Gerar senhas fortes e usar um gerenciador de senhas são duas práticas que podem melhorar significativamente o perfil de segurança de qualquer usuário. Existem também recursos como verificação em duas etapas, soluções de hardware (ex.: YubiKey) e biometria, mas as senhas ainda dominam o mundo, e o interesse em quebrá-las não desapareceu. O projeto PassGAN, de 2017, explora a possibilidade de quebrar senhas com inteligência artificial, mas nas últimas semanas muitos sites o apresentaram como "uma nova ameaça". Até que ponto isso é verdade?

PassGAN, ou a ideia de quebrar senhas usando inteligência artificial
Quebrando senhas com inteligência artificial

A segurança incomoda, ou pelo menos é o que a maioria dos usuários sente. Esse sentimento leva a erros como reutilizar a mesma senha em vários serviços, "caminhar sobre o teclado" (ex.: qwertyuiop ou asdfghjkl), usar apenas dígitos ou datas de nascimento, e muito mais. Por isso, na hora de quebrar a senha de uma rede Wi-Fi, o atacante costuma ter sorte testando senhas básicas. Mas e o resto?

No início de abril, o portal Home Security Heroes publicou um artigo explorando as virtudes de um quebrador de senhas baseado em inteligência artificial chamado PassGAN. O artigo indica que uma senha de oito caracteres combinando minúsculas e números pode ser "resolvida" pelo PassGAN em 19 minutos, ou 48 minutos se adicionarmos letras maiúsculas. A inclusão de símbolos na senha faz o relógio saltar para sete horas.

PassGAN: Inteligência artificial vs. senhas

PassGAN, ou a ideia de quebrar senhas usando inteligência artificial
Os números publicados pela Home Security Heroes não são tão impressionantes.

A grande diferença do PassGAN é que ele não utiliza nenhum dos métodos convencionais para quebrar senhas, como ataques de Markov, máscaras, wordlists (com ou sem regras especiais) ou ataques de combinação. Em termos bem relaxados, com o PassGAN estamos usando uma rede generativa antagônica para tentar adivinhar senhas. Então, qual é o problema?

O problema é que, desta vez, o entusiasmo saiu do controle. Os números do PassGAN não têm nada de surpreendente quando comparados com métodos já existentes e, em alguns casos, são inferiores. Além disso, a Home Security Heroes treinou o PassGAN com 15,68 milhões de senhas extraídas do vazamento RockYou, que está disponível há anos. Em resumo, a única coisa especial sobre o PassGAN é sua tecnologia; mas se você está pensando em quebrar senhas, há muito boas ferramentas disponíveis agora.

Repositório do PassGAN no GitHub: Clique aqui

Fontes: Ars Technica, Home Security Heroes