Journée mondiale du mot de passe : des chercheurs de la société de cybersécurité Home Security Heroes ont entrainé une IA pour qu’elle puisse déchiffrer des millions de mots de passe. Il lui a fallu moins d’une minute pour en trouver la majorité. Mais l'IA bute pour certains mots de passe, voici lesquels.


au sommaire


    Moins d'une minute : c'est le temps qu'il faut à une intelligence artificielle pour casser la majorité des mots de passe comme l'a démontré le test réalisé par la société de cybersécurité Home Security Heroes en faisant déchiffrer une base d'environ 15 680 000 mots de passe réels.

    Ces mots de passe provenaient d'un piratage de l'extension RockYou réalisée il y a quelques années. Depuis, ces mots de passe laissés à l'abandon sont utilisés pour effectuer de la recherche en matièrematière de sécurité. Lors du test, les sésames de moins de quatre caractères et ceux de plus de 18 étaient ignorés par l'IA. Mais, pour le reste des mots de passe, la plupart d'entre eux n'ont pas résisté au cassage après 60 secondes. Pour parvenir à ce résultat, les chercheurs ont utilisé le générateurgénérateur de mot de passe PassGAN. Cet outil a une particularité : il fonctionne à partir d'un réseau antagoniste génératif (GAN). Il y a donc deux réseaux de neuronesneurones opposés.

    L'un est un générateur qui sert à créer de fausses données. L'autre est un discriminateur, c'est-à-dire qu'il est capable d'identifier les vraies données parmi les fausses. Au fil des traitements et des données ingurgitées, les deux réseaux se sont améliorés dans leurs tâches respectives, le modèle devenant plus efficace à la fin.

    Un mot de passe de 15 caractères mélangeant des lettres en minuscule et majuscule, des chiffres et des caractères spéciaux restent un casse-tête même pour des IA performantes. Dans ce tableau, on peut voir la durée de traitement que doit faire une IA pour y parvenir. Rendez-vous l'an prochain, pour vérifier les progrès en la matière. © Home Security Heroes
    Un mot de passe de 15 caractères mélangeant des lettres en minuscule et majuscule, des chiffres et des caractères spéciaux restent un casse-tête même pour des IA performantes. Dans ce tableau, on peut voir la durée de traitement que doit faire une IA pour y parvenir. Rendez-vous l'an prochain, pour vérifier les progrès en la matière. © Home Security Heroes

    Dans un premier temps, l'IA a piraté 51 % des mots de passe de la colossale base de données en moins d'une minute. Mais il ne s'agissait pas des plus difficiles. Pour les sésames améliorés, l'outil s'est entraîné et a déchiffré 65 % des mots de passe en une heure maximum. Et pourtant, il ne s'agissait pas de séries de quelques caractères simples, puisque ce type de mot de passe peut comporter jusqu'à 10 caractères avec des chiffres et des lettres en minuscule.

    Une question de temps

    En poussant la difficulté, l'IA arrivait à 71 % de déchiffrement. Il a fallu encore un mois pour porter ce chiffre à 81 %. Le bilan de ces tests montre que les mots de passe les plus forts restent difficiles à déchiffrer pour une intelligence artificielle. Il suffit d'ajouter une petite dose de complexité avec des caractères spéciaux et des majuscules pour que la duréedurée de déchiffrement augmente considérablement. Ainsi, il faudrait jusqu'à cinq ans pour un mot de passe de 10 caractères mixant symboles, lettres et chiffres.

    Les chercheurs expliquent que, pour freiner radicalement les ardeurs de l'IA, l'idéal est de composer un mot de passe combinant des lettres en minuscule et majuscule, des chiffres et des caractères spéciaux, sur un total de quinze caractères. À ce niveau de sécurité, il faudrait actuellement 14 milliards d'années pour que l'IA puisse casser le mot de passe. Mais, vu la rapidité à laquelle les IA progressent, elles devraient parvenir à déchiffrer les sésames les plus complexes plus vite que prévu. Toutefois, peut-être pas suffisamment rapidement en définitif...

    Depuis maintenant plus d'un an, les différents ténors de la high-tech cherchent à supprimer totalement les mots de passe pour d'autres systèmes d'authentificationauthentification. Il s'agit de Passkey avec AppleApple, mais MicrosoftMicrosoft et GoogleGoogle disposent de procédés identiques. Tous reposent sur le protocole Fido (Fast Identity Online) qui a été mis au point par l'alliance issue de l'accord entre les géants de la Tech. Il fonctionnera aussi pour d'autres services, tels que Meta, ou AmazonAmazon, par exemple.