专业知识库

IAL、AAL 与 FAL:NIST 身份保障等级详解

IAL、AAL、FAL 是 NIST SP 800-63-4 中的三个保障等级标尺,分别衡量身份核验的严格程度与每次登录的安全强度。本文说明各级要求及如何选择。

eSign.AI Digital Trust Research Team6 分钟阅读

三把标尺,一个问题:你有多信任这个身份?

当美国政府机构、银行或企业安全团队问「这个登录有多强」时,答案通常用 NIST 数字身份指南的三个字母标尺表达:IAL 衡量这个人身份被证明得多彻底,AAL 衡量他每次登录认证得多安全,FAL 衡量身份提供方把身份断言交给其他系统时这条断言有多可信。现行版本 SP 800-63-4 取代了 800-63-3,并把整个框架从清单式合规转向基于风险的决策。如果你评估服务美国客户的电子签名或身份核验供应商,这些缩写会出现在他们的安全文档里——而且越来越多地出现在政府之外的采购问卷中。

要点速览

三把标尺,一行一个。

01

IAL(身份保障等级)衡量身份核验:IAL1 属性真实存在,IAL2 证件已核验,IAL3 现场办理加生物特征。

02

AAL(认证保障等级)衡量登录强度:AAL1 基础,AAL2 双因素加认可加密,AAL3 硬件级防钓鱼。

03

FAL(联合保障等级)衡量身份在系统间被断言的安全性:FAL1 防伪造,FAL3 抗身份提供方沦陷。

04

SP 800-63-4 为现行版本:2025 年发布、共四卷,取代 800-63-3 并新增基于风险的 DIRM 流程。

05

三个等级相互独立:一个流程可以需要强认证(AAL2)而不需要强核验(IAL1)——匿名但已认证是合法组合。

每个等级到底要求什么

等级之间的实际差异,用安全评审员的语言表达。

等级 1等级 2等级 3
IAL——身份核验属性真实存在且对应真人远程核验证件,常见自拍照或证件核验现场由受训核验员办理并加生物特征比对
AAL——认证单因素或多因素,基础信心两种不同因素,使用认可加密硬件级、防钓鱼、私钥不可导出
FAL——联合断言受防伪造保护另加防断言注入攻击另加抗身份提供方沦陷
典型业务场景消费者账户、低价值协议合同、HR 工作流、大多数 B2B 电子签署受监管审批、高价值跨境签署
核验负担分钟级,自动化分钟到天,证件 + 活体检测需预约,人工审核

SP 800-63-4 改了什么(供应商为什么现在都在引用它)

2025 年这次修订不是表面更新;多处变化塑造了现代身份产品的宣传方式。

风险管理取代打勾合规

新的数字身份风险管理(DIRM)流程要求机构和企业通过分析影响面与欺诈暴露来选择等级,而不是一律拉满。预期供应商会推销「量身的保障等级」而不是什么都要最高级。

IAL1 被重新定位以对抗合成身份

等级 1 现在明确覆盖「声称的身份确实真实存在」的验证——这是对远程开户中合成身份欺诈的直接回应。

防钓鱼认证从加分项变为核心

AAL3 的硬件级认证器和修订后的 AAL2 要求反映了后钓鱼时代的威胁模型;通行密钥(passkey)和 FIDO2 与之天然契合。

数字钱包与可验证凭证成为一等公民

800-63-4 为用户自主控制的钱包充当身份提供方做了准备——与欧盟 eIDAS 2.0 钱包同一架构方向,这让该指南具有全球参考价值。

应对自动化开户攻击

新增要求针对注册环节的机器人和脚本攻击——远程开户欺诈大多从这里开始。

为电子签名工作流选择等级

一套大多数团队可以在评审中站得住的实操映射。

低价值、高数量协议

IAL1 配 AAL1 或 AAL2:点击接受的 NDA、简单授权。更强核验的成本超过欺诈暴露。

标准 B2B 合同

IAL2 配 AAL2:核验签署人证件一次,之后要求双因素访问。这是大多数企业电子签名部署应当能拿出证据的等级。

高价值或受监管签署

IAL2-3 配 AAL2-3:跨境交易、受监管审批。在适用处搭配 eIDAS 合格签名——两套框架有重叠但不可互替:800-63 是风险指南,eIDAS 是法律。

匿名但已认证

核验与认证可分离:举报门户或公共服务申请可能需要 AAL3 登录配 IAL1(完全不采集身份)。SP 800-63-4 明确认可这种组合。

常见问题

没有。SP 800-63 是面向美国联邦机构的指南,但已成为全球银行、医疗和企业采购中身份保障的事实词汇。供应商引用符合性是为了表明严谨,许多非美国监管机构也使用类似框架。

团队正在讨论适合业务的电子签名方案

为你的业务探索合适的电子签名方案

与我们的团队沟通你在目标市场的电子签名要求、合规考量和文档流程。