AI의 핵심 자격증명 문제는 새로운 공격 탐지기가 아니라 비밀을 없애는 것으로 풀린다

업계가 AI 안전을 논의하는 사이, 핵심 층 가운데 하나인 접근 권한 발급은 이미 닫을 수 있다. Toqen.app의 access-first 인프라는 2025년 12월부터 돌아가고 있다.

·
케이블이 늘어선 데이터센터 통로와 기사 제목
네트워크를 지나는 비밀은 훔칠 수 있다. 기기를 떠나지 않는 증명은 훔칠 수 없다.

2026년 9월 Anthropic의 대표 다리오 아모데이는 기존 보안 체계가 AI 모델의 발전 속도를 따라가지 못한다는 에세이를 냈습니다. 같은 달 Anthropic은 실제 공격 벡터 보고서를 발표했고, 거기서도 주요 수법 가운데 하나는 여전히 토큰과 비밀번호, API 키의 탈취 그리고 자격증명 가로채기였습니다.

지금 커뮤니티는 AI 시스템의 행동을 검증 가능하고 통제 가능하게 만들 방법을 활발히 찾고 있습니다. 다만 버티는 구조를 만들려면 변화의 성격을 정확히 짚어야 합니다.

AI는 암호를 깨지 않는다, 자동화의 규모를 키울 뿐이다

인공지능은 공격의 규모를 키웁니다. 공격자 입장에서 사람의 실수를 노리는 비용이 싸지고, 전통적인 이동 가능한 자격증명은 더욱 매력적인 표적이 됩니다. 모델은 하루 종일 개인 맞춤 피싱을 만들고, 목소리를 복제하고, 디지털 흔적을 훑습니다.

그래도 공격의 논리는 그대로입니다. 이동 가능한 비밀, 즉 비밀번호나 문자 인증번호, 베어러 토큰을 찾아 훔치고 주인 행세를 하며 제시하는 것입니다. 네트워크를 건너가는 비밀이 존재하는 한 그것은 가로채거나, 속여서 얻거나, 사들일 수 있습니다.

그래서 바꿔야 할 것은 공격 탐지 방법만이 아니라 접근의 구조 자체입니다.

access-first 구조

access-first란 모니터링과 침해 탐지에서 출발하는 대신, 인증의 네트워크 경로에서 이동 가능한 비밀을 완전히 없애는 데서 출발하는 설계를 뜻합니다.

Toqen.app에서는 이것이 하드웨어와 프로토콜 수준에서 구현되어 있습니다.

  1. 키는 기기를 떠나지 않습니다. 서명용 개인키는 격리된 칩, Secure Enclave 또는 Android Keystore 안에서 생성되며 물리적으로 꺼내거나 네트워크로 보낼 수 없습니다.
  2. 데이터베이스에 비밀이 없습니다. 서버는 서명을 검증할 공개키만 보관합니다. 서비스 데이터베이스가 유출되어도 로그인에는 아무 쓸모가 없습니다.
  3. 모든 로그인이 고유합니다. 서명은 일회용 챌린지마다 새로 만들어집니다. 트래픽을 가로채도 개인키를 얻을 수 없고 서명된 요청을 재생할 수도 없습니다.
  4. 피싱 릴레이와 context 및 origin 위조에 대한 방어. 단순한 기계적 승인과 달리 Toqen.app 앱은 요청의 원본 파라미터, Relying Party ID, 요청된 동작의 종류, 일회용 챌린지를 검증된 채널로 직접 받습니다. 가짜 사이트로 유인되었거나 다른 사람의 세션을 승인하도록 설득당하는 상황에서도 진짜 서비스 이름과 접근 범위가 휴대폰 화면에 보입니다.

이로써 인증 단계에서 이동 가능한 비밀이라는 공격 유형 자체가 사라집니다. 네트워크로 가로채서 다시 제시할 것이 애초에 없습니다.

정직한 경계. Toqen.app이 닫는 것은 접근이 처음 부여되는 층입니다. 휴대폰 자체의 침해, 운영체제의 악성코드, 이미 열린 세션 안에서 남의 코드 취약점을 노리는 공격은 다른 보안 층이며 각자의 해법이 필요합니다.

실제 적용과 개발 연표

지금의 업계 논의와 나란히, 문제의 한 구체적인 층에 대해서는 이미 작동하는 접근법이 있습니다. 이동 가능한 자격증명을 전혀 옮기지 않고 안전하게 접근을 부여하는 일입니다.

Toqen.app의 구조는 2025년 12월에 가동을 시작했습니다. human-to-agent와 agent-to-agent 시나리오의 안전한 상호작용이 업계 전체의 핵심 과제가 되리라 보고, 프로젝트 자료를 주요 기업들에 보냈습니다.

  • 2026년 4월 10일, OpenAI에 에이전트 시스템을 위한 접근 계층 인프라로서 Toqen.app의 설명을 Industrial Policy for the Intelligence Age 의견 수렴 절차에 맞춰 제출했습니다.
  • 2026년 4월 15일, 제출이 검토 대상으로 접수되었다는 확인을 받았습니다.
  • 2026년 4월 27일, 보완 명세와 가능한 연동 형태, 파일럿, 지원금, 인프라 지원에 관한 자료를 보냈습니다.

같은 자료를 Anthropic 팀에도 보냈습니다.

결론과 열린 질문

들어오는 제안이 엄청나게 많은 상황에서 하나하나를 자세히 검토하는 데 시간이 걸리는 것은 지극히 자연스럽습니다. 여기서 말하고 싶은 것은 다른 점입니다. 이 어려운 문제의 특정 구간에는 이미 작동하는 핵심과 공개된 모바일 클라이언트 코드, 검증된 구조를 갖춘 실용적인 답이 있습니다.

Toqen.app은 AI 인프라 개발자, 보안 연구자, 엔지니어링 팀과의 협업에 열려 있습니다.

모바일 클라이언트 코드는 감사를 위해 공개되어 있고, 기술 문서와 연락처는 toqen.app에 있습니다.

AI 에이전트가 점점 더 자율적으로 움직인다면, 다음 보안 인프라 층은 훔칠 수 있는 비밀을 중심으로 지어야 할까요, 아니면 가져갈 수 없는 접근 증명을 중심으로 지어야 할까요?

단계별로 뜯어보기

로그인 사슬 전체는 읽는 것보다 만져 보는 쪽이 빠릅니다. 평범한 비밀번호와 기기를 떠나지 않는 서명을 나란히 놓고, 공격 시뮬레이터로 각 경우에 공격자가 정확히 무엇을 얻는지 확인할 수 있습니다.

Toqen.app이 작동하는 방식: 인터랙티브 해설

더 읽기