IAL(身分保障等級)衡量身分核驗:IAL1 屬性真實存在,IAL2 證件已核驗,IAL3 現場辦理加生物特徵。
三把標尺,一個問題:你有多信任這個身分?
當美國政府機構、銀行或企業安全團隊問「這個登入有多強」時,答案通常用 NIST 數位身分指南的三個字母標尺表達:IAL 衡量這個人身分被證明得多徹底,AAL 衡量他每次登入認證得多安全,FAL 衡量身分提供方把身分斷言交給其他系統時這條斷言有多可信。現行版本 SP 800-63-4 取代了 800-63-3,並把整個架構從清單式合規轉向基於風險的決策。如果你評估服務美國客戶的電子簽名或身分核驗供應商,這些縮寫會出現在他們的安全文件裡——而且越來越多地出現在政府之外的採購問卷中。
要點速覽
三把標尺,一行一個。
AAL(認證保障等級)衡量登入強度:AAL1 基礎,AAL2 雙因素加認可加密,AAL3 硬體級防釣魚。
FAL(聯合保障等級)衡量身分在系統間被斷言的安全性:FAL1 防偽造,FAL3 抗身分提供方淪陷。
SP 800-63-4 為現行版本:2025 年發布、共四卷,取代 800-63-3 並新增基於風險的 DIRM 流程。
三個等級相互獨立:一個流程可以需要強認證(AAL2)而不需要強核驗(IAL1)——匿名但已認證是合法組合。
每個等級到底要求什麼
等級之間的實際差異,用安全評審員的語言表達。
| 等級 1 | 等級 2 | 等級 3 | |
|---|---|---|---|
| IAL——身分核驗 | 屬性真實存在且對應真人 | 遠端核驗證件,常見自拍或證件核驗 | 現場由受訓核驗員辦理並加生物特徵比對 |
| AAL——認證 | 單因素或多因素,基礎信心 | 兩種不同因素,使用認可加密 | 硬體級、防釣魚、私鑰不可匯出 |
| FAL——聯合 | 斷言受防偽造保護 | 另加防斷言注入攻擊 | 另加抗身分提供方淪陷 |
| 典型業務場景 | 消費者帳戶、低價值協議 | 合約、HR 工作流程、大多數 B2B 電子簽署 | 受監管審批、高價值跨境簽署 |
| 核驗負擔 | 分鐘級,自動化 | 分鐘到天,證件 + 活體檢測 | 需預約,人工審核 |
SP 800-63-4 改了什麼(供應商為什麼現在都在引用它)
2025 年這次修訂不是表面更新;多處變化塑造了現代身分產品的宣傳方式。
風險管理取代打勾合規
新的數位身分風險管理(DIRM)流程要求機構和企業透過分析影響面與詐欺暴露來選擇等級,而不是一律拉滿。預期供應商會推銷「量身的保障等級」而不是什麼都要最高級。
IAL1 被重新定位以對抗合成身分
等級 1 現在明確涵蓋「聲稱的身分確實真實存在」的驗證——這是對遠端開戶中合成身分詐欺的直接回應。
防釣魚認證從加分項變為核心
AAL3 的硬體級認證器和修訂後的 AAL2 要求反映了後釣魚時代的威脅模型;通行金鑰(passkey)和 FIDO2 與之天然契合。
數位錢包與可驗證憑證成為一等公民
800-63-4 為使用者自主控制的錢包充當身分提供方做了準備——與歐盟 eIDAS 2.0 錢包同一架構方向,這讓該指南具有全球參考價值。
應對自動化開戶攻擊
新增要求針對註冊環節的機器人和腳本攻擊——遠端開戶詐欺大多從這裡開始。
為電子簽名工作流程選擇等級
一套大多數團隊可以在評審中站得住腳的實務對應。
低價值、高數量協議
IAL1 配 AAL1 或 AAL2:點擊接受的 NDA、簡單授權。更強核驗的成本超過詐欺暴露。
標準 B2B 合約
IAL2 配 AAL2:核驗簽署人證件一次,之後要求雙因素存取。這是大數企業電子簽名部署應當能提出證據的等級。
高價值或受監管簽署
IAL2-3 配 AAL2-3:跨境交易、受監管審批。在適用處搭配 eIDAS 合格簽名——兩套架構有重疊但不可互換:800-63 是風險指南,eIDAS 是法律。
匿名但已認證
核驗與認證可分離:舉報入口或公共服務申請可能需要 AAL3 登入配 IAL1(完全不採集身分)。SP 800-63-4 明確認可這種組合。
常見問題
沒有。SP 800-63 是面向美國聯邦機構的指南,但已成為全球銀行、醫療和企業採購中身分保障的事實詞彙。供應商引用符合性是為了表明嚴謹,許多非美國監管機構也使用類似架構。







