Generowanie silnych haseł i korzystanie z używanie menedżera to dwie praktyki, które pozwolą każdemu użytkownikowi znacznie poprawić profil bezpieczeństwa. Istnieją również takie rozwiązania jak weryfikacja dwuetapowa, klucze sprzętowe (np. YubiKey) i biometria, ale hasła nadal rządzą światem, a zainteresowanie ich łamaniem nie zniknęło. Projekt PassGAN z 2017 roku bada możliwość łamania haseł za pomocą sztucznej inteligencji, ale w ostatnich tygodniach wiele serwisów przedstawia go jako „nowe zagrożenie”. Ile w tym prawdy?
Bezpieczeństwo irytuje, a przynajmniej tak czuje większość użytkowników. To uczucie prowadzi do błędów, takich jak używanie tego samego hasła w wielu usługach, chodzenie po klawiaturze (np. qwertyuiop lub asdfghjkl), używanie tylko cyfr lub dat urodzenia i wiele innych. Dlatego podczas łamania hasła do sieci Wi-Fi atakujący często ma szczęście, próbując bardzo podstawowych haseł, ale co z resztą?
Na początku kwietnia portal Home Security Heroes opublikował artykuł badający zalety łamacza haseł opartego na sztucznej inteligencji o nazwie PassGAN. Artykuł wskazuje, że hasło składające się z ośmiu znaków, łączące małe litery i cyfry, może zostać „rozwiązane” przez PassGAN w 19 minut, lub 48 minut jeśli dodamy wielkie litery. Dodanie symboli do hasła przeskakuje czas do siedmiu godzin.
PassGAN: sztuczna inteligencja kontra hasła
Liczby opublikowane przez portal Home Security Heroes nie są imponujące.
Główna różnica PassGAN polega na tym, że nie używa on żadnej z konwencjonalnych metod łamania haseł takich jak ataki Markowa, maski, listy słów (z regułami specjalnymi lub bez) lub ataki kombinacyjne. W dużym uproszczeniu, z PassGAN używamy sieci generatywno-przeciwniczej, aby próbować zgadywać hasła. Więc na czym polega problem?
W tym przypadku entuzjazm wymknął się spod kontroli. Liczby PassGAN nie są niczym zaskakującym w porównaniu z istniejącymi metodami, a w niektórych przypadkach są gorsze. Jednocześnie Home Security Heroes trenowało PassGAN na 15,68 milionach haseł pochodzących z wycieku RockYou, który jest dostępny od lat. Podsumowując, jedyną wyjątkową rzeczą w PassGAN jest jego technologia, ale jeśli myślisz o łamaniu haseł, masz już teraz do dyspozycji bardzo dobre narzędzia.
Repozytorium PassGAN na GitHubie: Kliknij tutaj.
Źródła: Ars Technica, Home Security Heroes.