمزهای عبور کاملاً تصادفی عملکرد قابل اعتمادی ندارند.
محققان این مدلها را با ۵۰ درخواست تولید رمز عبور آزمایش کردند و متوجه الگوهای قابلتوجهی در پاسخها شدند.
برای نمونه، در آزمایش Claude مشخص شد رمزهای تولیدشده اغلب با یک حرف آغاز میشوند و در بسیاری از موارد عدد ۷ پس از آن قرار میگیرد. برخی حروف و اعداد نیز بارها در رمزهای مختلف تکرار شدند.
حتی بعضی از حروف الفبا و نمادها در خروجیها اصلاً دیده نشدند.
نتیجه این آزمایش نشان داد که از میان ۵۰ درخواست، تنها ۳۰ رمز عبور منحصربهفرد تولید شده است. یکی از رمزها نیز آنقدر تکرار شده بود که احتمال مشاهده آن در مجموعه داده به ۳۶ درصد میرسید.
این یافته اهمیت زیادی دارد، زیرا یک رمز عبور ممکن است از نظر ظاهری کاملاً پیچیده باشد اما در عمل، الگوی قابل پیشبینی داشته باشد.
چرا رمزهای AI ممکن است قابل پیشبینی باشند؟
مشکل اصلی در ماهیت مدلهای زبانی بزرگ نهفته است.
هوش مصنوعی مولد برای شناسایی الگوها و پیشبینی محتملترین ادامه یک توالی آموزش دیده است. این ویژگی هنگام تولید متن بسیار مفید است، اما دقیقاً همان چیزی است که نمیخواهیم در یک رمز عبور تصادفی وجود داشته باشد.
برای مثال، رمز زیر را در نظر بگیرید:
G7$kL9#mQ2&xP4!w
در نگاه اول، این رمز عبور بسیار قوی به نظر میرسد؛ طول مناسبی دارد و از حروف بزرگ و کوچک، اعداد و نمادها استفاده میکند.
اما امنیت واقعی یک رمز فقط به ظاهر آن بستگی ندارد.
اگر الگویی وجود داشته باشد که مهاجم بتواند آن را پیشبینی یا مدلسازی کند، تعداد حالتهای واقعی رمز کاهش پیدا میکند و در نتیجه شکستن آن آسانتر میشود.
تفاوت «تصادفی به نظر رسیدن» و «واقعاً تصادفی بودن»
یک رمز عبور امن باید با استفاده از روشهایی تولید شود که برای ایجاد مقادیر غیرقابل پیشبینی طراحی شدهاند.
تولیدکنندههای حرفهای رمز عبور معمولاً از تولیدکنندههای اعداد شبهتصادفی امن از نظر رمزنگاری (CSPRNG) استفاده میکنند. این الگوریتمها برای تولید مقادیری طراحی شدهاند که مهاجم نتواند الگوی آنها را بهراحتی پیشبینی کند.
در مقابل، یک چتبات زبانی برای تولید رمز عبور بهعنوان یک ابزار رمزنگاری طراحی نشده است.
بنابراین حتی اگر خروجی آن کاملاً تصادفی به نظر برسد، نمیتوان صرفاً بر اساس ظاهر آن، امنیتش را تضمین کرد.
آیا استفاده از ChatGPT برای ساخت پسورد خطرناک است؟
استفاده از ChatGPT یا سایر چتباتها برای تولید یک رمز عبور لزوماً به این معنا نیست که همان لحظه حساب شما هک خواهد شد.
مشکل اصلی این است که چتباتهای هوش مصنوعی ابزار تخصصی تولید رمزهای عبور تصادفی و رمزنگاریشده نیستند.
علاوه بر مسئله تصادفی بودن، وارد کردن اطلاعات حساس در چتباتها نیز میتواند ریسکهای دیگری ایجاد کند.
به همین دلیل بهتر است برای ساخت رمز عبور، به جای درخواست از هوش مصنوعی، از ابزارهایی استفاده کنید که از ابتدا برای همین کار طراحی شدهاند.
حملات Dictionary میتوانند رمزهای قابل پیشبینی را هدف بگیرند
یکی از روشهای مورد استفاده مهاجمان سایبری، حمله دیکشنری (Dictionary Attack) است.
در این روش، مهاجم از فهرست بزرگی از رمزهای عبور رایج یا ترکیبهای احتمالی استفاده میکند و بهصورت خودکار آنها را امتحان میکند.
اگر تعداد زیادی رمز عبور تولیدشده توسط هوش مصنوعی الگوهای مشابهی داشته باشند، مهاجمان میتوانند این الگوها را نیز به فهرستهای مورد استفاده خود اضافه کنند.
در چنین شرایطی، رمزی که ظاهراً بسیار پیچیده است، ممکن است در برابر یک حمله هدفمند آنقدرها هم مقاوم نباشد.
بهترین روش برای ساخت یک رمز عبور امن چیست؟
برای ساخت رمزهای عبور قوی، بهتر است از Password Manager یا همان مدیر رمز عبور استفاده کنید.
مدیرهای رمز عبور میتوانند رمزهای طولانی و تصادفی تولید کنند و آنها را بهصورت امن ذخیره کنند. در نتیجه لازم نیست دهها رمز پیچیده را به خاطر بسپارید.
یک رمز عبور مناسب معمولاً باید:
- طولانی باشد.
- برای هر حساب منحصربهفرد باشد.
- شامل ترکیبی از حروف بزرگ و کوچک، اعداد و نمادها باشد.
- قابل حدس زدن از روی اطلاعات شخصی شما نباشد.
- در چند سرویس مختلف استفاده نشود.
همچنین بهتر است در صورت امکان از Passkey استفاده کنید. Passkeyها میتوانند نیاز به استفاده از رمز عبور سنتی را در بسیاری از سرویسها کاهش دهند و در برابر برخی روشهای رایج سرقت اعتبارنامه مقاومتر هستند.
آیا باید کلاً به هوش مصنوعی برای مسائل امنیتی اعتماد نکنیم؟
نه. هوش مصنوعی میتواند در بسیاری از حوزههای امنیت سایبری ابزار مفیدی باشد، اما باید تفاوت میان دستیار هوشمند و ابزار امنیتی تخصصی را در نظر گرفت.
چتباتهای هوش مصنوعی برای پیشبینی و تولید محتوا بر اساس الگوهایی که در دادههای آموزشی آموختهاند ساخته شدهاند. بنابراین نباید از آنها انتظار داشت کاری را که به منبع تصادفی امن از نظر رمزنگاری نیاز دارد، به همان کیفیت یک ابزار تخصصی انجام دهند.
در مورد رمز عبور، بهتر است این کار را به نرمافزارهایی بسپارید که مشخصاً برای تولید و مدیریت اعتبارنامههای امن طراحی شدهاند.
برای ساخت رمز عبور امن چه کار کنیم؟
رمزی که پیچیده به نظر میرسد، الزاماً یک رمز عبور امن نیست.
تحقیقات اخیر نشان میدهد چتباتهای هوش مصنوعی ممکن است هنگام تولید رمز عبور، الگوهای قابل پیشبینی ایجاد کنند. این موضوع باعث میشود استفاده از آنها بهعنوان جایگزین یک تولیدکننده رمز عبور تخصصی، انتخاب مناسبی نباشد.
اگر به دنبال یک رمز عبور قوی هستید، از Password Manager یا یک Password Generator معتبر استفاده کنید و برای حسابهایی که از Passkey پشتیبانی میکنند، این گزینه را در اولویت قرار دهید.
در امنیت سایبری، تصادفی به نظر رسیدن کافی نیست؛ رمز عبور باید واقعاً غیرقابل پیشبینی باشد.
سؤالات متداول
آیا ChatGPT میتواند رمز عبور امن بسازد؟
ChatGPT میتواند رشتههایی تولید کند که ظاهراً بسیار پیچیده و تصادفی هستند، اما برای تولید رمزهای عبور با تصادفیبودن رمزنگاریشده طراحی نشده است. برای این کار بهتر است از Password Manager یا Password Generator معتبر استفاده کنید.
آیا رمز عبوری که هوش مصنوعی تولید میکند قابل هک است؟
هر رمز عبوری در شرایط خاص میتواند شکسته شود، اما مشکل رمزهای تولیدشده توسط AI این است که ممکن است به اندازه کافی تصادفی نباشند و الگوهایی داشته باشند که احتمال حدس زدن آنها را افزایش دهد.
بهترین روش ساخت رمز عبور چیست؟
استفاده از یک تولیدکننده رمز عبور معتبر که از روشهای تصادفی امن استفاده میکند، یکی از بهترین روشهاست. استفاده از Password Manager نیز امکان تولید و ذخیره امن رمزهای منحصربهفرد برای حسابهای مختلف را فراهم میکند.
آیا استفاده از یک رمز عبور برای چند حساب خطرناک است؟
بله. اگر یک سرویس هک شود و رمز عبور شما افشا شود، مهاجم میتواند همان رمز را روی سرویسهای دیگر نیز امتحان کند. بنابراین بهتر است برای هر حساب یک رمز عبور منحصربهفرد داشته باشید.
Passkey بهتر از رمز عبور است؟
در بسیاری از موارد، بله. Passkeyها میتوانند وابستگی به رمزهای عبور سنتی را کاهش دهند و در برابر برخی حملات فیشینگ مقاومتر باشند. اگر یک سرویس معتبر از Passkey پشتیبانی میکند، استفاده از آن میتواند گزینه مناسبی باشد.