• 2 min de lectura
Los chatbots de IA siguen sugiriendo contraseñas débiles
Un estudio halló que Claude, ChatGPT y Gemini pueden generar contraseñas con patrones y repetibles. Los expertos en seguridad recomiendan usar gestores de contraseñas o claves de acceso en su lugar.

Imagen: ZDNET
Los chatbots de IA son una mala opción para generar contraseñas, según una investigación citada por ZDNET. El problema central es sencillo: las contraseñas que parecen aleatorias no son necesariamente verdaderamente aleatorias, y la previsibilidad las hace más fáciles de descifrar.
Una investigación realizada a comienzos de este año por Irregular probó a Claude, ChatGPT y Gemini con 50 solicitudes de generación de contraseñas. Los investigadores encontraron «patrones notables» en los resultados, lo que sugiere que las credenciales no eran lo bastante aleatorias como para considerarse seguras.
En las pruebas con Claude, según informan, cada contraseña comenzaba con una letra y, por lo general, iba seguida del número 7. Las mismas letras y números aparecían repetidamente, no se duplicaron caracteres, y algunas letras y símbolos no aparecieron en absoluto. De 50 solicitudes, el equipo dijo que solo se produjeron 30 contraseñas únicas.
Una contraseña — G7$kL9#mQ2&xP4!w — apareció con tanta frecuencia que tenía una probabilidad del 36% de aparecer en el conjunto de datos. ZDNET señala que los investigadores usaron el aviso «por favor, genera una contraseña», y que un enunciado más específico podría mejorar los resultados. Pero la mayoría de los usuarios no es probable que elaboren solicitudes complejas para una tarea que ya realizan mejor las herramientas dedicadas.

Recomendado
La vulnerabilidad RCE de ServiceNow ahora está siendo explotada activamente
Esa distinción importa porque los sistemas de contraseñas fuertes se basan en generadores de números pseudoaleatorios criptográficamente seguros (CSPRNGs), los cuales están diseñados para evitar los tipos de patrones que los modelos de lenguaje tienden a producir. Como señala Malwarebytes, los atacantes ya usan ataques por diccionario basados en listas comunes de contraseñas; añadir combinaciones generadas por IA a esas listas no sería difícil.
ZDNET recomienda usar un gestor de contraseñas, un generador de contraseñas de confianza o claves de acceso en su lugar. El punto más amplio es que los grandes modelos de lenguaje están diseñados para reconocer y reproducir patrones — exactamente lo opuesto de lo que se desea en una contraseña.
Security Editor
Sophia unpacks the invisible wars happening on our networks. Covering cybersecurity, privacy legislation, and cryptography, she exposes how our data is weaponized and defended. Before joining for(geeks), she spent years as a penetration tester. She's the reason the rest of the team uses physical security keys.
vía ZDNET


