Главная credential-проблема ИИ решается не новым детектором атак, а отказом от секретов

Пока в индустрии обсуждают безопасность ИИ-систем, один из ключевых слоёв проблемы, выдачу доступов, уже можно закрыть. Комплексная access-first инфраструктура Toqen.app работает с декабря 2025 года.

Ряд серверных стоек с кабелями и заголовок статьи
Секрет, который идёт по сети, можно забрать. Доказательство, которое не покидает устройство, нельзя.

В сентябре 2026 года глава Anthropic Дарио Амодеи опубликовал эссе о том, что существующие контуры безопасности не успевают за скоростью развития ИИ-моделей. В том же месяце Anthropic выпустила отчёт о реальных векторах атак, где одним из основных остаётся кража токенов, паролей, API-ключей и перехват credentials.

Сегодня в сообществе идут активные поиски способов сделать действия ИИ-систем проверяемыми и контролируемыми. Но чтобы построить надёжный контур, важно правильно определить характер изменений.

ИИ не взламывает шифрование напрямую: он масштабирует автоматизацию

Искусственный интеллект увеличивает масштаб атак: человеческая ошибка становится дешевле для атакующего, а традиционные переносимые credentials становятся ещё более привлекательной целью. Нейросети способны круглосуточно генерировать персональный фишинг, воспроизводить голоса и сканировать цифровые следы.

Но логика атаки остаётся неизменной: найти и украсть переносимый секрет, пароль, SMS-код, bearer-токен, чтобы предъявить его от имени владельца. Пока в системе существует секрет, передаваемый по сети, его можно перехватить, выманить или купить.

Именно поэтому менять нужно не только методы обнаружения атак, но и саму архитектуру доступа.

Архитектура access-first

Под access-first мы понимаем архитектуру, в которой безопасность начинается не с мониторинга и обнаружения компрометации, а с полного исключения переносимых секретов из сетевого контура аутентификации.

В Toqen.app это реализовано на уровне железа и протокола:

  1. Ключ не покидает устройство. Приватный signing key создаётся в изолированном чипе, Secure Enclave или Android Keystore, и физически не может быть извлечён или передан в сеть.
  2. В базах данных нет секретов. Сервер хранит только публичный ключ для проверки криптографической подписи. Утечка базы сервиса не даёт ничего для входа.
  3. Каждый вход уникален. Подпись создаётся заново под конкретный одноразовый запрос, challenge. Перехват сетевого трафика не позволяет извлечь приватный ключ или воспроизвести подписанный запрос повторно.
  4. Защита от phishing relay и подмены context и origin. В отличие от стандартных механических подтверждений, приложение Toqen.app получает оригинальные параметры запроса, Relying Party ID, тип запрашиваемого действия и одноразовый challenge, непосредственно на уровне проверенного канала. Вы видите реальное имя сервиса и параметры доступа на экране телефона, даже если вас заманили на поддельный сайт или пытаются склонить к авторизации чужой сессии через социальную инженерию.

Это устраняет переносимый секрет как класс атаки при аутентификации: злоумышленнику просто нечего перехватывать и повторно предъявлять по сети.

Честная граница. Toqen.app закрывает слой первичной выдачи доступа. Компрометация самого мобильного устройства, вредоносное ПО в операционной системе или эксплуатация уязвимостей чужого кода внутри уже открытой сессии представляют собой другие слои безопасности, требующие отдельных специализированных решений.

Практика и хронология разработки

Параллельно с текущим отраслевым обсуждением уже существует работающий подход к конкретному слою проблемы, а именно к безопасной выдаче доступа без передачи переносимых credentials.

Архитектура Toqen.app была запущена в декабре 2025 года. Понимая, что безопасное взаимодействие в сценариях human-to-agent и agent-to-agent станет критическим вызовом для всей отрасли, я направлял материалы проекта в ключевые компании:

  • 10 апреля 2026 года: направил в OpenAI описание Toqen.app как access-layer инфраструктуры для агентных систем в рамках их процесса сбора предложений по индустриальной политике, Industrial Policy for the Intelligence Age.
  • 15 апреля 2026 года: получил подтверждение о принятии обращения к рассмотрению.
  • 27 апреля 2026 года: направил уточняющие спецификации и форматы возможной интеграции, пилот, грант, инфраструктурная поддержка.

Аналогичные материалы направлялись и в команду Anthropic.

Заключение и открытый вопрос

Совершенно естественно, что при огромном потоке входящих инициатив детальный разбор каждого предложения требует времени. Наша цель состоит в том, чтобы подсветить: у конкретного сегмента этой сложной задачи уже есть практическое решение с действующим ядром, открытым кодом мобильного клиента и проверенной архитектурой.

Toqen.app открыт к сотрудничеству с разработчиками ИИ-инфраструктуры, исследователями безопасности и инженерными командами.

Код мобильного клиента открыт для аудита, а вся техническая документация и контакты доступны на toqen.app.

Если ИИ-агенты получают всё больше самостоятельности, должен ли следующий слой security-инфраструктуры строиться вокруг секретов, которые можно украсть, или вокруг доказательств доступа, которые невозможно перенести?

Разобрать по шагам

Всю цепочку входа проще потрогать, чем прочитать: обычный пароль рядом с подписью, которая никуда не уходит, и симулятор атак, где видно, что именно достаётся злоумышленнику в каждом случае.

Как работает Toqen.app: интерактивный разбор

Читать далее