SECURITATE & AI

Securitatea Modernă
și cum o impactează
Inteligența Artificială

Cum te ține internetul în siguranță — și cum te poate păcăli. O poveste despre lacăte moderne greu de atacat direct, despre roboți care încearcă variante, și despre de ce atacatorii caută mereu drumul cel mai ușor. Iar la mijloc, o unealtă nouă: inteligența artificială — folosită pentru atac sau apărare.

apasă ca să începem
săgeți ← →  ·  butoanele ‹ ›

Orice lacăt e, de fapt, un număr

0000

Parola ta, codul de la telefon, cheia care încuie un mesaj — toate sunt un număr secret. În modelul simplu de forță brută, un calculator poate încerca variantele pe rând, până nimerește. Atacurile reale folosesc și parole comune sau tipare previzibile.

Întrebarea din toată prezentarea: câte numere trebuie să încerce? Că de-acolo pornește totul.

Ține minte întrebarea. Peste câteva pagini o să vedem ceva ciudat: atacatorii nici nu mai încearcă să o pună.

Cât de multe? Desenăm căutarea

linie · 1D secret: 3 verifică: total: 4
vedere 3D zoom 100% trage ca s-o muți · rotița pentru zoom
1D linie 2D linia devine latură 3D pătratul devine față 4D cubul devine celulă 5D tesseractul devine celulă

Un slot cu patru opțiuni produce 4 rezultate. Următorul slot va face patru copii ale formei existente.

pentru cei mari: ce vedem după 3D?
În modul 3D, coordonatele 4D și 5D sunt mai întâi rotite în planuri care implică axele suplimentare, apoi proiectate 5D→4D→3D→ecran. De aceea tesseractul și penteractul nu doar se învârt ca un obiect 3D: secțiunile lor își schimbă mărimea și poziția când „trec” prin proiecție. Planul de referință este o grilă 3D proiectată cu aceeași cameră și are un orizont real. Contururile luminoase arată lanțul moștenirii: linia rămâne latură, pătratul rămâne față, cubul rămâne o celulă a tesseractului. Trage pentru orbită 360°, folosește rotița sau pinch pentru zoom și poți opri încadrarea automată din panou.

Câte încercări înseamnă cât timp?

Trage de bară și fă parola mai lungă. Se aprinde treapta pe care ajungi: atât i-ar lua unui laptop să le încerce pe toate, una câte una.

parolă de 4 sloturi · variante pentru un slot: 26
Alege seturilelitere mici · 26

Aici ai ajuns

Toate reperele

Un om
~1 încercare / 3 sec.
Laptop
~1 milion / secundă
PC gaming
~10 miliarde / secundă
Fermă de servere
de mii de ori mai rapid

Socoteala de mai sus e făcută pentru un laptop. Ceilalți sunt aici doar ca să compari cât de repede se poate merge — cu ei, timpul scade și mai mult.

Cât rezistă o parolă inventată?

Nu introduce parola ta reală. Folosește numai exemple inventate. Calculul este educațional și local.

Vino la tablă și scrie o parolă inventată. Vedem împreună cât ține.

Varianta vizuală: 16 sloturi folosesc exact același set ordonat de 86 de caractere.
Alege una sau mai multe familii de simboluri, apoi vezi același set repetat în fiecare slot.
86¹⁶
Ce înseamnă exponentul?
pentru cei mari: ce calculează modelul?
Cele 16 sloturi ilustrează modelul opțiunisloturi. Pentru text scris de oameni, estimarea scade când detectează cuvinte comune, ani, repetiții sau secvențe. Un atac online este limitat de blocări și autentificare multifactor; un atac offline depinde enorm de algoritmul de hash și de configurație.

Ușa e tare. Peretele, nu.

O ușă e tare doar cât peretele din jurul ei. Degeaba ai cel mai bun lacăt, dacă lângă el e o fereastră uitată deschisă. Atacatorii nu trebuie să învingă matematica — caută o scurtătură.

Ușa: criptografia

Milioane de ani în modelul nostru. Când este implementată corect, atacarea directă este de obicei nepractică.

Peretele: cod și configurare

Un modul vechi, o permisiune prea largă, o eroare în cod, un panou expus sau un backup nesigur. Aici apar căile mai ieftine.

Procesul: oameni și verificări

Un mesaj convingător, o verificare sărită, prea multe drepturi sau o plată grăbită pot deveni o scurtătură. Aici intră ingineria socială.

AI-ul nu micșorează numărul secret. Schimbă cine poate căuta crăpăturile, câte sisteme poate analiza și cât de repede poate repeta munca de rutină.

pentru cei mari: „spargere de cod” sau vulnerabilitate?
Criptanaliza încearcă să învingă mecanismul matematic. Majoritatea intruziunilor reale caută însă vulnerabilități de software, configurări slabe, parole furate sau procese greșite. AI-ul are astăzi un efect mult mai mare asupra căutării și exploatării acestor scurtături decât asupra criptografiei moderne bine implementate.

AI-ul nu sparge matematica. Coboară pragul.

Un ajutor de programare poate citi cod, poate explica de ce nu merge ceva, poate schimba un program gata făcut și poate încerca de o mie de ori. Nu face dintr-un începător un expert — dar munca de mijloc, cea care înainte cerea un om priceput, o poate face acum aproape oricine. Iar găurile obișnuite devin ușor de găsit.

cine încearcă

Cineva care nu se pricepe

Poate să vrea. Dar singur nu știe: nu poate citi cum e făcut un site, nu poate repara ce se strică și nu-și poate face uneltele.

cod
rețele
depanare
Munca dintre „vreau” și „am reușit” agentul nu face magie; ridică în locul tău
AGENT
ajutor de cod explică, schimbă, încearcă și o ia de la capăt când dă greș
cât trebuie să te pricepi
citește codul și setările
explică de ce dă eroare
schimbă o probă gata făcută
repetă pe multe pagini
strânge rezultatele și le pune în ordine
Schimbarea importantă: o parte din munca unui programator se face acum din vorbă, ieftin și de câte ori vrei. Site-urile mici nu se mai pot bizui pe „cui i-ar păsa de noi?”.
ținta ipotetică

Site mic, întreținut rar

Nu are o comoară uriașă. Tocmai de aceea, înainte putea să „zboare sub radar”.

modul vechi, problemă cunoscută
cont administrativ fără MFA
monitorizare și backup slabe
ÎNAINTE Novicele nu știe cum. Un expert ar putea, dar o țintă mică poate să nu merite timpul și riscul.

Scenariu: două ateliere din același oraș își fac concurență, și unul are site-ul lăsat de izbeliște. Cel care ar vrea să-i facă rău nu s-ar fi priceput singur niciodată. Cu un agent, se pricepe destul. Și nu te bizui pe „îl refuză robotul”: unele unelte n-au nicio piedică, altele au piedici cu găuri în ele, iar pe unele oamenii le păcălesc. Apărarea trebuie să țină chiar dacă unealta e de partea lui.

pentru cei mari: capabilități reale și limite
Disponibil pe scară largă: explicații și transformări de cod, automatizare, recunoaștere, verificarea unor vulnerabilități cunoscute și redactare. În creștere: agenți care leagă mai multe unelte și găsesc unele vulnerabilități în medii controlate. Limite: pot inventa răspunsuri, se blochează în sisteme nefamiliare, iar atacurile sofisticate încă cer acces, instrumente, date și expertiză.

AI vede tipare într-un munte de date

De unde știe cineva că tocmai atelier-luna.ro are un modul vechi? Nu ghicește. Se uită la munți de date.

Loguri, tranzacții, emailuri, versiuni de software și pagini web. O echipă umană trebuie să împartă munca. Un model mic rulat local, chiar pe câteva GPU-uri, poate face prima trecere: sortează, grupează, deduplică, rezumă și ridică la suprafață anomalii.

21.600 de evenimente reprezentatefiecare pătrat vizibil comprimă aproximativ 100 de înregistrări
Folosit la atac: poate selecta automat țintele cu semne de întreținere slabă și poate ordona unde merită încercat mai întâi.
Folosit la apărare: poate selecta alertele care merită investigate prima dată. Rezultatul este o ipoteză, nu o dovadă; expertul verifică.

AI poate fabrica întregul decor

Așa își aleg ținta. Acum partea cealaltă: cum te păcălesc pe tine.

Phishingul — mesaje-momeală, trimise ca să te prindă — nu mai trebuie să fie un email stângaci. Același operator poate copia aspectul unui site, genera mesaje adaptate, crea imagini, voce sau video și livra toate „dovezile” într-o poveste coerentă.

https://atelier-luna.ro
site cunoscut
COPIE
reconstruire rapidă
layouttextformularetraduceriviteză
Nu este doar o captură de ecran. Codul, comportamentul și performanța percepută pot fi imitate.
https://atelier-luna-cont.example
clonă care cere date

Judecă cererea, nu cât de bine arată

AI poate face mesajul fluent, site-ul familiar și vocea convingătoare. Asta nu schimbă întrebările de bază: cine îmi cere, ce îmi cere și cum pot verifica independent?

SMS · +40 7xx xxx xxx
Felicitări! Ai câștigat un telefon nou. Confirmă adresa în 2 ore aici: premiu-ro.example
Șmecherie. Grabă + premiu nesolicitat + domeniu necunoscut. AI poate genera și adapta rapid multe astfel de mesaje și poate construi o pagină care arată profesionist.
SMS · un cod de verificare
Codul tău de conectare este 481920. Nu îl da nimănui — l-ai cerut chiar tu când te-ai logat acum.
Probabil legitim, în acest context. Mesajul corespunde conectării pe care tocmai ai început-o. Dacă nu ai cerut codul, nu-l folosi, nu-l transmite și verifică imediat contul.
mesaj · „un coleg”
Salut, mi-a picat telefonul și n-am cont. Îmi zici codul din SMS-ul care tocmai ți-a venit? Mulțumesc mult!!
Șmecherie. Ai primit un cod, iar acum cineva ți-l cere. Codul este cheia ta: nu-l dai nimănui, indiferent cât de familiar sună mesajul.
apel video · „directorul”
O față și o voce care par exact ale șefului îți cer, urgent, să plătești o factură acum. Arată și sună real.
Șmecherie posibilă. Imaginea și vocea nu mai sunt suficiente drept dovadă. La ceva urgent cu bani, închizi și suni tu înapoi pe numărul cunoscut sau verifici cu o a doua persoană.

Și robotul poate fi o gaură în perete

AI-ul poate greși fără ca nimeni să-l atace. Dacă primește acces la fișiere, bani, conturi, baze de date sau utilaje, o propoziție greșită poate deveni o acțiune reală.

Pentru cei mici: robotul poate vorbi foarte frumos și totuși poate greși — de aceea nu îi dăm cheia de la toate ușile.

Nu a înțeles

Vorbește frumos și curgător — dar frumos nu înseamnă adevărat. Poate inventa lucruri, poate înțelege greșit ce i-ai cerut sau poate uita o condiție.

L-am pus unde nu trebuie

El nimerește răspunsul cel mai probabil. Sunt însă treburi care trebuie exacte, nu probabile: socoteli, cine are voie unde, cât poți plăti, butonul de oprire. Acolo nu-l punem pe el.

Îl credem prea ușor

Când răspunsul sună politicos și sigur pe el, pare corect. Și atunci omul nu mai verifică — tocmai fiindcă pare că se pricepe.

Raza pagubei = eroare × acces × autonomie × viteză
Adică: cât de rău o dă în bară, ori la câte are voie să umble, ori cât face de capul lui, ori cât de repede. Dacă vreunul e zero, paguba e mică.
Fără acces: un răspuns greșit rămâne un sfat prost. Poate deruta, dar nu modifică singur sistemul.
Ține minte: greșeala o face robotul. Cât rău iese din ea hotărâm noi — după câte chei i-am dat.
pentru cei mari: termeni și surse
Confabulație: informație falsă sau eronată prezentată convingător. Prompt injection: un text schimbă neașteptat comportamentul modelului; poate fi indirect, într-o pagină sau într-un document citit de agent. Improper output handling: ieșirea generată este tratată ca instrucțiune ori date de încredere fără validare. Excessive agency: sistemul are prea multe funcții, permisiuni sau autonomie. Cadru de referință: NIST AI 600-1, OWASP Top 10 for LLM Applications 2025 și ghidurile NCSC pentru dezvoltarea sigură a sistemelor AI.

Aceeași unealtă, două mâini

AI folosit de atacatori

  • Explică și adaptează cod, automatizând sarcini tehnice de rutină
  • Caută tipare și prioritizează ținte în cantități mari de date
  • Copiază site-uri și generează mesaje personalizate la scară
  • Fabrică imagini, voci și clipuri care susțin aceeași poveste

AI folosit pentru apărare

  • Analizează cod și ajută la găsirea sau repararea problemelor
  • Triază alerte, loguri și tranzacții neobișnuite
  • Filtrează campanii de spam și recunoaște infrastructuri repetitive
  • Semnalează indicii de media sintetică — cu verificare umană

Ce închide scurtăturile

1
Parole unice, passkeys și MFA
Un manager de parole și autentificarea suplimentară reduc valoarea unei parole furate.
2
Verificare pe alt canal
La bani, coduri sau acces: oprește-te și contactează persoana printr-un număr ori o aplicație cunoscută.
3
Adresa exactă, nu aspectul
HTTPS și un design convingător nu dovedesc identitatea. Deschide singur site-ul cunoscut.
4
Actualizări și eliminarea componentelor vechi
AI face problemele comune mai ușor de găsit. Sistemele neactualizate devin ținte mai ieftine.
5
Drepturi minime, loguri și backup
Limitează ce poate face un cont compromis, detectează repede și păstrează o cale de recuperare.
6
Nu-i da AI-ului cheia principală
Modelul propune; codul exact verifică; omul aprobă la miză mare; o unealtă cu drepturi minime execută.

AI nu face criptografia modernă slabă.
Face atacurile de rutină mai ieftine, mai rapide și mai scalabile — iar falsurile mai convingătoare.
Modelul poate face greșeala. Arhitectura decide paguba.

pentru profesor: surse și limite
Mesajele se bazează pe evaluările NCSC privind impactul AI asupra amenințărilor cibernetice până în 2027, pe utilizările CISA pentru trierea datelor de securitate și pe ghidurile FBI/CISA/NIST despre phishing și media sintetică. Capabilitățile evoluează repede; exemplele evită instrucțiunile operaționale și separă ceea ce este disponibil larg de ceea ce rămâne emergent. Secțiunea despre riscul sistemului AI folosește NIST AI 600-1, OWASP Top 10 for LLM Applications 2025 și ghidurile NCSC pentru dezvoltarea sigură a sistemelor AI.
1 / 12