- Salasanat ovat edelleen kriittisiä, mutta tekoäly on moninkertaistanut niiden arvaamiskyvyn sanakirjahyökkäysten, raa'an voiman ja generatiivisten mallien avulla.
- LLM:t eivät tuota todellista satunnaisuutta: niiden mallit aiheuttavat sen, että niiden luomilla salasanoilla on alhainen entropia ja ne ovat yllättävän helppoja murtaa.
- Suojaukseen kuuluvat salasananhallintaohjelmat, pitkät ja yksilölliset salasanat, monivaiheinen todennus ja jatkuva tekoälyyn perustuva valvonta.
- Tulevaisuus on suunnattu salasanattomille malleille, todentamisavaimille ja nollaluottamukselle, joissa identiteetillä ja kontekstilla on suurempi merkitys kuin yhdellä jaetulla salaisuudella.

Salasanat kohtaavat todellisen testin tekoälyvallankumouksen keskellä . Ne ovat edelleen planeetan laajimmalle levinnyt todennusjärjestelmä, mutta jokainen tekoälyn, kyberhyökkäysten ja automaation kehitys lisää painetta tälle aiemmin syntyneelle mallille. Samaan aikaan miljoonat käyttäjät suojaavat edelleen sähköposti-, pankki- ja sosiaalisen median tilejään salasanoilla, jotka nykyaikainen hyökkääjä voi murtaa sekunneissa.
Samaan aikaan kaikki tilit eivät ole valmiita siirtymään salasanattomaan maailmaan . Salasanat, biometrinen todennus ja nollaluottamusmallit kehittyvät, kyllä, mutta ne esiintyvät rinnakkain klassisten kirjautumislomakkeiden ja vanhojen palveluiden kanssa, jotka edelleen luottavat siihen "johonkin, minkä tiedät". Tässä yhteydessä sen ymmärtäminen, miksi salasanat ovat tärkeämpiä kuin koskaan, miten tekoäly haastaa ne ja mitä todellisia vaihtoehtoja meillä on, ei ole enää tekninen kysymys: kyse on digitaalisen selviytymisen perustavanlaatuisesta merkityksestä.
Miksi salasanat ovat edelleen tärkeitä tekoälyn aikakaudella

Nykyään henkilökohtaisista ja yritystiedoista on tullut kovaa rahaa . Yksittäinen vuodettu salasana voidaan myydä muutamalla dollarilla maanalaisilla foorumeilla, mutta jos kyseinen salasana avaa oven yrityksen sähköpostiin, sisäiseen tiedostojärjestelmään tai pankkitilille, taloudelliset vaikutukset voivat nousta satoihin tuhansiin euroihin.
Niin monipuoliset palvelut kuin verkkopankki, sähköposti, potilastiedot, sosiaalinen media ja pilvipohjaiset työvälineet käyttävät edelleen salasanoja ensisijaisena pääsynhallintana. Jos joku kirjautuu sisään salasanalla "password123" tai jollain muulla huonolla muunnelmalla, se on digitaalinen vastine sille, että jättää ulko-oven auki "tule sisään ilman koputusta" -kyltin kanssa.
Tutkimukset osoittavat, että noin puolet kaikista sovelluksista käyttää yksinomaan salasanoja ilman muita suojauskerroksia. Ja kaiken kukkuraksi vain vähemmistö käyttäjistä käyttää eri salasanaa jokaisessa palvelussa. Tämä on jyrkässä ristiriidassa todellisuuden kanssa: useimmat ihmiset hallinnoivat 70–100 verkkotiliä, kun taas me pystymme parhaimmillaankin muistamaan vain 5–7 eri salasanaa.
Tämä ero sen välillä, mitä pystymme muistamaan, ja kuinka monta tiliä käytämme päivittäin, johtaa vaarallisiin tapoihin: salasanojen uudelleenkäyttöön, niiden kirjoittamiseen salaamattomiin muistiinpanoihin tai niiden jakamiseen suojaamattomien kanavien kautta . Vaikka et luultavasti tee niin, monet ihmiset tallentavat salasanoja edelleen muistiinpanosovellukseen tai näyttöönsä kiinnitetylle paperille, mikä yksinkertaistaa huomattavasti minkä tahansa kohtalaisen organisoidun hyökkääjän työtä.
Tekoäly lisää uuden monimutkaisuuskerroksen: raa'an voiman , sanakirjahyökkäykset ja tunnistetietojen täyttämiseen perustuvat hyökkäykset voidaan nyt automatisoida ja optimoida teollisessa mittakaavassa . Se, mikä aiemmin vaati aikaa, vaivaa ja jonkin verran teknistä asiantuntemusta, voidaan nyt orkestroida edistyneillä työkaluilla, jotka testaavat miljoonia tosielämän tietomurroista opittuja yhdistelmiä.
Pituus, monimutkaisuus ja entropia: mikä tekee salasanasta todella vahvan
Yksi yleisimmistä myyteistä on, että "monimutkaiselta vaikuttava" salasana on automaattisesti turvallinen . Isojen kirjainten lisääminen, kirjainten korvaaminen numeroilla tai symbolin sisällyttäminen antaa tietynlaisen vahvuuden vaikutelman, mutta nykyaikaisia hyökkäysmenetelmiä vastaan ratkaiseva tekijä on jokin muu: pituus.
Kun hyökkääjä saa käsiinsä vuotaneen suuryrityksen tunnistetietokannan, salasanat eivät yleensä ole tallennettu selkotekstinä, vaan salattuina tiivisteinä . Alkuperäisen salasanan palauttamiseksi he käyttävät murtamistekniikoita: he luovat arvauksia salasanoista, salaavat ne samalla tavalla ja vertailevat tuloksia, kunnes löytävät osumia.
Tässä skenaariossa mitä pidempi salasana, sitä räjähdysmäisemmin mahdollisten yhdistelmien määrä kasvaa . Kahdeksan merkkinen salasana voidaan murtaa sekunneissa tai minuuteissa GPU-klusterissa tai pilvipalveluympäristössä, vaikka se vuorottelee kirjaimia, numeroita ja symboleja. Sitä vastoin hyvin rakennetun 16-merkkisen salasanan murtaminen voi viedä vuosia, vuosisatoja tai olla yksinkertaisesti mahdotonta murtaa nykyisillä resursseilla.
Jos ajattelemme myös tulevaisuuden kvanttitietokoneita, pituudella on edelleen merkitystä: absurdi merkkijono, kuten 40 kertaa sama kirjain, olisi käytännössä mahdotonta saavuttaa teoreettisilla kvanttiominaisuuksilla, kun taas lyhyt "luova" salasana, joka perustuu jalkapallojoukkueeseesi tai kuuluisaan lauluun, voitaisiin arvata hetkessä.
Muodollisemmasta näkökulmasta salasanan turvallisuutta mitataan entropiabiteinä , jotka heijastavat sitä, kuinka monta yritystä keskimäärin tarvitaan salasanan arvaamiseen. Mitä laajempi merkkijoukko (isot kirjaimet, pienet kirjaimet, numerot, symbolit) on käytössä ja mitä pidempi yhdistelmä, sitä suurempi on entropia ja sitä vaikeampi se on murtaa raa'alla voimalla (brute force) tehtävällä hyökkäyksellä.
Noin 20 bitin entropiaa sisältävä salasana tuottaa noin miljoona mahdollista yhdistelmää, minkä hyökkääjä voi murtaa nykyaikaisilla näytönohjaimilla muutamassa sekunnissa . Sitä vastoin noin 100 bitin entropiaa sisältävä salasana sisältäisi niin monta yhdistelmää, että käytännössä sen purkaminen kestäisi miljardeja vuosia. Näiden kahden välinen ero ei ole taianomaista: kyse on merkkien todellisesta pituudesta ja tehokkaasta valikoimasta, ei vain monimutkaisuuden ulkonäöstä.
Suuri virhe: turvallisuuden jättäminen tekoälyn luomien salasanojen käsiin
Chatbottien yleistymisen myötä on houkuttelevaa pyytää ChatGPT:n, Clauden tai Geminin kaltaista mallia "luomaan turvallisen 16-merkkisen salasanan, jossa on numeroita, symboleja ja kirjaimia ". Paperilla se kuulostaa täydelliseltä: malli palauttaa monimutkaisia merkkijonoja, joita on vaikea lukea ja mahdotonta muistaa yhdellä silmäyksellä, hyvin samankaltaisia kuin salasananhallintaohjelmien tarjoamat.
Ongelmana on, että kielimallit eivät pohjimmiltaan ole suunniteltu tuottamaan todellista satunnaisuutta . Ne toimivat ennustamalla seuraavaksi todennäköisimmän tekstinpätkän (tokenin) niiden kouluttaman datan perusteella. Tämä on täysin päinvastaista kuin mitä tarvitsemme vahvaan salasanaan, joka vaatii yhtä todennäköisiä ja arvaamattomia valintoja.
Tekoälytietoturva-asiantuntijoiden tuore tutkimus on osoittanut, että kun näitä malleja pyydettiin luomaan kymmeniä "ainutlaatuisia" salasanoja, niistä tuli esiin hyvin selkeitä ja toistuvia kaavoja . Clauden testeissä monet salasanat alkoivat samalla kirjaimella, ja toinen merkki oli lähes aina sama numero; lisäksi hyvin pieni osa aakkosista käytettiin uudelleen, jolloin useimmat kirjaimet jätettiin pois.
Jotain vastaavaa tapahtui ChatGPT:n kanssa: lähes kaikki salasanat alkoivat samalla kirjaimella ja lähes puolessa käytettiin toisena merkkinä "Q" . Gemini-salasanassa havaittiin myös toistuvia kaavoja, ja yhdistelmät vaikuttivat satunnaisilta, mutta tilastollisesti analysoituna ne olivat kaikkea muuta kuin tasaisia.
Silmiinpistävintä on, että monissa näistä luoduista salasanoista ei ollut yhtäkään merkkien toistoa . Ihmissilmälle tämä antaa vaikutelman kaoottisesta järjestyksestä, mutta todennäköisyyden näkökulmasta on erittäin epätodennäköistä, että päätöksiä tehtäisiin todella satunnaisesti. Tämä on selvä osoitus siitä, että malli noudattaa "sisäisiä sääntöjä", jotka tekevät siitä paljon ennustettavamman kuin miltä se näyttää.
Kun LLM:n luomien salasanojen entropiaa mitattiin, tulokset olivat tuhoisat: verrattuna aidosti satunnaislukugeneraattorin tuottamaan noin 6,13 bittiin entropiaa merkkiä kohden , mallit onnistuivat vain noin 2,08 bittiin merkkiä kohden. 16-merkkisessä salasanassa tämä tarkoittaa noin 98 bitin (erittäin vankka) sijaan vain 27 bittiin, minkä hyökkääjä voi murtaa raa'alla voimalla tehtävillä hyökkäyksillä vaivattomasti.
Lopuksi tutkijat tunnistivat tekoälyn luomissa salasanoissa tyypillisiä kaavoja reaalimaailman internet-palveluissa . Toisin sanoen on olemassa sovelluksia ja verkkosivustoja, jotka on jo suojattu salasanoilla, joilla on ennustettavia rakenteita, mikä tekee niistä täydellisiä kohteita erikoistuneille sanakirjahyökkäyksille, jotka sisältävät "luetteloita tyypillisistä chatbottien salasanoista".
Siksi monet tietoturvayritykset ovat tästä yksiselitteisiä: salasanan luomista ei ole hyvä idea delegoida yleiskäyttöiselle tekoälylle . Ne on optimoitu tuottamaan uskottavaa tekstiä, eivätkä takaamaan satunnaista jakaumaa, jota ei voida analysoida. Jos olet jo luonut salasanoja chatbotilla, kannattaa vaihtaa ne ja lisätä vähintään kaksivaiheinen todennus (2FA) suojaustason parantamiseksi.
Salasananhallintaohjelmat, todellinen satunnaisuus ja peruskäytännöt
Jos kymmenien ainutlaatuisten, pitkien ja monimutkaisten salasanojen ulkoa muistaminen on mahdotonta (mikä se onkin), käytännöllinen ratkaisu on keskittää hallinta . Tässä kohtaa salasananhallintaohjelmat tulevat mukaan kuvaan luomalla ja tallentamalla vahvoja salasanoja salattuun "holviin", jota suojaa pääsalasana ja yhä useammin lisätodennuskertoimet.
Toisin kuin oikeustieteen maisterit (LLM), salasananhallintaohjelmat käyttävät kryptografisia satunnaislukugeneraattoreita . Nämä perustuvat käyttöjärjestelmän entropiaan ja fyysisiin lähteisiin (hiiren liikkeet, tapahtumien välinen ajoitus jne.) tuottaakseen todella arvaamattomia bittejä, jotka sitten muunnetaan merkkijonoiksi ilman, että ihmissilmälle syntyy mitään "kauniita" kuvioita.
Työkalut, kuten Bitwarden, josta on saatavilla melko kattava ilmaisversio, tai 1Password, maksullinen mutta erittäin tehokas palvelu , mahdollistavat salasanojen lisäksi myös luottokorttien, turvamuistiinpanojen ja muiden arkaluonteisten tietojen hallinnan. Käyttäjän tarvitsee vain muistaa erittäin vahva pääsalasana (ja mieluiten suojata tili kaksivaiheisella todennuksella), kun taas hallintaohjelma hoitaa loput.
Vahvojen salasanojen luomisen lisäksi näihin hallintaohjelmiin kuuluu tyypillisesti ominaisuuksia, kuten säännöllinen tunnistetietojen vaihto, hälytykset tunnetuista tietomurroista ja salasanan uudelleenkäytön tarkistukset . Jos verkkosivusto kärsii tietomurrosta tai jos tietosi näkyvät pimeän verkon listoilla, hallintaohjelma voi ilmoittaa sinulle, jotta voit vaihtaa kyseiset salasanat ennen kuin joku käyttää niitä hyväkseen.
Toinen hyvä tapa on poistaa tilit, joita et enää käytä . On helppo unohtaa vanha Myspace-profiili, Hotmail-tili 2000-luvun alkupuolelta tai palvelu, johon rekisteröidyit "vain kokeillaksesi". Jos olet kuitenkin joskus käyttänyt kyseistä sähköpostiosoitetta toisen tärkeän tilin palautusosoitteena, siitä tulee haavoittuvainen lenkki tietoturvaketjussasi.
Lopuksi, monivaiheisen todennuksen käyttöönotto kaikilla mahdollisilla tileillä on käytännössä pakollista . Käytitpä sitten tekstiviestejä, sovelluksia, kuten Authy tai Google Authenticator, tai edistyneempiä menetelmiä, toisen vaiheen (koodi, fyysinen avain, biometriset tiedot) vaatiminen vähentää merkittävästi vaarantuneen salasanan vaikutusta.
Kuinka tekoäly voimaannuttaa sekä hyökkääjiä että puolustajia
Tekoäly muuttaa peliä molemmille osapuolille. Toisaalta kyberrikolliset eivät enää luota pelkästään klassiseen raa'aan voimaan : he kouluttavat malleja miljoonien vuodettujen salasanojen avulla luomaan erittäin tehokkaita sanakirjoja, jotka pystyvät tallentamaan ihmisen käyttämiä kaavoja salasanoja luotaessa (nimet, päivämäärät, joukkueet, laulujen sanat jne.).
Generatiivisiin verkkoihin perustuvat työkalut, kuten PassGAN, voivat tuottaa valtavia määriä salasana-arvauksia ilman, että vaaditaan eksplisiittisiä, ihmisen määrittelemiä sääntöjä . Toisin kuin perinteiset apuohjelmat, kuten Hashcat, jotka soveltavat ennalta määritettyjä muunnoksia tunnettuihin listoihin, nämä mallit oppivat ja tarkentavat tulostaan jatkuvasti, kun ne tuottavat enemmän yrityksiä.
Testeissä, jotka tehtiin pahamaineisen RockYou-vuodon tai LinkedIn-salasanojen kaltaisilla tietojoukoilla , PassGAN on arvannut oikein 51–73 % enemmän ainutlaatuisia salasanoja kuin sääntöpohjaiset työkalut . Erityisesti tietyn vuodon näytteiden perusteella koulutettuna se pystyi arvaamaan oikein lähes neljänneksen toisen, riippumattoman joukon salasanoista – erityisen huolestuttava tilastotieto, kun otetaan huomioon käyttäjät, jotka käyttävät salasanoja uudelleen eri palveluissa.
Lisäksi hyökkäystekniikat, kuten tunnistetietojen täyttäminen ja salasanan ruiskuttaminen, hyötyvät suuresti edistyneestä automaatiosta . Tekoälyn avulla hyökkääjät voivat säätää kokeilemiensa salasanojen järjestystä ja prioriteettia, optimoida resursseja ja keskittyä yhdistelmiin, joilla on suurempi onnistumistodennäköisyys uhrin profiilin perusteella.
Mutta tekoäly moninkertaistaa vahingot myös toisessa ulottuvuudessa: tietojenkalastelussa ja sosiaalisessa manipuloinnissa . Generatiiviset mallit mahdollistavat sähköpostien, väärennettyjen kirjautumissivustojen ja jopa äänipuheluiden luomisen syvähuijauksilla, jotka matkivat perheenjäseniä, pomoja tai työtovereita häiritsevän realismin tasolla. Näissä tilanteissa salasanasi vahvuudesta riippumatta siitä, onko se kuinka vahva tahansa, siitä ei ole juurikaan hyötyä, jos päädyt kirjoittamaan sitä väärennetylle sivulle, joka lähettää sen suoraan hyökkääjälle.
Puolustuksen puolella tekoälystä on kuitenkin tullut korvaamaton liittolainen . Monet turvajärjestelmät käyttävät malleja kirjautumismallien analysointiin ja poikkeavan käyttäytymisen havaitsemiseen: kirjautuminen epätavallisista maista, epäilyttävät ajat, ihmisen kirjoitusnopeudesta poikkeavat näppäilynopeudet tai epätavalliset laitteet.
Jos esimerkiksi havaitaan pääsy epätyypillisestä sijainnista yhdistettynä näennäisesti automatisoituun vuorovaikutuskuvioon , järjestelmä voi estää yrityksen, pyytää lisävahvistusta tai pakottaa salasanan vaihtamisen. Keskeistä tässä on jatkuva valvonta: pelkkä oven lukitseminen ei riitä; sinun on pidettävä silmällä kuka yrittää päästä sisään ja miten.
Salasanan tuolla puolen: monitoimitunnistus, biometria, nollaluottamus ja salasanat
Hyökkäysten jatkuvan lisääntymisen ja digitaalisten identiteettien (sekä ihmisten että muiden) yleistymisen myötä klassinen malli, joka perustuu pelkästään käyttäjätunnuksiin ja salasanoihin, on jäänyt vajaaksi . Trendi on siirtää tietoturvan taakka yhdestä salaisuudesta signaalien, kontekstin ja jatkuvan varmennuksen yhdistelmään.
Ensinnäkin monivaiheisesta todennuksesta (MFA) on tullut kulmakivi . Kaikki tekijät eivät ole yhtä kestäviä: esimerkiksi tekstiviestitse lähetetyt kertakäyttöiset koodit ovat alttiita sieppaushyökkäyksille, SIM-kortin kloonaukselle tai hienostuneelle tietojenkalastelulle. Silti ne ovat parempia kuin ei mitään, ja seuraava askel on investoida kestävämpiin menetelmiin, kuten erillisiin sovelluksiin, suojausavaimiin tai petossuojalla varustettuihin push-ilmoituksiin.
Biometriset tiedot, kuten kasvojentunnistus tai sormenjälkien skannaus nykyaikaisissa matkapuhelimissa ja kannettavissa tietokoneissa , tarjoavat erittäin kätevän kokemuksen ja nostavat rimaa hyökkääjille, vaikkakaan ne eivät ole täysin varmoja. Yhdessä laitteeseen tallennetujen kryptografisten avainten kanssa ne mahdollistavat järjestelmät, joissa käyttäjän ei tarvitse kirjoittaa salasanaa, mikä vähentää tietojenkalastelun riskiä.
Tässä kohtaa salasanat ja salasanattomat ratkaisut tulevat mukaan kuvaan , ja ne käyttävät julkisen avaimen kryptografiaa käyttäjän todentamiseen ilman perinteistä avainta. Palvelut, kuten Okta FastPass, mahdollistavat laitteen turvallisen linkittämisen identiteettiin ja käyttöoikeuksien validoinnin kryptografisten avainten avulla. Ne integroituvat myös menetelmiin, kuten Windows Hello, Apple Touch ID tai Face ID.
Tämäntyyppinen ratkaisu ei ainoastaan paranna käyttökokemusta (ei enää kymmenien salasanojen muistamista), vaan myös vähentää merkittävästi hyökkääjän todennäköisyyttä varastaa uudelleenkäytettäviä tunnistetietoja . Verkossa ei kulje "jaettua salaisuutta", jota voitaisiin kaapata: vahvistus tehdään kryptografisten haasteiden avulla, jotka vain laillinen laite voi ratkaista.
Samaan aikaan monet organisaatiot omaksuvat nollaluottamuslähestymistavan , jossa oletetaan, että mihinkään käyttöoikeuteen ei oletusarvoisesti luoteta , vaikka se tulisikin yrityksen verkosta. Jokainen pyyntö arvioidaan useiden tekijöiden perusteella: kuka käyttäjä on, mitä laitetta hän käyttää, hänen sijaintinsa, käyttöajankohdan, hänen viimeaikaisen toimintansa ja niin edelleen.
Tässä mallissa identiteetin ja pääsynhallinnasta (IAM/IGA) tulee tietoturvan valvonnan keskipiste . Sovelletaan pienimpien oikeuksien, säännöllisten käyttöoikeuksien tarkistusten ja riskisignaalien reaaliaikaisen korrelaation periaatteita. Kun jokin poikkeaa odotetusta kaavasta, järjestelmä voi välittömästi peruuttaa oikeudet tai vaatia lisätarkistuksia.
Uusi rintama: tekoälyagenttien identiteetit ja ei-inhimilliset tilit
Tekoälyn ja autonomisten agenttien esiinmarssi lisää monimutkaisuutta entisestään. Nämä agentit eivät ainoastaan tee kyselyitä järjestelmiin, vaan myös toimivat niiden sisällä : ne todentavat tietoja, kutsuvat API-rajapintoja, lukevat ja kirjoittavat tietoja ja jopa tekevät operatiivisia päätöksiä yrityksen puolesta.
Jokainen tämän tyyppinen agentti tarvitsee oman identiteettinsä tai ainakin joukon tunnistetietoja . Tämä laajentaa hyökkäyspinta-alaa merkittävästi, koska puhumme API-avaimista, OAuth-tokeneista, palvelutileistä ja muista salaisuuksista, jotka ovat usein huonosti inventoituja, joilla on liikaa käyttöoikeuksia tai jotka vanhenevat myöhään (jos ollenkaan).
Lisäksi agenttipohjaiset järjestelmät tuovat mukanaan uusia ja erityisiä haavoittuvuuksia : komentojen injektiota vastaanottamiinsa ohjeisiin, mallien myrkyttämistä, datan manipulointia, ei-toivottua oikeuksien eskalointia ja niin edelleen. Hyökättyä kohdistuu paitsi perinteiseen koodiin, myös tekoälyn päätöksentekologiikkaan.
Niin kutsuttu ”varjotekoäly” pahentaa tilannetta: työntekijät, jotka integroivat luvattomia tekoälytyökaluja työnkulkuihinsa, voivat luoda haavoittuvuuksia, joita perinteiset kontrollit (palomuurit, virustorjuntaohjelmat, vanhat käytännöt) eivät ole suunniteltu korjaamaan. Väärin konfiguroitu agentti voi esimerkiksi peruuttaa lailliset tunnistetiedot tai asettaa kriittisiä resursseja karanteeniin ilman, että kukaan huomaa sitä ajoissa.
Siksi asiantuntijat suosittelevat tekoälyagenttien kohtelemista arvokkaina digitaalisina identiteetteinä . Tämä tarkoittaa, että heille myönnetään vain ehdottoman välttämättömät käyttöoikeudet, heidän toimintaansa seurataan tarkasti, luodaan mekanismeja heidän toimintansa pysäyttämiseksi tai rajoittamiseksi, jos ne poikkeavat odotetusta toiminnasta, ja varmistetaan, että varmuuskopiot, palautus ja hallinta käsittelevät myös näitä komponentteja.
Merkittävä haaste on puhdas näkyvyys: monet yritykset eivät edes tiedä, kuinka monta agenttia on töissä tiettynä hetkenä, mihin järjestelmiin he ovat yhteydessä tai mitä tietoja he käyttävät . Ilman inventaariota tai jäljitettävyyttä hallinnan menettämisen riski kasvaa räjähdysmäisesti, ja näiden järjestelmien autonomia voi pahentaa mitä tahansa vaaratilannetta.
Hyvä uutinen on, että työkalut identiteettien, käyttöoikeuksien ja käyttöoikeuksien hallintaan – sekä ihmisten että muiden – on jo olemassa ja ne ovat varsin kypsiä . Todellinen haaste on kulttuurinen ja organisatorinen: hallinnon, resilienssin ja koulutuksen integrointi alusta alkaen sen sijaan, että tekoälyä kohdeltaisiin yksinkertaisena plug-and-play-laajennuksena.
Kokonaiskuvaa tarkasteltaessa on selvää, että salasanoilla on edelleen tärkeä rooli, mutta ne eivät enää yksinään pysty takaamaan digitaalista turvallisuutta . Tilanteessa, jossa tekoäly kiihdyttää sekä hyökkäyksiä että puolustusta, jossa autonomiset agentit tekevät päätöksiä kriittisissä järjestelmissä ja jossa identiteetit moninkertaistuvat, strategiaan kuuluu pitkien, yksilöllisten ja vankoilla työkaluilla hallittavien salasanojen käyttö, niiden jatkuva tukeminen monitenttisellä todentamisella, niiden merkityksen asteittainen vähentäminen todentamisavainten ja salasanattomien järjestelmien avulla sekä nollaluottamukseen ja jatkuvaan valvontaan perustuvan identiteetti- ja käyttöoikeusmallin vahvistaminen. Vain tällä tavoin voimme pitää loitolla uhkaympäristön, joka muuttuu päivä päivältä nopeammaksi, automatisoituneemmaksi ja älykkäämmäksi.