Generowanie silnych haseł i korzystanie z używanie menedżera to dwie praktyki, które pozwolą każdemu użytkownikowi znacznie poprawić profil bezpieczeństwa. Istnieją również takie rozwiązania jak weryfikacja dwuetapowa, klucze sprzętowe (np. YubiKey) i biometria, ale hasła nadal rządzą światem, a zainteresowanie ich łamaniem nie zniknęło. Projekt PassGAN z 2017 roku bada możliwość łamania haseł za pomocą sztucznej inteligencji, ale w ostatnich tygodniach wiele serwisów przedstawia go jako „nowe zagrożenie”. Ile w tym prawdy?

PassGAN – czyli pomysł na łamanie haseł sztuczną inteligencją
łamanie haseł za pomocą sztucznej inteligencji

Bezpieczeństwo irytuje, a przynajmniej tak czuje większość użytkowników. To uczucie prowadzi do błędów, takich jak używanie tego samego hasła w wielu usługach, chodzenie po klawiaturze (np. qwertyuiop lub asdfghjkl), używanie tylko cyfr lub dat urodzenia i wiele innych. Dlatego podczas łamania hasła do sieci Wi-Fi atakujący często ma szczęście, próbując bardzo podstawowych haseł, ale co z resztą?

Na początku kwietnia portal Home Security Heroes opublikował artykuł badający zalety łamacza haseł opartego na sztucznej inteligencji o nazwie PassGAN. Artykuł wskazuje, że hasło składające się z ośmiu znaków, łączące małe litery i cyfry, może zostać „rozwiązane” przez PassGAN w 19 minut, lub 48 minut jeśli dodamy wielkie litery. Dodanie symboli do hasła przeskakuje czas do siedmiu godzin.

PassGAN: sztuczna inteligencja kontra hasła

PassGAN – czyli pomysł na łamanie haseł sztuczną inteligencją

Liczby opublikowane przez portal Home Security Heroes nie są imponujące.

Główna różnica PassGAN polega na tym, że nie używa on żadnej z konwencjonalnych metod łamania haseł takich jak ataki Markowa, maski, listy słów (z regułami specjalnymi lub bez) lub ataki kombinacyjne. W dużym uproszczeniu, z PassGAN używamy sieci generatywno-przeciwniczej, aby próbować zgadywać hasła. Więc na czym polega problem?

W tym przypadku entuzjazm wymknął się spod kontroli. Liczby PassGAN nie są niczym zaskakującym w porównaniu z istniejącymi metodami, a w niektórych przypadkach są gorsze. Jednocześnie Home Security Heroes trenowało PassGAN na 15,68 milionach haseł pochodzących z wycieku RockYou, który jest dostępny od lat. Podsumowując, jedyną wyjątkową rzeczą w PassGAN jest jego technologia, ale jeśli myślisz o łamaniu haseł, masz już teraz do dyspozycji bardzo dobre narzędzia.

Repozytorium PassGAN na GitHubie: Kliknij tutaj.

Źródła: Ars Technica, Home Security Heroes.