kunstig intelligens
Dropp KI-verktøy for å lage passord: Claude gjentok samme kode 18 ganger
Et godt passord skal være helt tilfeldig – men KI-modeller er alt annet enn dét.
IT-selskapet Cloudflare er kjent for å bruke en vegg av lavalamper til å skape den tilfeldigheten som mater selskapets sikkerhetssystemer. Å generere et helt tilfeldig tall er nemlig en av de vanskeligste oppgavene i datavitenskapen.
Manglende tilfeldighet ligger også til grunn for en ny rapport, som viser at KI-chatboter genererer passord som ser sterke ut – men som er langt lettere å knekke enn det umiddelbart ser ut til.
Rapporten, som ble publisert denne uken av selskapet Irregular, som spesialiserer seg på KI-sikkerhet, peker på en strukturell svakhet i hvordan store språkmodeller fungerer.
Samtidig peker den på at hackere kan utnytte den strukturelle svakheten i KI-kodeverktøy.
Et godt passord skal være helt tilfeldig – på samme måte som bevegelsene i oppvarmet voks i en lavalampe.
En KI-modell gjør per definisjon det motsatte. Den forutsier hva som kommer neste gang, basert på mønstre i treningsdataene sine. Ber man modellen om et passord, vil den generere noe som ser tilfeldig ut, men som ikke er det.
Irregular ba Claude om å generere et passord 50 ganger. Av de 50 forsøkene var bare 30 unike. Ett av dem, «G7$kL9#mQ2&xP4!w», dukket opp 18 ganger, altså mer enn en tredel av gangene.
Vanlige sikkerhetsverktøy vurderte passordet som «fremragende» og anslo at det ville ta århundrer å knekke det. Passordet kunne altså tilsynelatende omgå vanlige sikkerhetstiltak, selv om det i utgangspunktet var usikkert.
Chat GPT og Gemini viste lignende mønstre. Begge etterlot karakteristiske fingeravtrykk i passordene de produserte, som var så forutsigbare at man ifølge rapporten kunne finne delvis matchende strenger i flere kodebaser på GitHub.
Rapporten er bekymringsfull med tanke på sikkerheten i programvare som er «vibe-kodet» – altså kode som i hovedsak er generert ved hjelp av KI-verktøy som Claude Code og Chat GPT Codex.
Verktøyene brukes i økende grad til å bygge programvare fra bunnen av, av utviklere som sjelden går gjennom koden i etterkant.
Hvis de genererte passordene kan forutsies av hackere, kan programvare som er kodet med KI-verktøy, lett kompromitteres.
Anbefalingen fra Irregular er at KI-verktøy aldri brukes til å generere passord. Sikkerhetskoder bør alltid lages med tradisjonelle sikkerhetsverktøy som er designet for formålet.
All KI-generert kode bør som utgangspunkt betraktes som potensielt kompromittert og må byttes ut, lyder anbefalingen.
Artikkelen ble først publisert av Version 2. Den er tilgjengelig på norsk for Digis abonnenter gjennom vår samarbeidsavtale.