El problema central de las credenciales en la IA se resuelve eliminando los secretos, no con otro detector de ataques
Mientras la industria discute la seguridad de la IA, una de las capas clave, la concesión de accesos, ya se puede cerrar. La infraestructura access-first de Toqen.app funciona desde diciembre de 2025.
En septiembre de 2026 Dario Amodei, responsable de Anthropic, publicó un ensayo en el que sostiene que los circuitos de seguridad existentes no siguen el ritmo al que mejoran los modelos de IA. Ese mismo mes Anthropic publicó un informe sobre vectores de ataque reales, y uno de los principales sigue siendo el robo de tokens, contraseñas y claves de API, y la interceptación de credenciales.
Hoy la comunidad busca activamente formas de hacer que las acciones de los sistemas de IA sean verificables y controlables. Pero para construir un circuito que aguante conviene nombrar bien la naturaleza del cambio.
La IA no rompe el cifrado, escala la automatización
La inteligencia artificial aumenta la escala de los ataques: el error humano sale más barato para el atacante y las credenciales portables tradicionales se vuelven un objetivo aún más atractivo. Un modelo puede generar phishing personalizado las veinticuatro horas, clonar voces y rastrear huellas digitales.
Pero la lógica del ataque no cambia: encontrar y robar un secreto portable, una contraseña, un código SMS, un token bearer, para presentarlo en nombre del titular. Mientras exista un secreto que viaja por la red, se puede interceptar, sonsacar o comprar.
Por eso hay que cambiar no solo los métodos de detección de ataques, sino la propia arquitectura del acceso.
La arquitectura access-first
Por access-first entendemos una arquitectura en la que la seguridad no empieza por la monitorización y la detección de compromisos, sino por eliminar por completo los secretos portables del camino de red de la autenticación.
En Toqen.app esto está resuelto a nivel de hardware y de protocolo:
- La clave no sale del dispositivo. La clave privada de firma se crea dentro de un chip aislado, Secure Enclave o Android Keystore, y físicamente no se puede extraer ni enviar por la red.
- En las bases de datos no hay secretos. El servidor guarda solo la clave pública para verificar la firma criptográfica. Una filtración de la base del servicio no sirve de nada para entrar.
- Cada inicio de sesión es único. La firma se genera de nuevo para un desafío concreto de un solo uso. Interceptar el tráfico no permite extraer la clave privada ni reproducir la petición firmada.
- Protección frente al phishing relay y a la suplantación de context y origin. A diferencia de una confirmación mecánica corriente, la aplicación Toqen.app recibe los parámetros originales de la petición, el Relying Party ID, el tipo de acción solicitada y el desafío de un solo uso, directamente por un canal verificado. Ves el nombre real del servicio y el alcance del acceso en la pantalla del teléfono, aunque te hayan llevado a un sitio falso o intenten convencerte de autorizar la sesión de otra persona.
Esto elimina el secreto portable como clase de ataque en la autenticación: sencillamente no hay nada que interceptar ni volver a presentar por la red.
Un límite honesto. Toqen.app cierra la capa donde se concede el acceso por primera vez. El compromiso del propio teléfono, el malware en el sistema operativo o la explotación de vulnerabilidades de código ajeno dentro de una sesión ya abierta son otras capas de seguridad y requieren soluciones propias.
Práctica y cronología
En paralelo al debate actual de la industria ya existe un enfoque que funciona para una capa concreta del problema: conceder acceso de forma segura sin mover nunca una credencial portable.
La arquitectura de Toqen.app se lanzó en diciembre de 2025. Sabiendo que la interacción segura en escenarios human-to-agent y agent-to-agent sería un reto crítico para todo el sector, envié los materiales del proyecto a las compañías clave:
- 10 de abril de 2026: envié a OpenAI la descripción de Toqen.app como infraestructura de capa de acceso para sistemas agénticos, dentro de su proceso de recogida de propuestas de política industrial, Industrial Policy for the Intelligence Age.
- 15 de abril de 2026: recibí la confirmación de que la propuesta se aceptaba a trámite.
- 27 de abril de 2026: envié especificaciones adicionales y formatos posibles de integración, piloto, beca, apoyo de infraestructura.
Los mismos materiales se enviaron al equipo de Anthropic.
Conclusión y una pregunta abierta
Con un flujo enorme de iniciativas entrantes es del todo natural que el análisis detallado de cada propuesta lleve tiempo. Lo que queremos subrayar es otra cosa: un segmento concreto de este problema difícil ya tiene una solución práctica, con un núcleo en funcionamiento, un cliente móvil de código abierto y una arquitectura probada.
Toqen.app está abierto a colaborar con quienes construyen infraestructura de IA, con investigadores de seguridad y con equipos de ingeniería.
El código del cliente móvil está abierto a auditoría, y toda la documentación técnica y los contactos están en toqen.app.
Si los agentes de IA ganan cada vez más autonomía, ¿la siguiente capa de infraestructura de seguridad debería construirse alrededor de secretos que se pueden robar o alrededor de pruebas de acceso que no se pueden llevar?
Desmontarlo paso a paso
Toda la cadena de acceso se toca mejor de lo que se lee: una contraseña corriente junto a una firma que nunca sale del teléfono, y un simulador de ataques que muestra qué se lleva exactamente el atacante en cada caso.
Cómo funciona Toqen.app: un recorrido interactivo