Cơ quan An ninh Mạng và Cơ sở hạ tầng (CISA) và Viện Tiêu chuẩn và Công nghệ Quốc gia (NIST) đã ban hành hướng dẫn kỹ thuật cuối cùng nhằm ngăn chặn kẻ tấn công giả mạo, đánh cắp, phát lại hoặc lạm dụng các token định danh và truy cập. Hướng dẫn này cung cấp lộ trình cho các cơ quan liên bang và nhà cung cấp dịch vụ đám mây trong việc bảo mật môi trường đăng nhập một lần, liên kết định danh, truy cập API và xác thực máy-tới-máy.
Bảo mật Token Định danh và Truy cập
Các token định danh và khẳng định đã ký cho phép ứng dụng tin tưởng vào quá trình xác thực được thực hiện bởi nhà cung cấp định danh, thay vì yêu cầu người dùng nhập lại thông tin đăng nhập liên tục. Tuy nhiên, kẻ tấn công có thể đánh cắp token hợp lệ, xâm phạm khóa ký hoặc khai thác việc xác thực yếu để bỏ qua xác thực đa yếu tố (MFA) và truy cập các tài nguyên được kết nối dưới danh nghĩa người dùng đáng tin cậy.
Báo cáo chỉ ra các sự cố liên quan đến việc giả mạo SAML assertions và các khóa ký được phạm vi không đúng cách, trong đó có một sự cố đã làm lộ hơn 60.000 email từ một cơ quan liên bang. Hướng dẫn kỹ thuật này mở rộng dựa trên yêu cầu IA-13 “Nhà cung cấp Định danh và Máy chủ Ủy quyền” được giới thiệu trong NIST SP 800-53 Phiên bản 5.1.1.
Yêu cầu về Bảo vệ Khóa Ký
Một yêu cầu trung tâm là bảo vệ mạnh mẽ hơn cho các khóa mật mã được sử dụng để ký token. Các khóa này phải sử dụng các thuật toán được phê duyệt và các mô-đun được xác thực FIPS 140, được kiểm kê theo mục đích, di chuyển qua các kênh được bảo vệ và không bao giờ được xuất ra dưới dạng văn bản thuần. Đối với các hệ thống có tác động vừa và cao, khóa ký phải sử dụng bộ nhớ dựa trên phần cứng, được hỗ trợ bởi phần cứng hoặc được cách ly theo cách khác.
NIST khuyến nghị xoay vòng khóa thường xuyên, dựa trên rủi ro, được hỗ trợ bởi quy trình làm việc tự động. Khóa ký cho các hệ thống có tác động cao chỉ nên hoạt động tối đa 90 ngày, trong khi khóa cho các hệ thống có tác động vừa và thấp thường nên được sử dụng dưới một năm. Kế hoạch xoay vòng phải bao gồm việc tạo, xuất bản, kích hoạt, chồng lấn, hủy kích hoạt, xóa, thu hồi khẩn cấp và hủy bỏ.
Tăng cường Xác minh Token
Các khẳng định và token phải xác định nhà phát hành, chủ thể hoặc ứng dụng khách, đối tượng dự kiến, thời gian cấp, cửa sổ hiệu lực, mã định danh token duy nhất hoặc nonce, thời gian xác thực và chữ ký. Máy chủ tài nguyên phải xác minh chữ ký, nguồn gốc, tính toàn vẹn, phạm vi và đối tượng trước khi cấp quyền truy cập.
Phạm vi của khóa ký nên được giới hạn ở ranh giới thực tế thấp nhất, chẳng hạn như một tenant, nhóm khách hàng, ứng dụng hoặc môi trường triển khai. Điều này ngăn chặn lạm dụng xuyên tenant, trong đó một môi trường chấp nhận nhầm khóa của môi trường khác.
Quản lý Thời gian Hiệu lực và Mã thông báo Làm mới
Thời gian hiệu lực của token là một biện pháp kiểm soát quan trọng khác. Các token truy cập và định danh nói chung nên hết hạn trong vòng một giờ, với các khoảng thời gian ngắn hơn được áp dụng cho các tài nguyên có rủi ro cao hơn. Mã thông báo làm mới yêu cầu hết hạn, bảo vệ chống phát lại, lưu trữ an toàn và chính sách thu hồi.
Trong trường hợp nghi ngờ xâm phạm, các dịch vụ ủy quyền không được chấp nhận các mã thông báo làm mới liên quan mà không xác thực lại người dùng trước. Để chống lại việc đánh cắp và phát lại, các cơ quan khuyến nghị các cơ chế ràng buộc người gửi như mutual TLS và Demonstrating Proof of Possession, các giới hạn đối tượng rõ ràng và các quyết định truy cập có điều kiện chi tiết dựa trên ngữ cảnh thiết bị, mạng, địa lý và hành vi.
Xác thực Danh tính Tự động và Giám sát Liên tục
Danh tính của khối lượng công việc và các dịch vụ tự động nên nhận các thông tin xác thực được phạm vi chặt chẽ, có thời hạn ngắn từ các nền tảng định danh đã được phê duyệt thay vì dựa vào các bí mật tĩnh. Giám sát liên tục cũng quan trọng không kém. Hoạt động của token phải được ghi vào các nhật ký chống giả mạo và tích hợp với các công cụ bảo mật SIEM, UEBA hoặc bảo mật đám mây gốc. Tuy nhiên, không bao giờ được ghi lại token thô và dữ liệu cá nhân.
Báo cáo cũng cảnh báo chống lại việc lộ token trong các nhật ký CI/CD, đầu ra bảng điều khiển, thư mục bộ nhớ đệm hoặc tạo tác xây dựng. Bất kỳ sự cố lộ token nào được phát hiện đều phải được xử lý như một sự cố bảo mật. NIST IR 8587 mở rộng các biện pháp bảo vệ này cho các hệ thống AI dựa trên tác nhân khi tác nhân sử dụng các token đã ký để truy cập các công cụ, dữ liệu, API hoặc dịch vụ, đồng thời lưu ý rằng các rủi ro định danh AI rộng lớn hơn đòi hỏi các tiêu chuẩn bổ sung.
Hướng dẫn này cũng thúc giục các cơ quan và nhà cung cấp dịch vụ đám mây kiểm kê mật mã khóa công khai và chuẩn bị cho việc di chuyển hậu lượng tử, vì các khóa và chữ ký chống lượng tử lớn hơn có thể gây áp lực lên JWT, cookie trình duyệt và HTTP header. Đối với các chuyên gia phòng thủ, thông điệp rõ ràng là bảo mật token phải được thiết kế như một vòng đời được giám sát liên tục, thay vì chỉ là một cấu hình nền tảng định danh thực hiện một lần.
Tìm hiểu 7 giai đoạn triển khai AI SOC theo chỉ số đo lường – Tải xuống Sổ tay triển khai AI SOC miễn phí 2026. Hướng dẫn kỹ thuật NIST cung cấp các biện pháp chi tiết để bảo vệ hệ thống khỏi các mối đe dọa liên quan đến token.










