ガイドライン  ·  2026-09-17

NISТが IR 8587「偽造、盗難、および悪用からのトークンおよびアサーションの保護」を最終化 — AI エージェント認可を、さらなる標準化が必要なオープンギャップとして明示的にフラグ付け

ガイドラインMedium 影響度United States
NIST はCISAのサポートを受けて、NIST IR 8587「偽造、盗難、および悪用からのトークンおよびアサーションの保護」を最終化し、ポスト認証の悪用からデジタル署名されたトークン/アサーション(SSO、APIアクセス)を保護するための実装ガイダンスを提供しました。この出版物はNIST SP 800-53の更新に基づいており、大統領令14306に対応しています。2026年9月16日に公開されたカバレッジ(CSOonline)は、AI エージェントアクションが現在のガイダンスの範囲外であることを明示していますが、NIST は同じトークン強化原則がAIエージェントに適用されるべきであると述べながら、エージェント型AI アクセスリスクが「さらなるガイドラインを必要とし、場合によっては新しいまたは拡張された標準およびプロトコルを必要とする追加のIAM課題を生成する」ことを認めています。つまり、NIST/CISA はエージェント認可を未解決および並行NIST AIエージェント標準イニシアティブを通じた積極的な作業中としてフラグ付けしています。
これは一般的な(AI固有ではない)アイデンティティ/トークンセキュリティ標準であるため、スコープの端に位置しますが、近期のAI エージェントセキュリティ体制を直接形成します:AI エージェント トークン/認可処理を明示的に標準ギャップとして名付ける最初の最終化されたNISTガイダンスであり、エージェント型AIを展開する企業は、NISTがエージェント固有の拡張機能を開発している間に、トークン強化制御を今すぐ適用するよう指示されています。
NIST IR 8587のトークンライフサイクル強化(短期トークン、継続的なモニタリング、より厳格なポスト認証制御)を暫定措置としてAIエージェント保有認証情報に適用します。NIST AI Agent Standards Initiativeを追跡して、エージェント固有のアイデンティティ/認可標準の今後のリリースを確認します。
NIST News: NIST Finalizes Guidelines on Protecting Online Identity and Access Tokens From MisuseCSOonline: AI agent authorization risks remain a gap in new NIST-CISA token security guidance
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →