kunstig intelligens
Derfor bør du ikke bruke KI til å lage passord
KI-genererte passord viser seg å være ganske forutsigbare, ifølge ny studie.
Av de mange bruksområdene som kunstig intelligens allerede har fått, finnes det også de som bruker teknologien til å generere passord – men dette er ikke spesielt trygt, hevder sikkerhetsselskap,
Irregular, som spesialiserer seg på KI-relaterte trusler, gjennomførte nylig en studie som konkluderer med at de populære KI-tjenestene er svært dårlig egnet til å genere sikre passord.
Blant andre Sky News og sikkerhetsselskapet Malwarebytes skrev om saken.
– Forutsigbare mønstre
Irregulars studie innebar å teste hvor gode språkmodeller som Chat GPT, Claude og Gemini er til å skape unike, uforutsigbare passord. Hovedfunnet var at dette er noe modellene sliter med, selv om passordene ofte kan fremstå som sikre.
– Vi har testet ledende KI-modeller og agenter og analysert hvor sterke passordene de genererer faktisk er. Resultatene våre viser forutsigbare mønstre i tegnbruken, gjentatte passord og passord som ser sterke ut, men i realiteten er langt svakere, skriver forskerne i oppsummeringen.
Sikkerhetsselskapet peker på at selve virkemåten til KI-modellene gjør reell uforutsigbarhet – som er en nøkkelegenskap ved sikre passord – svært vanskelig. Modellene fungerer nemlig ved å gjenkjenne statistiske mønstre i store datasett, lærer av disse mønstrene, og på basis av dette forsøker å forutsi det neste elementet.
– I praksis gjør alle språkmodeller det samme: de forutsier neste tekstbit (token) steg for steg. Den tilfeldige genereringen av tekstbiter er per definisjon forutsigbar og sannsynlighetsfordelingen over alle mulige tokens er langt fra uniform.
Allerede i bruk
Forskerne fant en rekke slående likheter mellom passordene som språkmodellene produserte, og bestemte tegnkombinasjoner hadde en tendens til å gjenta seg. Da de for eksempel benyttet Anthropics Claude Opus 4.6 til å generere 50 passord, ble resultatet kun 30 unike passord, og ett bestemt passord ble gjentatt hele 18 ganger.
Med GPT-5.2 fant forskerne at nesten alle passordene startet med bokstaven «v», og halvparten av dem fortsatte med bokstaven «Q». Googles Gemini 3 demonstrerte lignende resultater.
Irregular peker på passord generert av KI-språkmodeller allerede er i bruk. Et søk på Github etter delvise mønstre i KI-genererte passord, resulterte for eksempel i flere dusin resultater, inkludert testkode og instruksjoner. Forskerne søkte også etter passordmønstrene på nettet og fant blant annet blogginnlegg og tekniske dokumenter med de samme mønstrene.
– Dette er bevis på at språkmodell-genererte passord finnes der ute, og kan bli brukt, i dag eller i fremtiden, i en sensitiv server eller tjeneste, skriver Irregular.
Kan bringe «brute force»-angrep tilbake
Sikkerhetsbevisste brukere vil antakelig fortsette å sverge til tradisjonelle passordverktøy, men selskapet tror mange brukere vil være tilbøyelige til å bruke KI-modeller med tanke på populariteten og tilgjengeligheten til disse – ikke minst blant folk som er mindre bevandret i IT-sikkerhet og teknologi generelt.
For øvrig er en annen, og potensielt større fare ved passord generert av språkmodeller at KI-kodeverktøy og KI-nettlesere i mange tilfeller foretrekker slike passord, som forskerne oppdaget i studien. Autonome KI-verktøy genererer nemlig ofte passord uten direkte menneskelig instruks når de jobber med større oppgaver på egen hånd, som for eksempel å sette opp en database.
Siden de KI-genererte passordene ofte er svake, kan fenomenet dessuten legge til rette for at såkalte «brute force»-angrep blir mer populære igjen – altså angrep som innebærer å «gjette» seg frem til passordene.
Alle detaljene kan man finne i Irregulars gjennomgang.