IAL(身份保障等级)衡量身份核验:IAL1 属性真实存在,IAL2 证件已核验,IAL3 现场办理加生物特征。
三把标尺,一个问题:你有多信任这个身份?
当美国政府机构、银行或企业安全团队问「这个登录有多强」时,答案通常用 NIST 数字身份指南的三个字母标尺表达:IAL 衡量这个人身份被证明得多彻底,AAL 衡量他每次登录认证得多安全,FAL 衡量身份提供方把身份断言交给其他系统时这条断言有多可信。现行版本 SP 800-63-4 取代了 800-63-3,并把整个框架从清单式合规转向基于风险的决策。如果你评估服务美国客户的电子签名或身份核验供应商,这些缩写会出现在他们的安全文档里——而且越来越多地出现在政府之外的采购问卷中。
要点速览
三把标尺,一行一个。
AAL(认证保障等级)衡量登录强度:AAL1 基础,AAL2 双因素加认可加密,AAL3 硬件级防钓鱼。
FAL(联合保障等级)衡量身份在系统间被断言的安全性:FAL1 防伪造,FAL3 抗身份提供方沦陷。
SP 800-63-4 为现行版本:2025 年发布、共四卷,取代 800-63-3 并新增基于风险的 DIRM 流程。
三个等级相互独立:一个流程可以需要强认证(AAL2)而不需要强核验(IAL1)——匿名但已认证是合法组合。
每个等级到底要求什么
等级之间的实际差异,用安全评审员的语言表达。
| 等级 1 | 等级 2 | 等级 3 | |
|---|---|---|---|
| IAL——身份核验 | 属性真实存在且对应真人 | 远程核验证件,常见自拍照或证件核验 | 现场由受训核验员办理并加生物特征比对 |
| AAL——认证 | 单因素或多因素,基础信心 | 两种不同因素,使用认可加密 | 硬件级、防钓鱼、私钥不可导出 |
| FAL——联合 | 断言受防伪造保护 | 另加防断言注入攻击 | 另加抗身份提供方沦陷 |
| 典型业务场景 | 消费者账户、低价值协议 | 合同、HR 工作流、大多数 B2B 电子签署 | 受监管审批、高价值跨境签署 |
| 核验负担 | 分钟级,自动化 | 分钟到天,证件 + 活体检测 | 需预约,人工审核 |
SP 800-63-4 改了什么(供应商为什么现在都在引用它)
2025 年这次修订不是表面更新;多处变化塑造了现代身份产品的宣传方式。
风险管理取代打勾合规
新的数字身份风险管理(DIRM)流程要求机构和企业通过分析影响面与欺诈暴露来选择等级,而不是一律拉满。预期供应商会推销「量身的保障等级」而不是什么都要最高级。
IAL1 被重新定位以对抗合成身份
等级 1 现在明确覆盖「声称的身份确实真实存在」的验证——这是对远程开户中合成身份欺诈的直接回应。
防钓鱼认证从加分项变为核心
AAL3 的硬件级认证器和修订后的 AAL2 要求反映了后钓鱼时代的威胁模型;通行密钥(passkey)和 FIDO2 与之天然契合。
数字钱包与可验证凭证成为一等公民
800-63-4 为用户自主控制的钱包充当身份提供方做了准备——与欧盟 eIDAS 2.0 钱包同一架构方向,这让该指南具有全球参考价值。
应对自动化开户攻击
新增要求针对注册环节的机器人和脚本攻击——远程开户欺诈大多从这里开始。
为电子签名工作流选择等级
一套大多数团队可以在评审中站得住的实操映射。
低价值、高数量协议
IAL1 配 AAL1 或 AAL2:点击接受的 NDA、简单授权。更强核验的成本超过欺诈暴露。
标准 B2B 合同
IAL2 配 AAL2:核验签署人证件一次,之后要求双因素访问。这是大多数企业电子签名部署应当能拿出证据的等级。
高价值或受监管签署
IAL2-3 配 AAL2-3:跨境交易、受监管审批。在适用处搭配 eIDAS 合格签名——两套框架有重叠但不可互替:800-63 是风险指南,eIDAS 是法律。
匿名但已认证
核验与认证可分离:举报门户或公共服务申请可能需要 AAL3 登录配 IAL1(完全不采集身份)。SP 800-63-4 明确认可这种组合。
常见问题
没有。SP 800-63 是面向美国联邦机构的指南,但已成为全球银行、医疗和企业采购中身份保障的事实词汇。供应商引用符合性是为了表明严谨,许多非美国监管机构也使用类似框架。







