Главная credential-проблема ИИ решается не новым детектором атак, а отказом от секретов
Пока в индустрии обсуждают безопасность ИИ-систем, один из ключевых слоёв проблемы, выдачу доступов, уже можно закрыть. Комплексная access-first инфраструктура Toqen.app работает с декабря 2025 года.
В сентябре 2026 года глава Anthropic Дарио Амодеи опубликовал эссе о том, что существующие контуры безопасности не успевают за скоростью развития ИИ-моделей. В том же месяце Anthropic выпустила отчёт о реальных векторах атак, где одним из основных остаётся кража токенов, паролей, API-ключей и перехват credentials.
Сегодня в сообществе идут активные поиски способов сделать действия ИИ-систем проверяемыми и контролируемыми. Но чтобы построить надёжный контур, важно правильно определить характер изменений.
ИИ не взламывает шифрование напрямую: он масштабирует автоматизацию
Искусственный интеллект увеличивает масштаб атак: человеческая ошибка становится дешевле для атакующего, а традиционные переносимые credentials становятся ещё более привлекательной целью. Нейросети способны круглосуточно генерировать персональный фишинг, воспроизводить голоса и сканировать цифровые следы.
Но логика атаки остаётся неизменной: найти и украсть переносимый секрет, пароль, SMS-код, bearer-токен, чтобы предъявить его от имени владельца. Пока в системе существует секрет, передаваемый по сети, его можно перехватить, выманить или купить.
Именно поэтому менять нужно не только методы обнаружения атак, но и саму архитектуру доступа.
Архитектура access-first
Под access-first мы понимаем архитектуру, в которой безопасность начинается не с мониторинга и обнаружения компрометации, а с полного исключения переносимых секретов из сетевого контура аутентификации.
В Toqen.app это реализовано на уровне железа и протокола:
- Ключ не покидает устройство. Приватный signing key создаётся в изолированном чипе, Secure Enclave или Android Keystore, и физически не может быть извлечён или передан в сеть.
- В базах данных нет секретов. Сервер хранит только публичный ключ для проверки криптографической подписи. Утечка базы сервиса не даёт ничего для входа.
- Каждый вход уникален. Подпись создаётся заново под конкретный одноразовый запрос, challenge. Перехват сетевого трафика не позволяет извлечь приватный ключ или воспроизвести подписанный запрос повторно.
- Защита от phishing relay и подмены context и origin. В отличие от стандартных механических подтверждений, приложение Toqen.app получает оригинальные параметры запроса, Relying Party ID, тип запрашиваемого действия и одноразовый challenge, непосредственно на уровне проверенного канала. Вы видите реальное имя сервиса и параметры доступа на экране телефона, даже если вас заманили на поддельный сайт или пытаются склонить к авторизации чужой сессии через социальную инженерию.
Это устраняет переносимый секрет как класс атаки при аутентификации: злоумышленнику просто нечего перехватывать и повторно предъявлять по сети.
Честная граница. Toqen.app закрывает слой первичной выдачи доступа. Компрометация самого мобильного устройства, вредоносное ПО в операционной системе или эксплуатация уязвимостей чужого кода внутри уже открытой сессии представляют собой другие слои безопасности, требующие отдельных специализированных решений.
Практика и хронология разработки
Параллельно с текущим отраслевым обсуждением уже существует работающий подход к конкретному слою проблемы, а именно к безопасной выдаче доступа без передачи переносимых credentials.
Архитектура Toqen.app была запущена в декабре 2025 года. Понимая, что безопасное взаимодействие в сценариях human-to-agent и agent-to-agent станет критическим вызовом для всей отрасли, я направлял материалы проекта в ключевые компании:
- 10 апреля 2026 года: направил в OpenAI описание Toqen.app как access-layer инфраструктуры для агентных систем в рамках их процесса сбора предложений по индустриальной политике, Industrial Policy for the Intelligence Age.
- 15 апреля 2026 года: получил подтверждение о принятии обращения к рассмотрению.
- 27 апреля 2026 года: направил уточняющие спецификации и форматы возможной интеграции, пилот, грант, инфраструктурная поддержка.
Аналогичные материалы направлялись и в команду Anthropic.
Заключение и открытый вопрос
Совершенно естественно, что при огромном потоке входящих инициатив детальный разбор каждого предложения требует времени. Наша цель состоит в том, чтобы подсветить: у конкретного сегмента этой сложной задачи уже есть практическое решение с действующим ядром, открытым кодом мобильного клиента и проверенной архитектурой.
Toqen.app открыт к сотрудничеству с разработчиками ИИ-инфраструктуры, исследователями безопасности и инженерными командами.
Код мобильного клиента открыт для аудита, а вся техническая документация и контакты доступны на toqen.app.
Если ИИ-агенты получают всё больше самостоятельности, должен ли следующий слой security-инфраструктуры строиться вокруг секретов, которые можно украсть, или вокруг доказательств доступа, которые невозможно перенести?
Разобрать по шагам
Всю цепочку входа проще потрогать, чем прочитать: обычный пароль рядом с подписью, которая никуда не уходит, и симулятор атак, где видно, что именно достаётся злоумышленнику в каждом случае.
Как работает Toqen.app: интерактивный разбор