Toqen.app 是怎么工作的

试着把登录偷走。左边,一个密码给攻击者留下三样东西;右边,没有什么可拿。拖动滑块走过各个阶段,亲手运行这些攻击。

阶段 试着偷
  1. 0
  2. 1
  3. 2
  4. 3
  5. 4
  6. 5
攻击
访问

点一下图上的某一段,就能打开那个阶段。

聪明本身并不给你访问权

AI 可以要多聪明有多聪明。如果没有东西可偷,聪明也买不到入口。整个想法就是这样:与其把秘密看得更严,不如干脆不要那种能被带走的秘密。

项目 toqen.app 移动客户端代码开放审计。演示、技术文档和联系方式都在项目网站上。

内容一览

  1. 1 试着把登录偷走 · 计数器不是装饰。它数的是这一侧面板里攻击者真的能带走的东西。
  2. 2 普通登录会在哪里被拆开 · 这是同一个秘密,在每一步反复出示。所以整条链只和最弱的一环一样结实。
  3. 3 同一条链,没有任何可携带的秘密 · 这条链里没有可以重放的东西:签名只对一个 challenge 有效,别的都不行。
  4. 4 挑一种攻击,看它能拿到什么 · 结果旁边放着一条诚实的边界:设备被感染,以及劫持已经打开的会话,是另外的问题,要另外解决。
  5. 5 密钥在芯片里生成,并且留在那里 · 正因如此才没有可截获的东西:能证明你是你的那件东西,从来没有上过网。
  6. 6 访问是一个事件,不是一种长期属性 · 倒计时是真的在走。你看到的就是这一次授予剩下的寿命,不是它的示意图。
阅读更多 AI 的核心凭据问题靠取消秘密来解决,而不是再加一个攻击检测器 在业界还在讨论 AI 安全的时候,关键层之一,也就是访问权限的发放,已经可以关上了。Toqen.app 的 access-first 基础设施自 2025 年 12 月起运行。

可交互的讲解

阶段 试着偷
  1. 0
  2. 1
  3. 2
  4. 3
  5. 4
  6. 5
攻击
访问
1 / 6