Copiei uma senha de 16 caracteres gerada por uma IA e me senti seguro. Horas depois, um relatório da Irregular me deixou encarando essa sequência como se fosse um alvo pintado. Você pode estar fazendo o mesmo—confiando em sequências de aparência inteligente que são silenciosamente repetíveis.
Cada saída do Claude que revisei começou com o mesmo padrão
Pedi ao Claude da Anthropic para gerar dezenas de senhas de 16 caracteres. O que eu esperava—uma grande variação—nunca aconteceu. Quase toda sequência começou com um G maiúsculo, o segundo caractere era quase sempre 7, e um punhado de símbolos e letras apareciam repetidamente enquanto a maior parte do alfabeto desaparecia.
ChatGPT e Gemini mostraram os mesmos hábitos limitados
O ChatGPT da OpenAI favoreceu o caractere v no início da maioria das senhas e frequentemente colocava Q como o segundo caractere. O Gemini do Google gravitava em torno de K em maiúsculas ou minúsculas, e então repetia um pequeno conjunto de caracteres de acompanhamento. Esses não são erros aleatórios; são padrões que você pode explorar.
LLMs evitaram repetir caracteres de forma previsível
Os modelos pareciam evitar repetições óbvias—sem letras duplas, sem dígitos repetidos—o que faz com que as sequências pareçam variadas à primeira vista. Essa ausência de repetições é em si um padrão. Aprendi que os modelos estavam suavizando suas saídas para parecerem plausíveis, e essa suavização custava entropia.
A matemática da entropia mostra que as sequências são mais fracas do que parecem
A força da senha é medida em bits de entropia, o que diz quantas tentativas um invasor deve tentar. Uma senha segura de 16 caracteres normalmente estaria perto de 98 bits de entropia. As sequências geradas por LLM testadas pela Irregular apresentaram uma média de cerca de 27 bits—milhões de vezes mais fácil de forçar com GPUs modernas. Quando você escolhe uma senha, está apostando na entropia; esses modelos estão manipulando o jogo contra você.
Senhas geradas por IA são seguras?
Não. A resposta curta é não. Os experimentos da Irregular com Claude, ChatGPT e Gemini mostram que os modelos produzem sequências que passam por verificadores simples como o KeePass, mas desmoronam sob adivinhação direcionada porque as escolhas de caracteres são limitadas e repetíveis.
Encontrei esses mesmos padrões em código e documentos públicos
Uma coisa é testar modelos em um laboratório. Outra é encontrar suas impressões digitais ao vivo no GitHub e em documentos técnicos. Quando desenvolvedores ou agentes automatizados copiam a saída do LLM em aplicativos, eles estão espalhando senhas previsíveis em sistemas que os invasores podem escanear. Isso significa que existem alvos vulneráveis agora mesmo.
Devo deixar o ChatGPT gerar minhas senhas?
Não. Você não deve confiar em um LLM para criar credenciais para contas confidenciais. Algumas plataformas até alertam contra o uso de suas sequências geradas para logins críticos. Se um agente automatizado usa um LLM para criar senhas, você tem uma cadeia de risco que é fácil de invadir.
Por que ajustes de prompting e temperatura não corrigem isso
Testei os truques usuais—forçando a aleatoriedade, aumentando a temperatura, exigindo símbolos únicos. Os modelos ainda convergiram para escolhas plausíveis e repetíveis. Os LLMs são otimizados para saídas coerentes e prováveis, não para aleatoriedade pura. Seus vieses internos atuam como uma câmara de eco, amplificando o mesmo pequeno conjunto de escolhas.
Passos práticos que recomendo que você tome
Se você gerencia suas próprias contas, pare de colar senhas geradas por LLM em serviços críticos. Use um gerenciador de senhas verificado ou um gerador criptograficamente seguro construído para entropia. Se você é um engenheiro, expurgue segredos criados por LLM de repositórios e audite quaisquer fluxos de trabalho de agentes que delegam a criação de credenciais para LLMs.
O relatório da Irregular puxou uma pequena cortina: ferramentas que parecem inteligentes podem nos tornar preguiçosos, e a inteligência sem verdadeira aleatoriedade é uma responsabilidade. Estou pedindo que você trate as senhas geradas por IA com ceticismo—você continuará confiando em sequências que são projetadas para serem plausíveis, não privadas?
Apoie o nosso trabalho ❤️
Se você gostou deste artigo, considere deixar uma gorjeta para nos ajudar a continuar publicando conteúdo de qualidade.




















