Czy sztuczna inteligencja pomaga łamać hasła?
Co AI zmienia w odgadywaniu haseł i phishingu? Wyjaśniamy wyniki badań nad PassGAN, ograniczenia tej metody i sposoby ochrony przed najważniejszymi zagrożeniami.

W tym artykule
Sztuczna inteligencja coraz lepiej zgaduje hasła wymyślane przez ludzi i w części badań wyprzedziła już tradycyjne narzędzia do łamania haseł. Nie znaczy to jednak, że przewidzi hasło, które niezależnie wylosował generator. AI pomaga za to przestępcom pisać przekonujące wiadomości phishingowe i klonować głosy, żeby nakłonić Cię do zdradzenia hasła.
Sprawdzamy, co naprawdę wynika z badań nad PassGAN i nowszymi modelami, jak AI zmienia phishing i które zabezpieczenia działają bez względu na to, jakich narzędzi używa napastnik.
Jak dziś łamie się hasła
Większość serwisów nie przechowuje samego hasła, tylko jego skrót (hash), czyli jednokierunkowy odcisk danych. Funkcja skrótu zamienia na przykład słonecznik42 w ciąg pozornie przypadkowych znaków o stałej długości. Przy logowaniu serwis haszuje to, co wpisujesz, i porównuje oba wyniki.
- Skrót (hash)
- Jednokierunkowy „odcisk palca” danych. Te same dane zawsze dają ten sam odcisk, ale funkcji nie da się odwrócić, żeby odzyskać dane. Skrót hasła można „odwrócić” tylko przez zgadywanie: liczy się skróty kolejnych kandydatów i szuka zgodnego.
Kto wykradnie dane, na podstawie których serwis weryfikuje hasła, może sprawdzać kandydatów na własnym sprzęcie, poza limitami serwisu. Służą do tego narzędzia takie jak hashcat. W opublikowanym teście jedna karta RTX 5090 sprawdza około 220 miliardów haseł na sekundę, jeśli serwis użył MD5. Ta szybkość dotyczy tylko MD5, a nie wszystkich funkcji skrótu.
Liczy się też kolejność, w jakiej napastnik sprawdza kandydatów. Od dawna stosuje się cztery podstawowe metody:
- Hasła z wycieków. Wyciek z serwisu RockYou w 2009 roku ujawnił około 32,5 miliona haseł zapisanych jawnym tekstem. Popularne hasła powtarzają się u wielu użytkowników, więc takie zbiory są punktem wyjścia do kolejnych ataków.
- Słowniki. Wyrazy, imiona, miejscowości, kluby sportowe, tytuły piosenek.
- Reguły. Silnik reguł hashcata przerabia każde słowo tak, jak robią to ludzie: wielka pierwsza litera, rok na końcu,
@zamiasta, wykrzyknik. Z jednego słowa powstają setki kandydatów. - Maski. Atak maską sprawdza kombinacje o określonym układzie, np. jedna wielka litera, sześć małych i dwie cyfry.
Wyciek
Ktoś kradnie i kopiuje bazę skrótów haseł serwisu.
Wybór kandydatów
Hasła z wcześniejszych wycieków, słowniki, reguły, maski albo propozycje modelu.
Obliczanie skrótów
Każdego kandydata haszuje się tą samą funkcją i z tymi samymi parametrami co oryginalne hasło.
Trafienie
Zgodny skrót zdradza hasło, które napastnik może potem wypróbować w innych serwisach.
Zupełnie bez zgadywania obywa się credential stuffing, czyli automatyczne sprawdzanie wykradzionych par loginów i haseł w innych serwisach. Napastnik bierze adresy e-mail i hasła z jednego wycieku i próbuje logować się nimi gdzie indziej. Chroni przed tym przede wszystkim osobne hasło do każdego konta. Mechanizm i sposoby obrony opisuje poradnik OWASP.
PassGAN: czy AI złamie hasło w minutę?
W kwietniu 2023 roku serwis Home Security Heroes opublikował badanie, które obiegło media, także polskie. Narzędzie AI o nazwie PassGAN miało „złamać” 51% popularnych haseł w niecałą minutę, 65% w niecałą godzinę i 81% w ciągu miesiąca. Test objął 15,68 miliona haseł z wycieku RockYou. Strona nie podaje jednak, jaki skrót atakowano ani na jakim sprzęcie, a właśnie od tych dwóch rzeczy zależy, ile trwa „złamanie”.
PassGAN opisali Hitaj, Gasti, Ateniese i Perez-Cruz w publikacji z 2017 roku, aktualizowanej do 2019 roku. Model to generatywna sieć przeciwstawna (GAN). Podczas treningu jedna sieć tworzy kandydatów, a druga uczy się odróżniać je od prawdziwych haseł ze zbioru. Autorzy chcieli, żeby model sam nauczył się wzorców ludzkich haseł, bez ręcznego układania reguł.
Co naprawdę wykazała publikacja o PassGAN
Pierwotne badanie porównywało, ile haseł narzędzia odgadują przy określonej liczbie prób. Korzystały one z części zbioru RockYou, ograniczonej do haseł liczących najwyżej 10 znaków, a oceniano je na osobnej części testowej:
| Narzędzie | Liczba prób | Odsetek odgadniętych haseł testowych |
|---|---|---|
| Hashcat ze standardowymi regułami „Best64” | ok. 360 milionów | 31,84% |
| PassGAN, żeby pobić ten wynik | ok. 5,06 miliarda | 31,86% |
| PassGAN, najdłuższy opisany przebieg | ok. 7 miliardów | 34,19% |
PassGAN potrzebował około 14 razy więcej prób, żeby dorównać regułom Best64. Przydawał się za to jako uzupełnienie: przy 7 miliardach prób reguły i model użyte razem odgadły około 51% więcej haseł niż same reguły, bo model trafiał częściowo w inne hasła.
Ars Technica zwróciła w 2023 roku uwagę, że medialne nagłówki rozmijają się z wynikami PassGAN. Cytowany ekspert Jeremi Gosney przypominał też o wcześniejszych metodach neuronowych, które radziły sobie lepiej. Ta krytyka dotyczyła jednak konkretnego modelu i ówczesnych porównań, a nie przyszłości uczenia maszynowego w ogóle.
Dlaczego „51% w minutę” niewiele mówi
- Popularne hasła łatwo sprawdzić i bez AI. Zbiór, w którym są
123456czyiloveyou, niewiele mówi o odporności haseł losowych. - Liczy się dobór danych. Model trenowany i testowany na dwóch częściach tego samego wycieku nie musi równie dobrze radzić sobie z hasłami innych użytkowników.
- Czas zależy od funkcji skrótu. Minuta zgadywania MD5 na jednej nowoczesnej karcie to biliony prób. Ta sama minuta przy Argon2id z ustawieniami Cappy to około stu tysięcy.
Nowsze badanie MAYA, przyjęte na konferencję IEEE Security & Privacy 2026, porównało sześć podejść generatywnych na ośmiu zbiorach haseł. Modele sekwencyjne wypadły w nim lepiej niż pozostałe architektury generatywne i niż tradycyjne narzędzia. Połączenie kilku modeli okazało się skuteczniejsze od najlepszego pojedynczego. Wyniki zależały od danych, zwłaszcza przy długich i złożonych hasłach. Badanie dotyczy wzorców w hasłach wymyślanych przez ludzi, a nie przewidywania wyników poprawnie działającego generatora losowego.
Gdzie AI naprawdę pomaga przestępcom
Zgadywanie hasła na podstawie tego, co o Tobie wiadomo
Osobną kategorią są ataki wymierzone w konkretną osobę. W 2016 roku Wang i współpracownicy opisali TarGuess, czyli modele statystyczne, które korzystają m.in. z imienia, daty urodzenia, numeru telefonu i hasła ujawnionego wcześniej. Gdy dwa z tych modeli miały zarówno dane osobowe, jak i wcześniejsze hasło, w ciągu 100 prób odgadły ponad 73% haseł zwykłych użytkowników i ponad 32% haseł grupy lepiej obeznanej z bezpieczeństwem.
Czy napastnik w ogóle może wykonać 100 prób online, zależy od zabezpieczeń danej usługi. TarGuess nie był też współczesnym modelem językowym. Pokazuje jednak, dlaczego nie warto budować haseł z danych osobowych ani przerabiać starych haseł. Przypuszczamy, że AI może ułatwiać zbieranie i porządkowanie takich informacji, ale przytoczone wyniki tego nie mierzą.
Lepszy phishing i sklonowane głosy
Tu dowody są bezpośrednie. W raporcie za 2025 rok CERT Polska (opublikowanym w kwietniu 2026) odnotował 260 783 unikalne incydenty, z czego 97% stanowiły oszustwa, takie jak phishing czy fałszywe inwestycje. Zespół obserwuje dziesiątki kampanii przygotowanych narzędziami AI, a obrazy i filmy typu deepfake stały się stałym elementem oszustw „inwestycyjnych”.
Amerykańskie FBI ostrzegało już w grudniu 2024 roku, że przestępcy używają generatywnej AI, żeby pisać wiarygodne wiadomości bez błędów językowych, tworzyć fałszywe profile i dokumenty oraz klonować głos bliskiej osoby z krótkiego nagrania i w jej imieniu prosić o pilny przelew. To współczesna odmiana oszustwa „na wnuczka”. FBI radzi ustalić z rodziną tajne słowo i sprawdzać rozmówcę: rozłączyć się i oddzwonić na znany sobie numer. NASK opisuje też sygnały, po których można rozpoznać sztuczny głos, na przykład dziwną intonację i brak odgłosów tła, ale dobre klony wcale nie muszą ich zdradzać.
W takim ataku nikt nie odgaduje hasła, tylko je wyłudza. Długość i losowość hasła nie pomogą, jeśli sam wpiszesz je na fałszywej stronie.
Skala
Automatyzacja może obniżać koszt przygotowania oszustwa: tłumaczenia wiadomości, budowania fałszywych stron czy prowadzenia rozmów. Zmienia to sposób działania przestępców, ale nie podważa matematycznych podstaw ochrony hasła.
Co zmienia losowe generowanie hasła
Słowniki i sieci neuronowe najpierw sprawdzają hasła pasujące do wzorców, które powtarzają się u wielu ludzi. W haśle wylosowanym niezależnie i równomiernie nie ma takich wzorców: każdy kandydat z puli generatora jest równie prawdopodobny. Wiedza o ludzkich nawykach nie podpowie więc napastnikowi, od którego zacząć.
Dlatego liczby z naszego tekstu o długości hasła głównego obowiązują bez względu na AI. Sześć losowych słów z listy EFF daje około 77,5 bitu nieprzewidywalności. Nawet w pesymistycznym scenariuszu klaster 10 000 najmocniejszych kart graficznych, zgadujący hasło chronione Argon2id w tempie 30 milionów prób na sekundę (nasz szacunek, stan na wrzesień 2026), potrzebowałby na ich odgadnięcie średnio około 120 milionów lat.
Nawet najlepiej dobranego kandydata trzeba przepuścić przez funkcję chroniącą hasło. W cytowanym teście hashcata karta RTX 4090 wykonuje około 1703 prób na sekundę Argon2id z 64 MiB pamięci i 3 przebiegami. Zmiana kolejności kandydatów nie zmienia kosztu tego obliczenia. Dlaczego tak dużo zależy od pamięci, wyjaśniamy w tekście o Argon2.
Co zmienia AI
- Modele mogą trafniej dobierać kandydatów na hasła wymyślone przez ludzi
- Dane osobowe i stare wycieki łatwiej zebrać i połączyć
- Wiadomości phishingowe mogą być poprawne językowo i dopasowane do odbiorcy
- Kilka sekund nagrania Twojego głosu może wystarczyć do przekonującego klonu
Czego AI nie zmienia
- Losowe hasło nie ma wzorca, którego można by się nauczyć
- Każda próba przy powolnej funkcji, takiej jak Argon2id, kosztuje tyle samo
- Unikalne hasło nie przyda się w innych serwisach, nawet gdy jeden z nich wycieknie
- Klucz dostępu działa tylko z właściwą usługą i nie jest hasłem, które można przepisać na stronie oszusta
Ataki, rola AI i obrona, która działa
| Atak | Czego potrzebuje napastnik | Co dodaje AI | Co go zatrzymuje |
|---|---|---|---|
| Atak offline na dane do weryfikacji hasła | Skradzionej bazy | Lepszy dobór kandydatów na hasła wymyślone przez ludzi | Losowe hasło i kosztowna funkcja wyprowadzania klucza |
| Credential stuffing | Twojego hasła z innego wycieku | Niewiele | Osobne hasło w każdym serwisie |
| Zgadywanie celowane | Twoich danych i starych haseł | Szybsze zbieranie informacji | Losowe hasło niezwiązane z Twoim życiem |
| Strona phishingowa | Hasła, które sam wpiszesz na jego stronie | Przekonujące, poprawne językowo wiadomości | Menedżer haseł, który nie podpowie hasła w obcej domenie; klucze dostępu |
| Podszywanie się głosem lub obrazem | Próbek czyjegoś głosu lub twarzy | Realistyczne klony | Oddzwonienie na znany numer; ustalone z rodziną tajne słowo |
Jak chronić hasła przed atakami wspieranymi przez AI
- Używaj menedżera haseł i pozwól mu generować losowe, unikalne hasło do każdego konta.
- Hasło główne niech będzie długie i losowe: co najmniej 16 losowych znaków albo sześć losowych słów (minimum pięć).
- Nie używaj dwa razy tego samego hasła. Gdy przeglądarka albo menedżer haseł ostrzeże, że hasło pojawiło się w wycieku, zmień je w tym serwisie.
- Włączaj klucze dostępu (passkeys) tam, gdzie serwis je oferuje. Nie da się ich odgadnąć i działają tylko na prawdziwej stronie; więcej piszemy w tekście o kluczach dostępu.
- Tam, gdzie kluczy dostępu nie ma, włącz weryfikację dwuetapową, najlepiej przez aplikację albo klucz bezpieczeństwa, a nie SMS.
- Każdą pilną prośbę o pieniądze, kody albo hasła traktuj jako podejrzaną. Sprawdź ją innym kanałem: oddzwoń na znany numer albo zadaj pytanie, na które odpowie tylko prawdziwa osoba.
- Jeśli menedżer haseł nie podpowiada hasła na stronie, zatrzymaj się i sprawdź adres, zanim wpiszesz je ręcznie.
Co robi Cappa, a czego nie potrafi
Cappa to aplikacja do notatek z szyfrowaniem end-to-end, więc najważniejsze jest w niej hasło główne: loguje Cię do konta i odblokowuje sejf, czyli zaszyfrowany zbiór Twoich notatek. Tak Cappa radzi sobie z opisanymi zagrożeniami według stanu na wrzesień 2026:
- Odrzuca przewidywalne hasła główne. Gdy ustawiasz nowe hasło główne, przeglądarka sprawdza je otwartoźródłowym estymatorem zxcvbn-ts, porównując z dołączonymi listami popularnych i wyciekłych haseł, słów i imion. Odrzuca hasła, które według oceny da się odgadnąć w mniej niż około 10 miliardach prób, hasła krótsze niż 16 znaków i kilka słynnych fraz. Kontrola działa w całości w przeglądarce, a hasło nie trafia do żadnej usługi sprawdzającej wycieki, więc hasło, które wyciekło gdzie indziej, ale nie ma go na dołączonych listach, może przejść.
- Każda próba offline kosztuje pełne obliczenie Argon2id. Gdyby baza Cappy wyciekła, każda próba odgadnięcia hasła głównego wymagałaby 64 MiB pamięci i trzech przebiegów, tak jak opisaliśmy wyżej.
- Zgadywanie przez stronę logowania idzie powoli. Serwer ogranicza liczbę prób logowania z jednego adresu sieciowego.
Najczęstsze pytania
Czy ChatGPT może złamać moje hasło?
Sam model językowy nie odwraca funkcji skrótu. Może proponować kandydatów albo pomagać w obsłudze narzędzi, które sprawdzają hasła. Może też ułatwiać przygotowanie phishingu. Nie znaczy to jednak, że czatbot potrafi od ręki odczytać dowolne hasło.
Czy PassGAN nadal jest zagrożeniem?
PassGAN to model badawczy z 2017 roku. Jego własna publikacja pokazuje, że potrzebował znacznie więcej prób niż standardowe reguły hashcata, żeby odgadnąć ten sam odsetek haseł, a nowsze modele już go wyprzedziły. Najważniejszy wniosek z historii PassGAN jest starszy niż AI: hasła wymyślane przez ludzi mają wzorce, a wzorców da się nauczyć.
Czy AI złamie hasło z 16 znaków?
Jeśli hasło powstało przez poprawne, niezależne losowanie 16 znaków z dużego zbioru, modele uczące się ludzkich nawyków nie mają żadnej przewagi przy wyborze kandydatów. Koszt ataku nadal zależy od liczby możliwości i funkcji chroniącej hasło. Dla 16-znakowej frazy wymyślonej samodzielnie tego założenia przyjąć nie można.
Czy klucze dostępu są bezpieczne przed AI?
Kluczy dostępu nie da się odgadnąć, bo to klucze kryptograficzne, a nie coś wymyślonego przez człowieka. Działają też tylko w serwisie, dla którego je utworzono. Strona phishingowa napisana przez AI nie nakłoni Twojego urządzenia, żeby użyło ich w obcej domenie. Chroń za to urządzenie i konto, które synchronizuje klucze, bo kto je odblokuje, może ich użyć.
Jak rozpoznać, że wiadomość albo telefon przygotowała AI?
Często się nie da i właśnie na to liczą przestępcy. Zamiast oceniać, czy coś brzmi wiarygodnie, przyjrzyj się samej prośbie. Jeśli dotyczy pieniędzy, kodów albo haseł, zanim cokolwiek zrobisz, skontaktuj się z tą osobą lub firmą kanałem, któremu już ufasz.


