Das zentrale Credential-Problem der KI löst man durch den Verzicht auf Geheimnisse, nicht durch einen weiteren Angriffsdetektor
Während die Branche über KI-Sicherheit diskutiert, lässt sich eine der Kernschichten, die Vergabe von Zugängen, bereits schließen. Die access-first Infrastruktur von Toqen.app läuft seit Dezember 2025.
Im September 2026 veröffentlichte Dario Amodei, der Chef von Anthropic, einen Essay darüber, dass die bestehenden Sicherheitskreise mit dem Tempo der KI-Modelle nicht mithalten. Im selben Monat legte Anthropic einen Bericht über reale Angriffsvektoren vor, und einer der wichtigsten bleibt der Diebstahl von Tokens, Passwörtern und API-Schlüsseln sowie das Abfangen von Credentials.
In der Community wird derzeit intensiv gesucht, wie sich die Handlungen von KI-Systemen überprüfbar und kontrollierbar machen lassen. Um einen tragfähigen Kreis zu bauen, muss man die Natur der Veränderung allerdings richtig benennen.
KI bricht keine Verschlüsselung, sie skaliert Automatisierung
Künstliche Intelligenz vergrößert den Maßstab von Angriffen: Der menschliche Fehler wird für Angreifende billiger, und klassische übertragbare Credentials werden zu einem noch attraktiveren Ziel. Ein Modell erzeugt rund um die Uhr persönliches Phishing, klont Stimmen und durchsucht digitale Spuren.
Die Logik des Angriffs bleibt dieselbe: ein übertragbares Geheimnis finden und stehlen, ein Passwort, einen SMS-Code, ein Bearer-Token, und es im Namen der Eigentümerin vorzeigen. Solange ein Geheimnis durchs Netz geht, kann man es abfangen, herauslocken oder kaufen.
Genau deshalb muss sich nicht nur die Erkennung von Angriffen ändern, sondern die Architektur des Zugangs selbst.
Die access-first Architektur
Unter access-first verstehen wir eine Architektur, in der Sicherheit nicht mit Monitoring und dem Entdecken einer Kompromittierung beginnt, sondern damit, übertragbare Geheimnisse vollständig aus dem Netzpfad der Authentifizierung zu entfernen.
In Toqen.app ist das auf der Ebene der Hardware und des Protokolls umgesetzt:
- Der Schlüssel verlässt das Gerät nicht. Der private Signing Key entsteht in einem isolierten Chip, Secure Enclave oder Android Keystore, und kann physisch weder ausgelesen noch ins Netz übertragen werden.
- In den Datenbanken liegen keine Geheimnisse. Der Server speichert nur den öffentlichen Schlüssel zur Prüfung der kryptografischen Signatur. Ein Leck der Dienstdatenbank bringt für eine Anmeldung nichts.
- Jede Anmeldung ist einzigartig. Die Signatur entsteht neu für eine konkrete einmalige Challenge. Wer den Verkehr abfängt, bekommt weder den privaten Schlüssel noch eine wiederverwendbare signierte Anfrage.
- Schutz vor Phishing Relay und vor dem Austausch von Context und Origin. Anders als bei einer rein mechanischen Bestätigung erhält die Toqen.app Anwendung die originalen Parameter der Anfrage, die Relying Party ID, die Art der angefragten Aktion und die einmalige Challenge, direkt über einen geprüften Kanal. Sie sehen den echten Namen des Dienstes und den Umfang des Zugriffs auf dem Telefon, selbst wenn Sie auf eine gefälschte Seite gelockt wurden oder jemand Sie zur Freigabe einer fremden Sitzung überreden will.
Damit entfällt das übertragbare Geheimnis als Angriffsklasse bei der Authentifizierung: Es gibt schlicht nichts, was sich abfangen und erneut über das Netz vorzeigen ließe.
Eine ehrliche Grenze. Toqen.app schließt die Schicht, in der Zugang zum ersten Mal erteilt wird. Ein kompromittiertes Telefon, Schadsoftware im Betriebssystem oder das Ausnutzen fremder Codefehler innerhalb einer bereits offenen Sitzung sind andere Sicherheitsschichten und brauchen eigene Lösungen.
Praxis und Chronologie
Parallel zur laufenden Branchendiskussion existiert bereits ein funktionierender Ansatz für eine konkrete Schicht des Problems, nämlich die sichere Vergabe von Zugang ohne jedes übertragbare Credential.
Die Architektur von Toqen.app ging im Dezember 2025 an den Start. Im Wissen, dass sichere Interaktion in Human-to-Agent und Agent-to-Agent Szenarien für die ganze Branche zur kritischen Frage wird, habe ich die Projektunterlagen an die zentralen Unternehmen geschickt:
- 10. April 2026: An OpenAI die Beschreibung von Toqen.app als Access-Layer-Infrastruktur für Agentensysteme gesendet, im Rahmen ihres Aufrufs zur Industriepolitik, Industrial Policy for the Intelligence Age.
- 15. April 2026: Bestätigung erhalten, dass die Einreichung zur Prüfung angenommen wurde.
- 27. April 2026: Ergänzende Spezifikationen und mögliche Integrationsformate gesendet, Pilot, Förderung, Infrastrukturunterstützung.
Dieselben Unterlagen gingen an das Team von Anthropic.
Fazit und eine offene Frage
Bei einem enormen Zustrom an Initiativen ist es völlig natürlich, dass die genaue Prüfung jedes Vorschlags Zeit braucht. Unser Punkt ist ein anderer: Für ein konkretes Segment dieser schwierigen Aufgabe gibt es bereits eine praktische Lösung, mit funktionierendem Kern, quelloffenem Mobile Client und erprobter Architektur.
Toqen.app ist offen für die Zusammenarbeit mit Entwicklerinnen von KI-Infrastruktur, mit Sicherheitsforschenden und mit Engineering-Teams.
Der Code des Mobile Clients ist für Audits offen, die technische Dokumentation und die Kontakte stehen auf toqen.app.
Wenn KI-Agenten immer mehr Eigenständigkeit bekommen: Sollte die nächste Schicht der Sicherheitsinfrastruktur um Geheimnisse gebaut werden, die man stehlen kann, oder um Zugangsbeweise, die sich nicht mitnehmen lassen?
Schritt für Schritt auseinandernehmen
Die ganze Anmeldekette lässt sich leichter anfassen als lesen: ein gewöhnliches Passwort neben einer Signatur, die das Telefon nie verlässt, dazu ein Angriffssimulator, der zeigt, was Angreifende in jedem Fall tatsächlich mitnehmen.
Wie Toqen.app funktioniert: ein interaktiver Durchgang