專業知識庫

IAL、AAL 與 FAL:NIST 身分保障等級詳解

IAL、AAL、FAL 是 NIST SP 800-63-4 中的三個保障等級標尺,分別衡量身分核驗的嚴格程度與每次登入的安全強度。本文說明各級要求及如何選擇。

eSign.AI Digital Trust Research Team6 分鐘閱讀

三把標尺,一個問題:你有多信任這個身分?

當美國政府機構、銀行或企業安全團隊問「這個登入有多強」時,答案通常用 NIST 數位身分指南的三個字母標尺表達:IAL 衡量這個人身分被證明得多徹底,AAL 衡量他每次登入認證得多安全,FAL 衡量身分提供方把身分斷言交給其他系統時這條斷言有多可信。現行版本 SP 800-63-4 取代了 800-63-3,並把整個架構從清單式合規轉向基於風險的決策。如果你評估服務美國客戶的電子簽名或身分核驗供應商,這些縮寫會出現在他們的安全文件裡——而且越來越多地出現在政府之外的採購問卷中。

要點速覽

三把標尺,一行一個。

01

IAL(身分保障等級)衡量身分核驗:IAL1 屬性真實存在,IAL2 證件已核驗,IAL3 現場辦理加生物特徵。

02

AAL(認證保障等級)衡量登入強度:AAL1 基礎,AAL2 雙因素加認可加密,AAL3 硬體級防釣魚。

03

FAL(聯合保障等級)衡量身分在系統間被斷言的安全性:FAL1 防偽造,FAL3 抗身分提供方淪陷。

04

SP 800-63-4 為現行版本:2025 年發布、共四卷,取代 800-63-3 並新增基於風險的 DIRM 流程。

05

三個等級相互獨立:一個流程可以需要強認證(AAL2)而不需要強核驗(IAL1)——匿名但已認證是合法組合。

每個等級到底要求什麼

等級之間的實際差異,用安全評審員的語言表達。

等級 1等級 2等級 3
IAL——身分核驗屬性真實存在且對應真人遠端核驗證件,常見自拍或證件核驗現場由受訓核驗員辦理並加生物特徵比對
AAL——認證單因素或多因素,基礎信心兩種不同因素,使用認可加密硬體級、防釣魚、私鑰不可匯出
FAL——聯合斷言受防偽造保護另加防斷言注入攻擊另加抗身分提供方淪陷
典型業務場景消費者帳戶、低價值協議合約、HR 工作流程、大多數 B2B 電子簽署受監管審批、高價值跨境簽署
核驗負擔分鐘級,自動化分鐘到天,證件 + 活體檢測需預約,人工審核

SP 800-63-4 改了什麼(供應商為什麼現在都在引用它)

2025 年這次修訂不是表面更新;多處變化塑造了現代身分產品的宣傳方式。

風險管理取代打勾合規

新的數位身分風險管理(DIRM)流程要求機構和企業透過分析影響面與詐欺暴露來選擇等級,而不是一律拉滿。預期供應商會推銷「量身的保障等級」而不是什麼都要最高級。

IAL1 被重新定位以對抗合成身分

等級 1 現在明確涵蓋「聲稱的身分確實真實存在」的驗證——這是對遠端開戶中合成身分詐欺的直接回應。

防釣魚認證從加分項變為核心

AAL3 的硬體級認證器和修訂後的 AAL2 要求反映了後釣魚時代的威脅模型;通行金鑰(passkey)和 FIDO2 與之天然契合。

數位錢包與可驗證憑證成為一等公民

800-63-4 為使用者自主控制的錢包充當身分提供方做了準備——與歐盟 eIDAS 2.0 錢包同一架構方向,這讓該指南具有全球參考價值。

應對自動化開戶攻擊

新增要求針對註冊環節的機器人和腳本攻擊——遠端開戶詐欺大多從這裡開始。

為電子簽名工作流程選擇等級

一套大多數團隊可以在評審中站得住腳的實務對應。

低價值、高數量協議

IAL1 配 AAL1 或 AAL2:點擊接受的 NDA、簡單授權。更強核驗的成本超過詐欺暴露。

標準 B2B 合約

IAL2 配 AAL2:核驗簽署人證件一次,之後要求雙因素存取。這是大數企業電子簽名部署應當能提出證據的等級。

高價值或受監管簽署

IAL2-3 配 AAL2-3:跨境交易、受監管審批。在適用處搭配 eIDAS 合格簽名——兩套架構有重疊但不可互換:800-63 是風險指南,eIDAS 是法律。

匿名但已認證

核驗與認證可分離:舉報入口或公共服務申請可能需要 AAL3 登入配 IAL1(完全不採集身分)。SP 800-63-4 明確認可這種組合。

常見問題

沒有。SP 800-63 是面向美國聯邦機構的指南,但已成為全球銀行、醫療和企業採購中身分保障的事實詞彙。供應商引用符合性是為了表明嚴謹,許多非美國監管機構也使用類似架構。

團隊正在討論適合業務的電子簽名方案

為你的業務探索合適的電子簽名方案

與我們的團隊溝通你在目標市場的電子簽名需求、合規考量和文件流程。