Il NIST ha finalizzato, insieme alla Cybersecurity and Infrastructure Security Agency (CISA), nuove linee guida per rafforzare la protezione delle identità digitali e dei token utilizzati per accedere a servizi e applicazioni online. La pubblicazione, intitolata Protecting Tokens and Assertions from Forgery, Theft, and Misuse (NIST IR 8587), fornisce indicazioni pratiche per prevenire falsificazione, furto e uso improprio dei token, ormai ampiamente utilizzati nei sistemi cloud e nelle infrastrutture di gestione degli accessi.
Quando un utente accede, ad esempio, alla propria webmail o a un’applicazione cloud, dietro le quinte viene spesso utilizzato un token: un piccolo frammento di informazioni che consente di verificare l’identità dell’utente e autorizzarne l’accesso alle risorse. I token sono inoltre alla base di funzionalità come il single sign-on (SSO), che permette di utilizzare più applicazioni senza ripetere ogni volta l’autenticazione.
La loro compromissione può tuttavia consentire a un attaccante di ottenere accessi non autorizzati. Il rapporto richiama il caso di un attacco in cui token falsificati, ottenuti sfruttando una chiave di firma commerciale rubata, sono stati utilizzati per accedere ai sistemi di posta elettronica di un’agenzia, portando alla sottrazione di oltre 60.000 email.
Il documento si rivolge principalmente alle agenzie federali statunitensi e ai fornitori di servizi cloud (CSP), ma può essere utile anche alle organizzazioni che gestiscono sistemi di identità e autenticazione. Le indicazioni riguardano, tra gli altri aspetti, la protezione delle chiavi crittografiche, la gestione e la revoca dei token e la condivisione di segnali relativi al loro stato.
La versione finale, aggiornata dopo i commenti ricevuti sulla bozza pubblicata nel dicembre 2025, introduce inoltre nuove considerazioni sulla gestione dell’intelligenza artificiale e sulla migrazione verso la crittografia post-quantistica (PQC), oltre a riferimenti a standard attuali ed emergenti.





