استفاده از ابزارهای هوش مصنوعی برای تولید رمز عبور، بهسرعت درحال تبدیل شدن به یک عادت رایج میان کاربران اینترنت است. هرچند این کار در نگاه اول منطقی بهنظر میرسد، اما یافتههای یک پژوهش جدید نشان میدهد که ساخت رمز عبور با هوش مصنوعی میتواند خطرات امنیتی جدی به همراه داشته باشد.
در این مطالعه، هزاران رمز عبور تولیدشده توسط مدلهای هوش مصنوعی مطرح از جمله ChatGPT ،DeepSeek و Llama مورد بررسی قرار گرفته است. نتایج آن نشان داده که رمزهای تولیدشده توسط DeepSeek در ۸۸ درصد موارد و رمزهای تولید شده توسط مدل Llama در ۸۷ درصد موارد در برابر حملات شکسته شدهاند. عملکرد ChatGPT بهتر بوده، اما همچنان حدود یکسوم رمزهای تولیدی آن در کمتر از یک ساعت قابل شکستن بودهاند.
دلیل ضعیف پسورهای ساخته شده با هوش مصنوعی
محققان میگویند ریشه این ضعف امنیتی به نحوه عملکرد مدلهای زبانی مربوط میشود. این مدلها با پیشبینی الگوها کار میکنند؛ یعنی براساس دادههای آموزشی خود، حدس میزنند چه کاراکتری باید در ادامه قرار بگیرد. همین ویژگی باعث میشود در تولید متن، ترجمه یا خلاصهسازی عملکرد بسیار خوبی داشته باشند.
اما تولید رمز عبور امن به تصادفیسازی واقعی بدون هیچ الگوی آماری نیاز دارد؛ ویژگی که محققان میگویند مدلهای زبانی اساساً قادر به انجام آن نیستند.

همچنین درباره رمزعبورهای تولید شده توسط مدلهای هوش مصنوعی گفته شده که الگوهای قابل شناسایی مانند طول مشخص در آنها وجود دارد. ابزارهای جدیدی که برای شکستن رمز استفاده میشوند دقیقاً برای شناسایی همین الگوها طراحی شدهاند.
این تحقیق همچنین نشان داده که اگر چند کاربر بهطور جداگانه از یک مدل هوش مصنوعی درخواست تولید رمز عبور کنند، خروجیها هرچند یکسان نیستند، اما شباهتهای ساختاری قابل توجهی دارند. بهعبارت دیگر، تنوع واقعی این رمزها کمتر از چیزی است که تصور میشود.
پژوهشگران استفاده از ابزارهای مدیریت رمز عبوری را توصیه کردهاند که از الگوریتمهای رمزنگاری امن برای تولید رمزهای کاملاً تصادفی استفاده میکنند. علاوهبر تولید، نحوه ذخیرهسازی رمزها نیز اهمیت بالایی دارد. به گفته آنها در صورتی که تاریخچه چت در ابزارهای هوش مصنوعی حذف نشود، تمامی رمزهای تولیدشده ممکن است در دسترس هر فردی قرار گیرد که به حساب کاربری دسترسی پیدا کند.
دیدگاهها و نظرات خود را بنویسید
برای گفتگو با کاربران ثبت نام کنید یا وارد حساب کاربری خود شوید.
ai 57 روز شده این ابزار رو استفاده نکردم
من که دیپ سیک استفاده می کنم باید بهش بگم لعنتی یه چیز ساده تر تولید کن مگه پسورد گاوصندوق بانک مرکزیه اینقد سخت می گیری؟
من یه رمز دارم کل اکانت های زندگیم رو نگه داشته ...
اتفاقا خیلی ها این اشتباه رو می کنند و خیلی رایج هست.ولی یک نوع حمله ی شناخته شده وجود داره به نام Credential Stuffing که یک پلت فرم که رمزت رو میدونه میاد و اون رمز رو روی اکانت هایت روی بقیه ی پلت فرم ها تست می کنه و اگر کسی این اشتباه رو بکنه خطر خیلی بالایی داره.
البته که حرف شما درسته
ولی به قول معروف ما یه ملت خیلی اوپن سورسی شدیم.
یعنی به طور کلی کسی بخواد خیلی راحت (برای یه متخصص هک و امنیت) کلی دیتا از ما رو با کمترین زحمت به دست بیاره
و دیگه اونقدرام برام مهم نیست
چرا برای رمز گذاشتن از نرم افزار استفاده میشه ؟ حالا هوش مصنوعی و ... را کاری ندارم ، مگه رمز هایی که خودمون میذاریم چه ایرادی داره ؟
آمار 10 میلیون بر دقیقه مال sha256 هست و حتما برای argon2 و bcrypt خیلی کمتر هست)
و تعداد بالایی از حملات سایبری هم می تونند با استفاده از تولید پسورد نا امن استفاده انجام بشن.
ببخشید من یک جواب دیگه نوشته بودم ولی نصف پاک شد(به اون توجه نکنید ممکنه گمراهتون کنه)
مشکل پسورد ذهنی این هست که قابل حدس تر هست و این قابل حدس بودن خیلی خطرناک هست (و در حوضه ی امنیت سایبری مخصوصا بخش رمز نگاری روش خیلی تاکید میشه).
خیلی وقت ها انسان ها توی پسورداشون از بخش های قابل پیشبینی استفاده می کنند که حمله رو برای محاجم راحت می کنه
و حتی اگر کسی بخواهد رمز کاملا رندوم به صورت ذهنی بسازد باز هم نا امن تر هست زیرا مغذ برای این کار طراحی نشده،و پیشبینی پذیری بالاتری نصبت به پسورد های استاندارد دارد.خوبه که بدونید که فقط تعداد کمی از پسورد جنیریتور های کامپیوتری هم امنیت کافی دارند(ولی خیلی از نرم افزار ها از همون تعداد کم استفاده می کنند)
جالبه که بدونید با یک کامپیوتر عادی میشه در دقیقه نزدیک به 10 میلیون پسورد رو تست کرد(برای sha256 البته برای bcrypt و argon2 کمتر هست) و این باعث میشه که هر پسورد نا امنی در معرض خطر قرار بگیره
البته این حوضه ی پسورد ها و اتک های مربوط بهش خیلی گسترده تر هست و انواع اتک ها دربارش وجود داره و توسیه می کنم خودتون تحقیق کنید حتما
من چیز زیادی درباره نرمافزار های ساخت پسورد نمیدونم ، ولی دلیل سوالم این بود که اگر فرض کنیم این نرمافزار ها برای ساخت پسورد از فورمول یا ... استفاده کنند هر چقدر هم که پسورد ساخته شده به نظر امن برسه باز هم توسط یه نرمافزار دیگه که بتونه الگریتم یا فورمول ساخت پسورد را پیدا کنه قابل شکستن میشه و البته به نظرم هر پسوردی را میشه شکست ولی کسی نمیاد برای ما مردم عادی وقت بذاره ، فقط کافیه از پسورد های قابل حدس استفاده نکنیم ، همون پسورد هایی که هر سال اعلام میشه بیشترین پسورد های رایج بودن ، مثل ۱۲۳۴۵۶ و ...
البته که به نکته ی درسی اشاره کردی،اگر منبع تولید چیزی که باید اتفاقی باشد یک فورمول باشد یا یک الگوریتم کاملا قابل مهندسی معکوس هست
اما روش های تولید پسورد امن از طریق فورمول یا الگوریتم نیست،منبع اصلی رندومیتش نویز های بسیار ریز سخت افزاری هست که حدسشون برای حمله کننده غیر ممکنه هست و بعد از گرفتن این نویز ها با روش هایی پیشنیبی پذیریش رو بالا می برند.
این که گفتی هر پسوردی هم میشه شکست می تونه منظورت دو موضوع باشه،
ممکنه منظورت این باشه که میشه اون روش تولید پسورد رو مهندسی معکوس کرد که عملا غیر ممکن هست به دلیل استفاده از نویز های بسیار ریز سخت افزاری
و ممکنه منظورت این باشه که پسورد وقتی که توی یک سرور سیو میشه،میشه اون رو شکست.پسورد ها در سرور ها(البته در ریجن های امن دنیا نه ایران) به صورت هش سیو میشن.هش در امنیت سایبری یک تابعی هست که هر ورودی ای بهش بدی یک جوابی بر می گردونه که دو ویژگی داری،اگر که همون ورودی رو بدی باز هم همون خروجی رو بر می گردونه، و این که نمیشه مهندسی معکوسش کرد(البته بهتره بگیم که هش های امن تا به الان مهندسی معکوس نشدن ولی هش هایی که قدیما امن محسوب می شدن الان مهندسی معکوس شدن).تنها راه بازیابی رمز بعد از هش شدن،این هست که انقدر تست کنی ورودی های مختلف رو تا بالا خره همون خروجی رو بهت بده و می فهمی پس این بود که رمز عبور.این روش رو میشه برای حجم زیادی از پسورد های احتمالی اجرا کرد اما برای به نتیجه رسیدنش اگر پسورد و تابع هش امن باشن،حتی اگر تمام توان پردازشی حال حاضر جهان رو استفاده کنی میلیون ها سال طول می کشه
البته باز هم توصیه می کنم که خودتون هم حتما تحقیق کنید.
اگر در توضیح زیاده روی کردم ببخشید(چون خودم خیلی علاقه دارم میگم شاید کسی علاقه داشته باشه)
و واقعا عزر می خواهم از بچه های دیجیاتو که با این همه کاری که سرشون ریخته این پیام طولانی من هم به کاراشون اضافه شد.
شاد و پیروز باشید به امید فردایی بهترین فردا.
ممنون از توضیحات 🙏❤️❤️❤️
شاتل ی ساعتی هست تریدینگ ویو باز میکنه
اینجا (ایران) رمز برا چی بزارم چیزی مونده روش رمز بزارم؟ قبل قفل کتابی خونمون رو رمزو از هوش مصنوعی بپرسم؟
ما که کلا کشور اوپن سورسی هستیم نیاز به هوش مصنوعی نیست
ایران اوپن سورس نیست
اوپن سورس بودن به معنای امنیت بیشتره . چرا که هرکسی میتونه به توسعه یک پروژه کمک کنه
ایران اتفاقا این مفاهیم رو نداره که به راحتی سرویس هاش هک میشه
فرق کن یک پروژه اوپن سورس باشه . و مثلا 900 نفر ماهانه یه pull req بهش بزنن و به توسعه امنیتش کمک کنن
یک تیم امنیتی رایگان و جهانی . نیاز به هزینه های اضافی هم نیست
کدوم یک از پیام رسان ها و سرویس های داخلی الان اوپن سورسن؟ اکثرا اوپن سورس نیستن
منظورش از اوپن سورس بودن اینکه کلا دیتای مردم کف نت ریخته اینقدر هک شدیم و امنیت داغونه😂
خب ヾ(≧▽≦*)o اشتباه فهمیدی اسم لینوکس شنیدی open sourcse این ویندوز رو از روی همین ساختن چون میشه خیلی راحت به کدای لینوکس دسترسی پیدا کرد امنیت ما هم در اون حده هیچ قطعی نمیتونه به امنیت مردم ایران اضافه کنه ما فقط مصرف کننده بسته ها اینترنت هستیم الان شده خدا تومن 눈_눈