指南  ·  2026-09-17

NIST敲定IR 8587"保护令牌和断言免遭伪造、盗窃和滥用"——明确指出AI代理授权是需要进一步标准的开放空白

指南Medium 影响United States
NIST与CISA支持下敲定了NIST IR 8587"保护令牌和断言免遭伪造、盗窃和滥用",为保护经过数字签名的令牌/断言(SSO、API访问)免遭后身份验证滥用提供了实施指导。该出版物建立在NIST SP 800-53更新的基础上,并对应行政令14306。2026年9月16日发表的覆盖范围(CSOonline)报告称AI代理操作明确超出当前指导范围,但NIST声明相同的令牌强化原则应适用于AI代理,同时承认代理式AI访问风险"造成了需要进一步指导的额外IAM挑战,在某些情况下还需要新的或扩展的标准和协议"——即NIST/CISA将代理授权标记为未解决且正在通过平行的NIST AI Agent Standards Initiative进行活跃工作。
这是一个通用的(非AI特定的)身份/令牌安全标准,因此它处于范围边缘,但它直接影响近期AI代理安全态势:它是第一份敲定的NIST指导,明确将AI代理令牌/授权处理命名为公认的标准空白,部署代理式AI的企业被告知在NIST开发代理特定扩展的同时现在应用令牌强化控制。
将NIST IR 8587的令牌生命周期强化(短生命周期令牌、持续监控、更紧密的后身份验证控制)作为临时措施应用于AI代理持有的凭据;跟踪NIST AI Agent Standards Initiative以了解即将推出的代理特定身份/授权标准。
NIST News: NIST Finalizes Guidelines on Protecting Online Identity and Access Tokens From MisuseCSOonline: AI agent authorization risks remain a gap in new NIST-CISA token security guidance
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →