kunstig intelligens

Derfor bør du ikke bruke KI til å lage passord

KI-genererte passord viser seg å være ganske forutsigbare, ifølge ny studie.

Kunstig intelligens kan hjelpe med mye, men passord er kanskje ikke blant de beste bruksområdene.
Kunstig intelligens kan hjelpe med mye, men passord er kanskje ikke blant de beste bruksområdene. Illustrasjonsfoto: Colourbox/17654434

Av de mange bruksområdene som kunstig intelligens allerede har fått, finnes det også de som bruker teknologien til å generere passord – men dette er ikke spesielt trygt, hevder sikkerhetsselskap,

Irregular, som spesialiserer seg på KI-relaterte trusler, gjennomførte nylig en studie som konkluderer med at de populære KI-tjenestene er svært dårlig egnet til å genere sikre passord.

Blant andre Sky News og sikkerhetsselskapet Malwarebytes skrev om saken.

– Forutsigbare mønstre

Irregulars studie innebar å teste hvor gode språkmodeller som Chat GPT, Claude og Gemini er til å skape unike, uforutsigbare passord. Hovedfunnet var at dette er noe modellene sliter med, selv om passordene ofte kan fremstå som sikre.

– Vi har testet ledende KI-modeller og agenter og analysert hvor sterke passordene de genererer faktisk er. Resultatene våre viser forutsigbare mønstre i tegnbruken, gjentatte passord og passord som ser sterke ut, men i realiteten er langt svakere, skriver forskerne i oppsummeringen.

Sikkerhetsselskapet peker på at selve virkemåten til KI-modellene gjør reell uforutsigbarhet – som er en nøkkelegenskap ved sikre passord – svært vanskelig. Modellene fungerer nemlig ved å gjenkjenne statistiske mønstre i store datasett, lærer av disse mønstrene, og på basis av dette forsøker å forutsi det neste elementet.

– I praksis gjør alle språkmodeller det samme: de forutsier neste tekstbit (token) steg for steg. Den tilfeldige genereringen av tekstbiter er per definisjon forutsigbar og sannsynlighetsfordelingen over alle mulige tokens er langt fra uniform.

Allerede i bruk

Forskerne fant en rekke slående likheter mellom passordene som språkmodellene produserte, og bestemte tegnkombinasjoner hadde en tendens til å gjenta seg. Da de for eksempel benyttet Anthropics Claude Opus 4.6 til å generere 50 passord, ble resultatet kun 30 unike passord, og ett bestemt passord ble gjentatt hele 18 ganger.

Med GPT-5.2 fant forskerne at nesten alle passordene startet med bokstaven «v», og halvparten av dem fortsatte med bokstaven «Q». Googles Gemini 3 demonstrerte lignende resultater.

Irregular peker på passord generert av KI-språkmodeller allerede er i bruk. Et søk på Github etter delvise mønstre i KI-genererte passord, resulterte for eksempel i flere dusin resultater, inkludert testkode og instruksjoner. Forskerne søkte også etter passordmønstrene på nettet og fant blant annet blogginnlegg og tekniske dokumenter med de samme mønstrene.

– Dette er bevis på at språkmodell-genererte passord finnes der ute, og kan bli brukt, i dag eller i fremtiden, i en sensitiv server eller tjeneste, skriver Irregular.

Kan bringe «brute force»-angrep tilbake

Sikkerhetsbevisste brukere vil antakelig fortsette å sverge til tradisjonelle passordverktøy, men selskapet tror mange brukere vil være tilbøyelige til å bruke KI-modeller med tanke på populariteten og tilgjengeligheten til disse – ikke minst blant folk som er mindre bevandret i IT-sikkerhet og teknologi generelt.

For øvrig er en annen, og potensielt større fare ved passord generert av språkmodeller at KI-kodeverktøy og KI-nettlesere i mange tilfeller foretrekker slike passord, som forskerne oppdaget i studien. Autonome KI-verktøy genererer nemlig ofte passord uten direkte menneskelig instruks når de jobber med større oppgaver på egen hånd, som for eksempel å sette opp en database.

Siden de KI-genererte passordene ofte er svake, kan fenomenet dessuten legge til rette for at såkalte «brute force»-angrep blir mer populære igjen – altså angrep som innebærer å «gjette» seg frem til passordene.

Alle detaljene kan man finne i Irregulars gjennomgang.

Powered by Labrador CMS