未來身分安全的保護對象不再只有使用者帳號,工作負載身分與 AI Agent 也逐漸成為重要的 IAM 管理對象。此外,隨著 PQC 發展,組織除了考量演算法安全性,也需要評估對既有 Token 與驗證架構的影響。
美國 NIST IR 8587 正式發布權杖(Token)與身分聲明(Assertion)防護指引,針對聯邦機關與雲端服務供應商提供實作建議,重點在於防範權杖遭到偽造、竊取或濫用。 主要針對工作負載身分(Workload Identity)、AI Agent 與 後量子密碼學(PQC)轉型做相關指引。
一、NIST 建議非人類身分(Workload Identity)使用權杖的防護措施
1:縮短 Token 有效期間
2:限制可存取的資源與權限範圍(Least Privilege Principle,最小權限原則)
3:與特定端點綁定
非人類身分:
除了一般使用者外,容器(Container)、虛擬機器(VM)、API 服務、CI/CD Pipeline 與 AI Agent 等工作負載也需要具備身分,因此會透過 Token 或憑證存取資源。這類身分被稱為 Workload Identity。
二、避免 Token 洩漏
避免讓Token 出現於Log、CI/CD、Build或Deployment產生的檔案,攻擊者拿到檔案即可冒用身分存取。
三、PQC(Post-Quantum Cryptography)影響
PQC 的公鑰與數位簽章通常比 RSA、ECC 更大,因此可能使 JWT 權杖體積增加,進而面臨 Cookie 超過限制、HTTP Header 過大、舊身分驗證系統可能不支援 PQC。
NIST建議如下:
1.盤點現有公鑰演算法
2.檢查 JWT 大小限制
3.評估 Token 傳輸方式
4.規劃 PQC 遷移
資料來源:
iThome《NIST發布權杖與身分聲明防護指引,納入AI代理與PQC考量》