지침  ·  2026-09-17

NIST는 IR 8587 '위조, 도용, 오용으로부터 토큰 및 주장 보호'를 최종화 — AI 에이전트 인증을 추가 표준이 필요한 열린 격차로 명시적으로 표시

지침Medium 영향도United States
NIST는 CISA의 지원으로 NIST IR 8587 '위조, 도용, 오용으로부터 토큰 및 주장 보호'를 최종화했으며, 사후 인증 오용으로부터 디지털 서명된 토큰/주장(SSO, API 접근)을 보호하기 위한 구현 지침을 제공합니다. 이 발행물은 NIST SP 800-53 업데이트를 기반으로 하며 행정명령 14306에 대응합니다. 2026년 9월 16일 발표된 커버리지(CSOonline)는 AI 에이전트 작업이 현재 지침의 범위를 명시적으로 벗어난다고 보고하지만, NIST는 동일한 토큰 강화 원칙이 AI 에이전트에 적용되어야 한다고 명시하면서 에이전트 AI 접근 위험이 '추가 IAM 과제를 만들며, 경우에 따라 새로운 또는 확장된 표준과 프로토콜이 필요합니다'라고 인정합니다. 즉, NIST/CISA는 에이전트 인증을 미해결로 표시하고 병렬 NIST AI 에이전트 표준 이니셔티브를 통해 적극적으로 작업 중입니다.
이는 일반(AI별 비특성) 신원/토큰 보안 표준이므로 범위의 경계에 있지만, 근기 AI 에이전트 보안 태세를 직접 형성합니다: AI 에이전트 토큰/인증 처리를 명시적으로 명시된 표준 격차로 명시하는 최초의 최종화된 NIST 지침이며, 에이전트 AI를 배포하는 기업은 NIST가 에이전트별 확장을 개발하는 동안 지금 토큰 강화 제어를 적용하도록 지시받습니다.
NIST IR 8587의 토큰 수명 주기 강화(단기 토큰, 연속 모니터링, 더 엄격한 사후 인증 제어)를 AI 에이전트 보유 자격 증명에 임시 조치로 적용합니다. 향후 에이전트별 신원/인증 표준을 위한 NIST AI 에이전트 표준 이니셔티브를 추적합니다.
NIST News: NIST Finalizes Guidelines on Protecting Online Identity and Access Tokens From MisuseCSOonline: AI agent authorization risks remain a gap in new NIST-CISA token security guidance
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →