iT邦幫忙

2026 iThome 鐵人賽

DAY 5
0
Security

經濟部國營聯招資通安全類科 30 天精讀筆記系列 第 5

NIST IR 8587 權杖與身分聲明防護指引

  • 分享至 

  • xImage
  •  

未來身分安全的保護對象不再只有使用者帳號,工作負載身分與 AI Agent 也逐漸成為重要的 IAM 管理對象。此外,隨著 PQC 發展,組織除了考量演算法安全性,也需要評估對既有 Token 與驗證架構的影響。

美國 NIST IR 8587 正式發布權杖(Token)與身分聲明(Assertion)防護指引,針對聯邦機關與雲端服務供應商提供實作建議,重點在於防範權杖遭到偽造、竊取或濫用。 主要針對工作負載身分(Workload Identity)、AI Agent 與 後量子密碼學(PQC)轉型做相關指引。

一、NIST 建議非人類身分(Workload Identity)使用權杖的防護措施
1:縮短 Token 有效期間
2:限制可存取的資源與權限範圍(Least Privilege Principle,最小權限原則)
3:與特定端點綁定

非人類身分:
除了一般使用者外,容器(Container)、虛擬機器(VM)、API 服務、CI/CD Pipeline 與 AI Agent 等工作負載也需要具備身分,因此會透過 Token 或憑證存取資源。這類身分被稱為 Workload Identity。

二、避免 Token 洩漏
避免讓Token 出現於Log、CI/CD、Build或Deployment產生的檔案,攻擊者拿到檔案即可冒用身分存取。

三、PQC(Post-Quantum Cryptography)影響
PQC 的公鑰與數位簽章通常比 RSA、ECC 更大,因此可能使 JWT 權杖體積增加,進而面臨 Cookie 超過限制、HTTP Header 過大、舊身分驗證系統可能不支援 PQC
NIST建議如下:
1.盤點現有公鑰演算法
2.檢查 JWT 大小限制
3.評估 Token 傳輸方式
4.規劃 PQC 遷移

資料來源:
iThome《NIST發布權杖與身分聲明防護指引,納入AI代理與PQC考量》


上一篇
CRA、SBOM 與漏洞管理一次搞懂:產品資安成熟度評估解析
下一篇
你的公司網域安全嗎?3分鐘看懂DNSSEC / RPKI / Registry Lock
系列文
經濟部國營聯招資通安全類科 30 天精讀筆記10
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言