Anthropic и OpenAI призывают притормозить гонку ИИ

Anthropic и OpenAI открыто обсуждают призывы замедлить гонку ИИ из-за киберугроз, но главный вектор взлома остаётся прежним. Это кража паролей, API-ключей, токенов сессий и сбор credentials из кода.

Нейросети круглосуточно генерируют персональный фишинг и клонируют голоса, но цель атакующего не изменилась: украсть переносимый секрет и предъявить его от вашего имени.

Вместо того чтобы изобретать очередные детекторы атак, решение лежит в иной плоскости. Нужно полностью убрать переносимый секрет из контура сетевого доступа.

Под архитектурой access-first мы понимаем подход, в котором безопасность начинается не с мониторинга компрометации, а с криптографического исключения предмета кражи.

Как это работает в Toqen.app (системе, действующей с декабря 2025 года): 1. Ключ подписи создаётся в изолированном чипе и физически не покидает устройство. 2. В базах данных нет секретов. Сервер хранит только публичный ключ для проверки подписи. 3. Каждый запрос уникален. Перехватить сетевой трафик бессмысленно, повторно подпись не сработает. 4. Защита от phishing relay. Приложение получает оригинальные параметры запроса (Relying Party ID и challenge) по проверенному каналу и показывает их на экране устройства.

Это устраняет переносимый секрет как класс атаки при аутентификации. Злоумышленнику просто нечего перехватить по сети.

Полный текст статьи тут

Если ИИ-агенты получают всё больше самостоятельности, должен ли следующий слой security-инфраструктуры строиться вокруг секретов, которые можно украсть, или вокруг доказательств доступа, которые невозможно перенести?

Anthropic и OpenAI призывают притормозить гонку ИИ | Сетка — социальная сеть от hh.ru