Utiliser l'intelligence artificielle (IA) pour générer vos mots de passe est une mauvaise idée. Cela risque de fournir ce mot de passe à un criminel qui pourra ensuite l'utiliser dans une attaque par dictionnaire : au lieu d'essayer toutes les combinaisons possibles, un attaquant teste une liste prédéfinie de mots de passe potentiels (mots, expressions, motifs) avec des outils automatisés jusqu'à en trouver un qui fonctionne.
La société de cybersécurité spécialisée en intelligence artificielle Irregular a testé ChatGPT, Claude et Gemini et a constaté que les mots de passe qu'ils génèrent sont « hautement prévisibles » et non véritablement aléatoires. Lors des tests effectués avec Claude, 50 requêtes ont produit seulement 23 mots de passe uniques. Une même chaîne de caractères est apparue 10 fois, tandis que de nombreuses autres présentaient la même structure.
Cela pourrait s'avérer problématique.
Traditionnellement, les attaquants créent ou téléchargent des listes de mots de passe composées de mots de passe courants, de fuites de données réelles et de variantes structurées (mots, chiffres et symboles) pour les utiliser dans des attaques par dictionnaire. Il est extrêmement facile d'y ajouter un millier de mots de passe fréquemment fournis par les chatbots d'IA.
Les chatbots IA sont entraînés à fournir des réponses basées sur leurs connaissances. Ils excellent dans la prédiction des événements futurs à partir de leurs informations existantes, mais pas dans l'invention de solutions totalement inédites.
Comme l'ont formulé les chercheurs :
« Les LLM fonctionnent en prédisant le jeton suivant le plus probable, ce qui est exactement l'inverse de ce qu'exige la génération de mots de passe sécurisés : une aléatoire uniforme et imprévisible. »
Nous avons déjà expliqué pourquoi les ordinateurs ne sont pas très performants en matière d'aléatoire. Les gestionnaires de mots de passe contournent ce problème en utilisant des générateurs de nombres aléatoires cryptographiques dédiés qui intègrent l'entropie du monde réel, au lieu de la génération de texte basée sur des motifs que l'on retrouve dans les LLM.
Autrement dit, un bon gestionnaire de mots de passe ne « génère » pas votre mot de passe comme le ferait une IA. Il demande au système d'exploitation des bits aléatoires cryptographiques et les convertit directement en caractères, empêchant ainsi les attaquants de déceler un schéma caché.
Un site web ou une plateforme où vous soumettez ces mots de passe peut vous assurer de leur robustesse, mais le même raisonnement fondamental vous incite à ne pas les réutiliser. À quoi bon un mot de passe complexe si les cybercriminels le possèdent déjà ?
Comme toujours, nous privilégions les clés d' accès aux mots de passe, mais nous comprenons que ce n'est pas toujours possible. Si vous devez utiliser un mot de passe, ne le laissez pas générer automatiquement par une IA : ce n'est tout simplement pas sûr. Et si vous en avez déjà un, pensez à le modifier et à activer l'authentification multifacteurs (2FA) pour renforcer la sécurité de votre compte.
Naviguez comme si personne ne vous regardait.
Malwarebytes Privacy VPN Votre connexion est chiffrée et aucune trace de votre activité n'est enregistrée. Ainsi, votre prochaine lecture restera impersonnelle. Essayez-le gratuitement →




