AI 的核心凭据问题靠取消秘密来解决,而不是再加一个攻击检测器

在业界还在讨论 AI 安全的时候,关键层之一,也就是访问权限的发放,已经可以关上了。Toqen.app 的 access-first 基础设施自 2025 年 12 月起运行。

数据中心走廊里的线缆和文章标题
在网络上传输的秘密可以被拿走。不离开设备的证明拿不走。

2026 年 9 月,Anthropic 负责人达里奥·阿莫迪发表文章,指出现有的安全回路跟不上 AI 模型的发展速度。同月 Anthropic 发布了真实攻击向量的报告,其中主要手法之一依然是窃取令牌、密码和 API 密钥,以及截获凭据。

现在社区正在积极寻找让 AI 系统的行为可验证、可控制的办法。但要搭出一个扛得住的回路,先得把变化的性质说准。

AI 并不直接破解加密,它放大的是自动化

人工智能把攻击的规模抬了上去:对攻击者来说,利用人的失误变得更便宜,传统的可携带凭据成了更诱人的目标。模型可以全天候生成针对个人的钓鱼、复刻声音、翻查数字痕迹。

但攻击的逻辑没有变:找到并偷走一个可携带的秘密,密码、短信验证码、bearer 令牌,然后冒充本人出示它。只要系统里还有一个要在网络上传输的秘密,它就能被截获、被骗走或者被买到。

正因如此,要改的不只是检测攻击的方法,而是访问本身的架构。

access-first 架构

我们说的 access-first,是指安全不从监控和发现入侵开始,而是从把可携带的秘密彻底从认证的网络路径里拿掉开始。

在 Toqen.app 里,这是在硬件和协议两层实现的:

  1. 密钥不离开设备。用于签名的私钥在隔离芯片里生成,Secure Enclave 或 Android Keystore,物理上既取不出来也发不到网络上。
  2. 数据库里没有秘密。服务器只保存用于校验签名的公钥。服务数据库泄露,对登录毫无帮助。
  3. 每一次登录都是唯一的。签名是针对某一个一次性 challenge 重新生成的。截获流量既拿不到私钥,也没法重放已签名的请求。
  4. 防御钓鱼中继以及 context 和 origin 的替换。与普通的机械式确认不同,Toqen.app 应用通过已验证的通道直接拿到请求的原始参数:Relying Party ID、所请求动作的类型和一次性 challenge。即使你被引到假网站,或者被人劝着去授权别人的会话,手机屏幕上显示的仍然是真实的服务名称和访问范围。

这样一来,认证阶段的可携带秘密作为一整类攻击就不存在了:攻击者根本没有东西可以截获并在网络上再次出示。

诚实的边界。Toqen.app 关上的是首次发放访问权限的那一层。手机本身被攻破、操作系统里的恶意软件、在已经打开的会话中利用他人代码的漏洞,属于另外的安全层,需要各自专门的方案。

实践与开发时间线

在当前的行业讨论之外,针对问题的某一具体层面,已经有一种能跑起来的做法:在完全不传输可携带凭据的前提下安全地发放访问权限。

Toqen.app 的架构在 2025 年 12 月上线。考虑到 human-to-agent 与 agent-to-agent 场景下的安全交互会成为整个行业的关键挑战,我把项目材料发给了几家核心公司:

  • 2026 年 4 月 10 日:在 OpenAI 的产业政策征集流程 Industrial Policy for the Intelligence Age 中,提交了 Toqen.app 作为智能体系统访问层基础设施的说明。
  • 2026 年 4 月 15 日:收到提交已被受理并进入评审的确认。
  • 2026 年 4 月 27 日:补充发送了细化规范和可能的集成形式,试点、资助、基础设施支持。

同样的材料也发给了 Anthropic 团队。

结论与一个开放的问题

在涌入的提案如此之多的情况下,逐一详细评审需要时间,这完全正常。我们想强调的是另一点:这个难题中的某一个具体区块,已经有了可用的答案,有在运行的内核、开源的移动端代码和经过验证的架构。

Toqen.app 欢迎与 AI 基础设施开发者、安全研究者和工程团队合作。

移动客户端代码开放审计,技术文档与联系方式都在 toqen.app

如果 AI 智能体拿到越来越多的自主权,下一层安全基础设施应该围绕可以被偷走的秘密来建,还是围绕带不走的访问证明来建?

一步一步拆开看

整条登录链条,动手比读更快:把普通密码和一个从不离开手机的签名并排放在一起,再用攻击模拟器看看每种情况下攻击者到底拿到了什么。

Toqen.app 是怎么工作的:交互式拆解

阅读更多