AIの認証情報という中心的な問題は、新しい攻撃検知ではなく秘密をなくすことで解決する
業界がAIの安全性を議論しているあいだに、鍵となる層のひとつ、アクセスの付与はすでに閉じられる。Toqen.appのaccess-firstインフラは2025年12月から稼働している。
2026年9月、Anthropicのダリオ・アモデイは、既存の安全対策がAIモデルの進化の速度に追いついていないという論考を公開しました。同じ月にAnthropicは実際の攻撃ベクトルに関する報告を出しており、そこでも主要な手口のひとつはトークン、パスワード、APIキーの窃取と認証情報の傍受です。
いま業界では、AIシステムの行動を検証可能で制御可能にする方法が活発に探られています。ただし堅い仕組みを作るには、変化の性質を正しく名指しする必要があります。
AIは暗号を破らない。自動化の規模を変えるだけだ
人工知能は攻撃の規模を押し上げます。人間のミスを突くコストが下がり、従来の持ち運べる認証情報はいっそう魅力的な標的になります。モデルは二十四時間、個人向けのフィッシングを生成し、声を複製し、デジタルな痕跡をさらえます。
それでも攻撃の論理は変わりません。持ち運べる秘密、つまりパスワード、SMSコード、ベアラートークンを見つけて盗み、本人になりすまして提示する。ネットワークを渡る秘密がある限り、それは傍受でき、だまし取れ、買うこともできます。
だからこそ変えるべきは攻撃の検知方法だけではなく、アクセスの設計そのものです。
access-firstのアーキテクチャ
access-firstとは、監視や侵害検知から始めるのではなく、認証のネットワーク経路から持ち運べる秘密を完全に取り除くところから始める設計のことです。
Toqen.appではこれをハードウェアとプロトコルの層で実現しています。
- 鍵は端末から出ません。署名用の秘密鍵は隔離されたチップ、Secure EnclaveまたはAndroid Keystoreの内部で生成され、物理的に取り出すこともネットワークへ送ることもできません。
- データベースに秘密はありません。サーバーが保持するのは署名を検証するための公開鍵だけです。サービスのデータベースが流出しても、ログインの役には立ちません。
- ログインは毎回ユニークです。署名は一回限りのチャレンジごとに作り直されます。通信を傍受しても秘密鍵は取り出せず、署名済みリクエストを再生することもできません。
- フィッシングリレーおよびcontextとoriginのすり替えへの対策。単なる機械的な承認とは違い、Toqen.appのアプリは要求の本来のパラメータ、Relying Party ID、要求されている操作の種類、一回限りのチャレンジを、検証済みのチャネルで直接受け取ります。偽サイトに誘導されても、他人のセッションの承認をそそのかされても、本物のサービス名とアクセス範囲が手元の画面に出ます。
これにより、認証における持ち運べる秘密という攻撃クラスがなくなります。ネットワーク越しに傍受して再提示できるものが、そもそも存在しません。
正直な境界線。Toqen.appが閉じるのはアクセスが最初に与えられる層です。端末そのものの侵害、OS内のマルウェア、すでに開いているセッション内での他者コードの脆弱性の悪用は別の層であり、それぞれ専用の対策が必要です。
実践と開発の時系列
現在の業界の議論と並行して、問題の具体的な一層、すなわち持ち運べる認証情報を一切流さずに安全にアクセスを与えるという部分には、すでに動く手法があります。
Toqen.appのアーキテクチャは2025年12月に稼働を始めました。human-to-agentおよびagent-to-agentの安全な相互作用が業界全体の重要課題になると考え、主要な企業へ資料を送りました。
- 2026年4月10日、OpenAIへ、エージェント型システム向けのアクセス層インフラとしてのToqen.appの説明を、Industrial Policy for the Intelligence Ageの意見募集に合わせて送付。
- 2026年4月15日、提出が検討対象として受理された旨の確認を受領。
- 2026年4月27日、追加仕様と想定される連携の形、パイロット、助成、インフラ支援について送付。
同様の資料はAnthropicのチームにも送っています。
結論と開かれた問い
膨大な数の提案が届くなかで、一件ずつ精査するのに時間がかかるのは当然のことです。ここで伝えたいのは別のことです。この難題の特定の一区画には、すでに動く中核と、公開されたモバイルクライアントのコードと、検証済みの設計を備えた実用的な答えがあります。
Toqen.appはAIインフラの開発者、セキュリティ研究者、エンジニアリングチームとの協働に開かれています。
モバイルクライアントのコードは監査のために公開されており、技術資料と連絡先はtoqen.appにあります。
AIエージェントの自律性が増していくなら、次のセキュリティ基盤は盗める秘密を中心に作るべきでしょうか、それとも持ち出せないアクセスの証明を中心に作るべきでしょうか。
手順ごとに分解する
ログインの流れ全体は、読むより触るほうが早く分かります。ふつうのパスワードと、端末から出ない署名を並べ、攻撃シミュレータでそれぞれの場合に攻撃者が何を手にするのかを確かめられます。
Toqen.appの仕組み: インタラクティブな解説