Czy sztuczna inteligencja łamie hasła?
Czy AI złamie hasło? Sprawdzamy głośne badanie PassGAN i co naprawdę zmienia sztuczna inteligencja w łamaniu haseł i phishingu. Plus prosta lista ochrony.

W tym artykule
Czy sztuczna inteligencja łamie hasła? Pomaga zgadywać hasła wymyślane przez ludzi, ale jak dotąd nie pokonała narzędzi, których łamacze haseł używają od lat, i nie odgadnie naprawdę losowego hasła szybciej, niż pozwala matematyka. Większe zagrożenie ze strony AI leży gdzie indziej: w przekonującym phishingu i sklonowanych głosach, które mają nakłonić Cię do oddania hasła.
Wyjaśniamy, jak naprawdę wygląda łamanie haseł, co zmierzyło głośne badanie o „AI, która w minutę łamie połowę haseł”, gdzie uczenie maszynowe faktycznie pomaga przestępcom i jaka krótka lista kroków działa niezależnie od tego, czy napastnik korzysta z AI.
Jak dziś łamie się hasła
Większość serwisów nie przechowuje samego hasła. Przechowuje jego skrót (hash): wynik jednokierunkowej funkcji, która zamienia słonecznik42 w ciąg pozornie przypadkowych znaków o stałej długości. Przy logowaniu serwis liczy skrót z tego, co wpisujesz, i porównuje wyniki.
- Skrót (hash)
- Jednokierunkowy „odcisk palca” danych. Te same dane zawsze dają ten sam odcisk, ale funkcji nie da się odwrócić, żeby odzyskać dane. Jedyny sposób na „odwrócenie” skrótu hasła to zgadywanie: liczenie skrótu z kolejnych prób i szukanie zgodności.
Łamanie zaczyna się, gdy baza skrótów wycieknie. Napastnik kopiuje ją na własny sprzęt i zgaduje offline, bez żadnego serwisu, który mógłby go spowolnić. Darmowe narzędzie hashcat wykonuje ciężką pracę na kartach graficznych. Przy szybkim, przestarzałym skrócie MD5 jedna karta RTX 5090 sprawdza około 220 miliardów prób na sekundę.
Przy takiej szybkości najważniejsze staje się pytanie, które hasła sprawdzić najpierw. Łamacze odpowiadają na nie czterema technikami, znacznie starszymi niż obecna moda na AI:
- Listy prawdziwych haseł. Sam wyciek z serwisu RockYou w 2009 roku ujawnił około 32,5 miliona haseł zapisanych otwartym tekstem, a późniejsze wycieki dodały znacznie więcej. Ludzie powtarzają te same ulubione hasła, więc listy często trafiają.
- Słowniki. Wyrazy, imiona, miejscowości, kluby sportowe, tytuły piosenek.
- Reguły. Silnik reguł hashcata przekształca każde słowo tak, jak robią to ludzie: wielka pierwsza litera, rok na końcu,
@zamiasta, wykrzyknik. Z jednego słowa powstają setki kandydatów. - Maski. Atak maską sprawdza wszystkie hasła o danym kształcie, na przykład wielka litera, sześć małych liter i dwie cyfry.
Wyciek
Baza skrótów haseł serwisu zostaje skradziona i skopiowana.
Generator prób
Wyciekłe listy, słowniki, reguły, maski, czasem wytrenowany model.
Liczenie skrótów
Każda próba jest haszowana tak samo, jak robił to serwis.
Trafienie
Zgodny skrót ujawnia hasło, które trafia potem do prób w innych serwisach.
Jest też sposób, który w ogóle nie wymaga łamania. Credential stuffing polega na automatycznym sprawdzaniu par e-mail i hasło z jednego wycieku w innych serwisach, w nadziei, że używasz tego samego hasła. To atak na tyle powszechny, że OWASP, organizacja publikująca zalecenia bezpieczeństwa dla programistów, poświęca mu osobny poradnik.
PassGAN: czy AI złamie hasło w minutę?
W kwietniu 2023 roku serwis Home Security Heroes opublikował badanie, które obiegło media, także polskie: narzędzie AI o nazwie PassGAN miało „złamać” 51% popularnych haseł w mniej niż minutę, 65% w mniej niż godzinę i 81% w ciągu miesiąca. Test objął 15,68 miliona haseł z wycieku RockYou. Strona nie podaje jednak, jaki skrót atakowano ani na jakim sprzęcie, a od tych dwóch rzeczy zależy, ile trwa „złamanie”.
Sam PassGAN to prawdziwy projekt naukowy. Hitaj, Gasti, Ateniese i Perez-Cruz opublikowali go w 2017 roku i poprawiali do 2019. Wykorzystuje generatywną sieć przeciwstawną (GAN): dwie sieci neuronowe trenowane przeciwko sobie, aż jedna z nich zacznie tworzyć ciągi przypominające prawdziwe hasła ludzi. Chodziło o to, żeby ludzkie nawyki wyuczyć z wyciekłych danych, zamiast ręcznie pisać reguły.
Co naprawdę wykazała publikacja o PassGAN
Liczby z samej publikacji są skromniejsze od nagłówków. Autorzy wytrenowali wszystkie narzędzia na części zbioru RockYou, ograniczonej do haseł o długości do 10 znaków, i testowali je na hasłach z RockYou, których narzędzia wcześniej nie widziały:
| Narzędzie | Liczba prób | Odsetek odgadniętych haseł testowych |
|---|---|---|
| Hashcat ze standardowymi regułami „Best64” | ok. 360 milionów | 31,84% |
| PassGAN, żeby pobić ten wynik | ok. 5,06 miliarda | 31,86% |
| PassGAN, największy opisany przebieg | ok. 7 miliardów | 34,19% |
Żeby minimalnie wyprzedzić Best64, niewielki zestaw reguł dołączany do hashcata, PassGAN potrzebował około 14 razy więcej prób. Pomagał za to jako uzupełnienie: uruchomiony po regułach, 7 miliardami prób odgadł o około 51% więcej haseł testowych z RockYou, niż reguły znalazły same. Model znajdował inne hasła, co przydaje się łamaczowi używającemu obu metod, ale klasycznych narzędzi nie zastąpił.
Gdy badanie z 2023 roku stało się głośne, starszy redaktor działu bezpieczeństwa Ars Technica nazwał PassGAN głównie szumem medialnym i stwierdził, że nie radzi sobie lepiej niż konwencjonalne metody łamania. Cytowany w tekście ekspert od łamania haseł Jeremi Gosney nazwał PassGAN ciekawym, wczesnym eksperymentem, którego czas już minął, i dodał, że inna metoda oparta na sieciach neuronowych, z 2016 roku, radzi sobie nieco lepiej.
Dlaczego „51% w minutę” niewiele mówi
- Popularne hasła padają każdą metodą. RockYou pełne jest haseł typu
123456iiloveyou. Zwykła lista wyciekłych haseł łamie większość z nich równie szybko. - Model uczył się na danych tego samego rodzaju, na których go testowano. Zgadywanie haseł w stylu RockYou po treningu na RockYou to najłatwiejszy możliwy test.
- Czas zależy od funkcji skrótu. Minuta zgadywania MD5 na jednej nowoczesnej karcie to biliony prób. Ta sama minuta przy Argon2id z ustawieniami Cappy to około stu tysięcy.
Od 2023 roku badania poszły dalej. Porównanie MAYA (przyjęte na konferencję IEEE Security & Privacy 2026) zestawiło sześć modeli generatywnych na ośmiu zbiorach wyciekłych haseł. Modele tworzące hasło znak po znaku (podobnie jak dzisiejsze czatboty tworzą tekst) wypadły lepiej od innych modeli głębokiego uczenia, starsze metody statystyczne okazały się zaskakująco konkurencyjne, a wyniki wyraźnie się wahały przy długich i złożonych hasłach. Uczenie maszynowe rzeczywiście poprawia więc zgadywanie haseł wymyślanych przez ludzi. Poprawia jednak odgadywanie ludzkich nawyków, a nie losowości.
Gdzie AI naprawdę pomaga przestępcom
Zgadywanie hasła na podstawie tego, co o Tobie wiadomo
Najbardziej niepokojące badania nie dotyczą tłumu, tylko konkretnych osób. W 2016 roku Wang i współpracownicy zbudowali TarGuess, zestaw modeli statystycznych, które zgadują hasło jednej, konkretnej osoby na podstawie jej danych (imię, data urodzenia, numer telefonu) i jej hasła, które wyciekło z innego serwisu. Mając obie informacje, dwa z tych modeli odgadły ponad 73% haseł zwykłych użytkowników i ponad 32% haseł osób dbających o bezpieczeństwo w zaledwie 100 próbach.
To na tyle mało, że można spróbować na prawdziwej stronie logowania, zanim zadziała blokada. TarGuess korzystał ze statystyki, a nie z dzisiejszych modeli językowych, ale wniosek się nie zmienia: hasło zbudowane z Twojego życia i Twoich starych haseł nie jest losowe. Naszym wnioskiem, a nie wynikiem pomiaru, jest to, że współczesne narzędzia AI obniżają koszt i czas etapu rozpoznania, czyli zbierania Twoich danych z mediów społecznościowych i starych wycieków.
Lepszy phishing i sklonowane głosy
Tu dowody są bezpośrednie. W raporcie za 2025 rok CERT Polska (opublikowanym w kwietniu 2026) zarejestrował 260 783 unikalne incydenty, z czego 97% stanowiły oszustwa, takie jak phishing i fałszywe inwestycje. Zespół obserwuje dziesiątki kampanii przygotowanych narzędziami AI, a obrazy i filmy typu deepfake stały się stałym elementem oszustw „inwestycyjnych”.
Amerykańskie FBI już w grudniu 2024 roku ostrzegało, że przestępcy używają generatywnej AI do pisania wiarygodnych wiadomości bez błędów językowych, tworzenia fałszywych profili i dokumentów oraz klonowania głosu bliskiej osoby z krótkiego nagrania, żeby prosić o pilny przelew. To współczesna wersja oszustwa „na wnuczka”. FBI radzi ustalić z rodziną tajne słowo albo hasło rodzinne i weryfikować rozmówcę, rozłączając się i dzwoniąc na znany sobie numer. NASK opisuje też sygnały, po których bywa słychać sztuczny głos, na przykład dziwną intonację i brak odgłosów tła, ale dobre klony nie muszą ich zdradzać.
Phishing z użyciem AI nie wymaga łamania czegokolwiek: strona phishingowa, która kradnie hasło, po prostu o nie prosi, a AI sprawia, że prośba brzmi przekonująco.
Skala
AI pozwala też jednemu przestępcy wykonać pracę wielu: tłumaczyć oszustwa na dowolny język, prowadzić rozmowy na czacie z setkami ofiar naraz i szybciej budować podrobione strony. Nic z tego nie zmienia matematyki haseł. Celem jest człowiek, który je wpisuje.
Czego AI nie potrafi: pokonać matematyki losowego hasła
Każda metoda zgadywania, od słowników po sieci neuronowe, działa tak samo: zakłada, że Twoje hasło pasuje do wzorca, który ludzie mają wspólny. Hasło wylosowane przez generator nie pasuje do żadnego wzorca. Każdy kandydat jest równie prawdopodobny, więc model nie ma się czego nauczyć, a napastnikowi zostaje sprawdzanie możliwości jedna po drugiej.
Dlatego liczby z naszego tekstu o długości hasła głównego obowiązują niezależnie od AI. Sześć losowych słów z listy EFF daje około 77,5 bitu nieprzewidywalności. Nawet pesymistyczny klaster 10 000 najmocniejszych kart graficznych, który zgaduje hasło chronione Argon2id z szybkością 30 milionów prób na sekundę (nasz szacunek, stan na wrzesień 2026), potrzebowałby na ich odgadnięcie średnio około 120 milionów lat.
AI nie przyspiesza też samego liczenia skrótów. Przy ustawieniach Cappy (64 MiB pamięci, 3 przebiegi) każda próba musi wypełnić i przejść 64 MiB pamięci, a według pomiaru twórców hashcata daje to około 1703 prób na sekundę na karcie RTX 4090. Sprytniejsza lista zmienia kolejność prób, nigdy koszt każdej z nich. Dlaczego wąskim gardłem jest pamięć, wyjaśniamy w tekście o Argon2 po ludzku.
Co zmienia AI
- Próby dla haseł wymyślonych przez ludzi idą w lepszej kolejności
- Dane osobowe i stare wycieki łatwiej zebrać i połączyć
- Wiadomości phishingowe brzmią naturalnie w każdym języku
- Kilka sekund Twojego głosu może wystarczyć do przekonującego klonu
Czego AI nie zmienia
- Losowe hasło nie ma wzorca, którego można się nauczyć
- Każda próba przy powolnym skrócie, takim jak Argon2id, kosztuje tyle samo
- Unikalne hasło jest bezużyteczne w innych serwisach, nawet gdy jeden z nich wycieknie
- Klucza dostępu nie da się wpisać na fałszywej stronie, więc nie da się go wyłudzić
Ataki, rola AI i obrona, która działa
| Atak | Czego potrzebuje napastnik | Co dodaje AI | Co go zatrzymuje |
|---|---|---|---|
| Łamanie wyciekłego skrótu offline | Skradzionej bazy | Nieco lepsze próby dla haseł wymyślonych przez ludzi | Losowe hasło; powolny skrót po stronie serwisu |
| Credential stuffing | Twojego hasła z innego wycieku | Niewiele | Unikalne hasło w każdym serwisie |
| Zgadywanie celowane | Twoich danych, starych haseł | Szybsze zbieranie informacji | Losowe hasło niezwiązane z Twoim życiem |
| Strona phishingowa | Hasła wpisanego przez Ciebie na jego stronie | Przekonujące, poprawne językowo wiadomości | Menedżer haseł, który nie uzupełni hasła w obcej domenie; klucze dostępu |
| Podszywanie się głosem lub obrazem | Próbki czyjegoś głosu lub twarzy | Realistyczne klony | Oddzwonienie na znany numer; hasło rodzinne |
Jak chronić hasła przed atakami wspieranymi przez AI
- Używaj menedżera haseł i pozwól mu generować losowe, unikalne hasło do każdego konta.
- Hasło główne niech będzie długie i losowe: co najmniej 16 losowych znaków albo sześć losowych słów (minimum pięć).
- Nie używaj tego samego hasła dwa razy. Gdy przeglądarka albo menedżer haseł ostrzega, że hasło pojawiło się w wycieku, zmień je w tym serwisie.
- Włączaj klucze dostępu (passkeys) tam, gdzie serwis je oferuje. Nie da się ich odgadnąć i działają tylko na prawdziwej stronie; szczegóły w naszym tekście o kluczach dostępu.
- Tam, gdzie kluczy dostępu nie ma, włącz weryfikację dwuetapową, najlepiej z aplikacją albo kluczem bezpieczeństwa zamiast SMS-a.
- Każdą pilną prośbę o pieniądze, kody albo hasła traktuj jako podejrzaną. Sprawdź ją drugim kanałem: oddzwoń na znany numer albo zadaj pytanie, na które odpowie tylko prawdziwa osoba.
- Jeśli menedżer haseł nie proponuje uzupełnienia hasła na stronie, zatrzymaj się i sprawdź adres, zanim wpiszesz je ręcznie.
Co robi Cappa, a czego nie potrafi
Cappa to aplikacja do notatek z szyfrowaniem end-to-end, więc najważniejsze jest w niej hasło główne: loguje Cię do konta i odblokowuje sejf, czyli zaszyfrowany zbiór Twoich notatek. Oto, jak Cappa radzi sobie z opisanymi zagrożeniami według stanu na wrzesień 2026.
- Odrzuca przewidywalne hasła główne. Gdy ustawiasz nowe hasło główne, przeglądarka sprawdza je otwartoźródłowym estymatorem zxcvbn-ts na dołączonych listach popularnych i wyciekłych haseł, słów i imion. Odrzuca hasła, które według oceny da się odgadnąć w mniej niż około 10 miliardach prób, hasła krótsze niż 16 znaków i kilka słynnych fraz. Kontrola działa w całości w przeglądarce, a hasło nie trafia do żadnej usługi sprawdzania wycieków, więc hasło, które wyciekło gdzie indziej, ale nie ma go na dołączonych listach, może przejść.
- Każda próba offline kosztuje pełne obliczenie Argon2id. Gdyby baza Cappy wyciekła, każda próba odgadnięcia hasła głównego wymagałaby 64 MiB pamięci i trzech przebiegów, jak opisaliśmy wyżej.
- Zgadywanie przez stronę logowania jest powolne. Serwer ogranicza liczbę prób logowania z jednego adresu sieciowego.
Najczęstsze pytania
Czy ChatGPT może złamać moje hasło?
Czatbot nie łamie skrótów haseł. Robią to narzędzia takie jak hashcat działające na kartach graficznych i model językowy nie jest do tego potrzebny. Czatbot może za to pomóc przestępcy napisać przekonującą wiadomość phishingową albo zebrać informacje o Tobie, dlatego sprawdzanie nietypowych próśb jest dziś ważniejsze niż kiedykolwiek.
Czy PassGAN nadal jest zagrożeniem?
PassGAN to model badawczy z 2017 roku. Jego własna publikacja pokazuje, że potrzebował znacznie więcej prób niż standardowe reguły hashcata, żeby odgadnąć ten sam odsetek haseł, a nowsze modele już go wyprzedziły. Prawdziwa lekcja z PassGAN jest starsza niż AI: hasła wymyślane przez ludzi mają wzorce, a wzorców da się nauczyć.
Czy AI złamie hasło z 16 znaków?
Jeśli 16 znaków wylosował menedżer haseł, to nie: nie ma wzorca do nauczenia, więc AI musi sprawdzać możliwości jedna po drugiej, co trwa nieporównanie dłużej, niż ma jakikolwiek napastnik. Jeśli te 16 znaków to fraza, imię z rokiem albo zmienione stare hasło, mogą paść szybko, z AI albo bez niej.
Czy klucze dostępu są bezpieczne przed AI?
Kluczy dostępu nie da się odgadnąć, bo to klucze kryptograficzne, a nie coś wymyślonego przez człowieka, i działają tylko w serwisie, dla którego je utworzono. Strona phishingowa napisana przez AI nie nakłoni Twojego urządzenia do użycia ich w obcej domenie. Chroń za to urządzenie i konto, które synchronizuje klucze, bo kto je odblokuje, może ich użyć.
Jak rozpoznać, że wiadomość albo telefon przygotowała AI?
Często się nie da i właśnie o to chodzi przestępcom. Zamiast oceniać, jak prawdziwie coś brzmi, sprawdź samą prośbę: jeśli dotyczy pieniędzy, kodów albo haseł, skontaktuj się z tą osobą lub firmą kanałem, któremu już ufasz, zanim cokolwiek zrobisz.


