Головна credential-проблема ШІ вирішується не новим детектором атак, а відмовою від секретів

Поки в індустрії обговорюють безпеку ШІ-систем, один із ключових шарів проблеми, видачу доступів, уже можна закрити. Access-first інфраструктура Toqen.app працює з грудня 2025 року.

Ряд серверних стійок із кабелями та заголовок статті
Секрет, що йде мережею, можна забрати. Доказ, який не покидає пристрій, забрати не вийде.

У вересні 2026 року очільник Anthropic Даріо Амодеї опублікував есе про те, що наявні контури безпеки не встигають за швидкістю розвитку ШІ-моделей. Того ж місяця Anthropic випустила звіт про реальні вектори атак, де одним із головних лишається крадіжка токенів, паролів, API-ключів та перехоплення credentials.

Зараз у спільноті активно шукають способи зробити дії ШІ-систем перевірюваними та контрольованими. Але щоб побудувати надійний контур, важливо правильно назвати характер змін.

ШІ не зламує шифрування напряму: він масштабує автоматизацію

Штучний інтелект збільшує масштаб атак: людська помилка стає дешевшою для нападника, а традиційні переносні credentials стають ще привабливішою ціллю. Нейромережі здатні цілодобово генерувати персональний фішинг, відтворювати голоси й сканувати цифрові сліди.

Але логіка атаки лишається незмінною: знайти й украсти переносний секрет, пароль, SMS-код, bearer-токен, щоб пред’явити його від імені власника. Поки в системі є секрет, що передається мережею, його можна перехопити, виманити або купити.

Саме тому змінювати треба не лише методи виявлення атак, а й саму архітектуру доступу.

Архітектура access-first

Під access-first ми розуміємо архітектуру, у якій безпека починається не з моніторингу та виявлення компрометації, а з повного вилучення переносних секретів із мережевого контуру автентифікації.

У Toqen.app це реалізовано на рівні заліза та протоколу:

  1. Ключ не покидає пристрій. Приватний signing key створюється в ізольованому чипі, Secure Enclave або Android Keystore, і фізично не може бути видобутий чи переданий у мережу.
  2. У базах даних немає секретів. Сервер зберігає лише публічний ключ для перевірки криптографічного підпису. Витік бази сервісу не дає нічого для входу.
  3. Кожен вхід унікальний. Підпис створюється наново під конкретний одноразовий запит, challenge. Перехоплення мережевого трафіку не дозволяє видобути приватний ключ або повторити підписаний запит.
  4. Захист від phishing relay та підміни context і origin. На відміну від звичайних механічних підтверджень, застосунок Toqen.app отримує оригінальні параметри запиту, Relying Party ID, тип дії та одноразовий challenge, безпосередньо перевіреним каналом. Ви бачите справжню назву сервісу й параметри доступу на екрані телефона, навіть якщо вас заманили на підроблений сайт або намагаються схилити до авторизації чужої сесії.

Це усуває переносний секрет як клас атаки під час автентифікації: зловмиснику просто нічого перехоплювати й повторно пред’являти мережею.

Чесна межа. Toqen.app закриває шар первинної видачі доступу. Компрометація самого мобільного пристрою, шкідливе програмне забезпечення в операційній системі чи експлуатація вразливостей чужого коду всередині вже відкритої сесії є іншими шарами безпеки та потребують окремих рішень.

Практика та хронологія розробки

Паралельно з нинішнім галузевим обговоренням уже існує робочий підхід до конкретного шару проблеми, а саме до безпечної видачі доступу без передавання переносних credentials.

Архітектуру Toqen.app запустили в грудні 2025 року. Розуміючи, що безпечна взаємодія у сценаріях human-to-agent та agent-to-agent стане критичним викликом для всієї галузі, я надсилав матеріали проєкту в ключові компанії:

  • 10 квітня 2026 року: надіслав в OpenAI опис Toqen.app як access-layer інфраструктури для агентних систем у межах їхнього збору пропозицій Industrial Policy for the Intelligence Age.
  • 15 квітня 2026 року: отримав підтвердження про прийняття звернення до розгляду.
  • 27 квітня 2026 року: надіслав уточнювальні специфікації та формати можливої інтеграції, пілот, грант, інфраструктурна підтримка.

Аналогічні матеріали надсилалися й команді Anthropic.

Висновок і відкрите питання

Цілком природно, що за величезного потоку вхідних ініціатив детальний розбір кожної пропозиції потребує часу. Наша мета інша: підсвітити, що в конкретного сегмента цієї складної задачі вже є практичне рішення з робочим ядром, відкритим кодом мобільного клієнта та перевіреною архітектурою.

Toqen.app відкритий до співпраці з розробниками ШІ-інфраструктури, дослідниками безпеки та інженерними командами.

Код мобільного клієнта відкритий для аудиту, а вся технічна документація й контакти доступні на toqen.app.

Якщо ШІ-агенти отримують дедалі більше самостійності, чи має наступний шар security-інфраструктури будуватися навколо секретів, які можна вкрасти, чи навколо доказів доступу, які неможливо перенести?

Розібрати покроково

Увесь ланцюжок входу простіше помацати, ніж прочитати: звичайний пароль поряд із підписом, що нікуди не йде, і симулятор атак, де видно, що саме дістається зловмиснику в кожному випадку.

Як працює Toqen.app: інтерактивний розбір

Читати далі