16500 字
83 分鐘
NIST SP 800–63A 數位身分指南:註冊和身分證明 中文版

首頁 > 系列文章 > 美國零信任文件 > NIST SP 800–63A 數位身分指南:註冊和身分證明

本文翻譯自 NIST Special Publication 800–63A


目錄#


第 1 章 目的#

本節為資訊性內容。

本文件規定了希望存取每個身分保證等級 (IAL) 資源的申請人的註冊和身分證明要求。這些要求詳細說明了訂戶為支持其身分聲明而提供的身分證據的可接受性、驗證和驗證。本文檔還詳細說明了憑證服務提供者 (CSP) 在建立和維護註冊記錄以及將驗證器(CSP 頒發的或訂閱者提供的)與註冊記錄綁定方面的責任。


第 2 章 簡介#

本節為資訊性內容。

與數位身分相關的挑戰之一是將一組線上活動與單一特定實體關聯起來。雖然在某些情況下這是不需要的,甚至是不可取的(例如,需要匿名或假名的用例),但在其他情況下,與現實生活中的主體建立可靠的關聯也很重要。例子包括獲得醫療保健和執行金融交易。在某些情況下,出於監管原因(例如,金融業在實施 2001 年《美國愛國者法案》時制定的「了解您的客戶」要求)或建立高風險行為的責任制(例如,改變水壩的洩水率)。

在某些情況下,依賴方 (RP) 希望了解有關執行交易的訂戶的信息,但不知道他們的真實身份。例如,出於人口普查或向民選官員請願的目的,可能只需要知道訂戶的家庭郵遞區號。在這兩種情況下,郵遞區號足以提供服務;沒有必要或不需要知道該人的基本身分。

下表說明了本文檔的哪些部分是規範性的,哪些部分是資訊性的:

表 2–1 SP 800–63A 的規範性與資訊性部分

表 2–1 SP 800–63A 的規範性與資訊性部分

2.1 身分證明的預期結果#

當主體經過身份驗證後,預期結果是:

  • 將所宣告的身分解析為CSP 所服務的使用者群體環境中的單一、唯一的身分。
  • 驗證所有提供的證據是否正確且真實(例如,不是偽造或盜用的)。
  • 驗證所聲稱的身份是否存在於現實世界中。
  • 驗證所聲稱的身份與提供身分證據的真實人員相關聯。

2.2 身份保證級別#

使用三個 IAL 之一來描述訂戶身分的保證:

IAL1:不需要將申請人與特定的現實身分連結。與主體活動相關的任何屬性都是自斷言的,或應被視為自斷言的(包括 CSP 對 RP 斷言的屬性)。自稱的屬性既沒有被驗證也沒有被驗證。

IAL2:證據支持所聲稱的身分在現實世界中的存在,並驗證申請人與該現實世界的身份有適當的關聯。 IAL2 引入了遠端或實體身份驗證的需求。 CSP 可以向 RP 斷言屬性,以支援具有經過驗證的屬性的假名身分。如果用戶同意,支援 IAL2 的 CSP 也可以支援 IAL1 交易。

IAL3:身分證明需親自到場。識別屬性必須由經過授權且經過訓練的 CSP 代表進行驗證。與 IAL2 一樣,CSP 可以向 RP 斷言屬性,以支援具有經過驗證的屬性的假名身分。如果使用者同意,支援 IAL3 的 CSP 可以支援 IAL1 和 IAL2 身分屬性。

在 IAL2 和 IAL3 中,透過限制從 CSP 傳送到 RP 的屬性數量或屬性的呈現方式來啟用聯合環境中的假名。例如,如果 RP 需要有效的出生日期,但不需要其他個人詳細信息,則 RP 應利用 CSP 只請求訂閱者的出生日期。只要有可能,RP 就應該向 CSP 請求屬性參考。例如,如果 RP 需要知道索賠人是否年齡超過 18 歲,他們應該請求布林值,而不是整個出生日期來評估年齡。相反,使用高保證 CSP 進行較低保證等級的交易可能對用戶有利。例如,使用者可以維護 IAL3 身份,但應該能夠使用其 CSP 進行 IAL2 和 IAL1 交易。

由於個人在註冊時將經歷身份驗證流程,因此個人與 CSP 互動的交易不一定是假名的。

第 4 章和第 5 章給出了每個 IAL 的詳細要求。


第 3 章 定義和縮寫#

有關完整的定義和縮寫,請參閱 SP 800–63 的附錄 A。


第 4 章 身分保證等級要求#

本節包含規範性和資訊性內容。

本文件描述了申請人經歷身份證明和註冊過程的常見模式,在此過程中收集其身份證據和屬性,在給定人群或背景下唯一解析為單一身份,然後進行驗證和驗證。有關如何選擇最合適的 IAL 的詳細信息,請參閱 SP 800–63–3 第 6.1 節。然後,CSP 可以將這些屬性綁定到驗證器(在 SP 800–63B 中描述)。

身份驗證的唯一目標是確保申請人在規定的可信度上是其所聲稱的身份。這包括完成身分證明所需的最低屬性的呈現、驗證和驗證。可能有許多不同的集合足以滿足最低要求,因此 CSP 應選擇此集合來平衡隱私和使用者的可用性需求,以及未來使用數位身分時可能需要的屬性。例如,此類屬性(只要是最低限度的必要屬性)可以包括:

  1. 全名
  2. 出生日期
  3. 家庭住址

本文件也規定了 CSP 收集用於身分證明以外目的的附加資訊的要求。

4.1 製程#

本節內容豐富。

圖 4–1 概述了身份驗證和註冊的基本流程。

圖 4–1 身分證明使用者旅程

圖 4–1 身分證明使用者旅程

以下提供了 CSP 和申請人在身分證明過程中如何互動的範例:

  1. 決議
    a. CSP 收集申請人的 PII,例如姓名、地址、出生日期、電子郵件和電話號碼。
    b. CSP 還收集兩種形式的身份證據,例如駕駛執照和護照。例如,使用筆記型電腦的鏡頭,CSP 可以拍攝兩份身分證據的雙面照片。
  2. 確認
    a. CSP 透過檢查權威來源來驗證 1a 中提供的資訊。 CSP 確定申請人提供的資訊與其記錄相符。
    b. CSP 檢查駕照和護照的圖像,確定沒有任何更改,二維碼中編碼的資料與純文字訊息匹配,並且識別號碼遵循標準格式。
    c.CSP 查詢許可證和護照的簽發來源並驗證資訊匹配。
  3. 驗證
    a. CSP 要求申請人提供一張自己的照片,以與駕照和護照相符。
    b. CSP 將駕照和護照上的照片與申請人的照片進行比對,並確定它們相符。
    c. CSP 向申請人經過驗證的電話號碼發送註冊代碼,用戶向 CSP 提供註冊代碼,CSP 確認它們匹配,從而驗證用戶擁有並控制經過驗證的電話號碼。
    d.申請人已成功證明。

注意:身份驗證流程可以由多個服務提供者提供。單一組織、流程、技術或技術有可能(但不期望)來完成這些流程步驟。

4.2 一般要求#

本部分是規範性的

以下要求適用於在 IAL2 或 IAL3 執行身份驗證的任何 CSP。

  1. 不得進行身份驗證來確定是否適合或有權獲得服務或福利。
  2. PII 的收集應限於驗證所聲稱身分的存在所需的最低限度,並將所聲稱的身分與為適當的身分解析、驗證和驗證提供身分證據的申請人相關聯。這可能包括將身分證據與權威來源相關聯的屬性,並向 RP 提供用於做出授權決策的屬性。
  3. CSP 應在收集時向申請人提供明確通知,說明收集和維護身分證明所需屬性記錄的目的,包括這些屬性是自願的還是強製完成身分證明流程,以及不提供屬性的後果。
  4. 如果CSP 出於身分證明、身分驗證或屬性斷言(統稱為「身分服務」)、相關詐欺緩解或遵守法律或法律程序以外的目的處理屬性,則CSP 應採取措施來維持與以下目的相稱的可預測性和可管理性:額外處理產生的隱私風險。措施可以包括提供明確的通知、取得訂戶同意或允許選擇性使用或揭露屬性。當 CSP 使用同意措施時,CSP 不得將同意額外處理作為身分識別服務的條件。
  5. CSP 應提供糾正申請人投訴或因身份驗證而產生的問題的機制。這些機制應易於申請人找到和使用。 CSP 應評估機制在解決投訴或問題方面的有效性。
  6. 身分驗證和註冊流程應根據適用的書面政策或「實務聲明」執行,其中規定了驗證身分所採取的特定步驟。 *實踐聲明*應包括控制訊息,詳細說明 CSP 如何處理導致申請人未成功註冊的校對錯誤。例如,允許的重試次數、驗證替代方案(例如,如果遠端失敗,則親自進行)或偵測到異常時的詐欺對策。
  7. CSP 應保留驗證申請人身分所採取的所有步驟的記錄(包括審核日誌),並應記錄在校對過程中提供的身份證據的類型。 CSP 應執行風險管理流程,包括評估隱私和安全風險,以確定:
    a. 除本文規定的任何強制性要求外,為驗證申請人身分而採取的任何步驟;
    b. PII 包括 CSP 將作為身分證明記錄保存的任何生物辨識資訊、影像、掃描或其他身分證據副本(注意:可能適用特定的聯邦要求。);和
    c. 這些記錄的保留時間表(注意:根據適用的法律、法規或政策,CSP 可能須遵守特定的保留政策,包括任何可能適用的國家檔案和記錄管理局 (NARA) 記錄保留時間表)。
  8. 作為註冊過程一部分收集的所有 PII 應受到保護,以確保資訊來源的機密性、完整性和歸屬。
  9. 整個驗證交易,包括涉及第三方的交易,應透過經過驗證的受保護通道進行。
  10. CSP 應使用詐欺緩解措施(例如,檢查地理位置、檢查申請人的設備特徵、評估行為特徵、檢查死亡主文件 [DMF] 等重要統計存儲庫)來獲得對身份驗證的額外信心,只要任何額外的緩解措施不能取代本文中包含的強制性要求。 )。
  11. 如果 CSP 停止進行身份驗證和註冊流程,則 CSP 應負責完全處置或銷毀包括 PII 在內的任何敏感數據,或在保留期間保護其免遭未經授權的存取。
  12. 無論 CSP 是機構或私部門供應商,以下要求適用於提供或使用打樣服務的機構:
    d. 該機構應諮詢其高級隱私機構官員 (SAOP) 進行分析,確定收集 PII 以進行身份驗證是否觸發《隱私法》的要求。
    e. 該機構應發布記錄系統通知(SORN)以涵蓋此類收集(如果適用)。
    f. 該機構應諮詢其 SAOP 進行分析,以確定收集 PII 進行身分驗證是否觸發 2002 年電子化政府法案的要求。
    g. 該機構應發布隱私影響評估 (PIA) 以涵蓋此類收集(如適用)。
  13. CSP 不應收集社會安全號碼 (SSN),除非執行身分解析有必要,且身分解析不能透過收集其他屬性或屬性組合來完成。

4.3 身分保證等級 1#

本部分是規範性的。

僅支援 IAL1 的 CSP 不應驗證和驗證屬性。

  1. CSP 可以要求申請人提供零個或多個自斷屬性以支援其服務產品。
  2. 如果使用者同意,IAL2 或 IAL3 CSP 應支援僅需要 IAL1 的 RP。

4.4 身分保證等級 2#

本部分是規範性的。

IAL2 允許遠端親自進行身份驗證。 IAL2 支援多種可接受的身分驗證技術,以提高使用者採用率、減少誤報(合法申請人無法成功完成身分驗證),並盡可能偵測惡意申請人提出的詐欺身分。

CSP應優先依照4.4.1節的要求進行證明。根據 CSP 服務的人群,CSP 可以根據第 4.4.2 節另外實施身分證明。

4.4.1 IAL2 常規打樣要求#

以下部分提供了解決、證據收集、驗證、驗證和存在的要求。他們還探索生物識別收集和安全控制。

4.4.1.1 分辨率要求#

PII 的收集應限制在給定上下文中解析唯一身分所需的最低限度。這可能包括有助於資料查詢的屬性集合。有關一般解析度要求,請參閱第 5.1 節。

4.4.1.2 證據蒐集要求#

CSP 應向申請人收集以下資訊:

  1. 一份高級或強有力的證據,如果證據的發布來源在其身份證明活動期間通過收集兩種或多種形式的高級或強有力的證據來確認所聲稱的身份,並且CSP 直接與發布來源驗證證據;或者
  2. 兩個強有力的證據;或者
  3. 一份強而有力的證據加兩份公平的證據

有關可接受的身份證據的更多信息,請參閱第 5.2.1 節身份證據品質要求。

4.4.1.3 驗證要求#

CSP 應透過可達到與所提供證據相同強度的流程來驗證每項證據。例如,如果提供兩種形式的 STRONG 身分證據,則每項證據都將以 STRONG 強度進行驗證。

有關驗證身分證據的更多信息,請參閱第 5.2.2 節驗證身分證據。

4.4.1.4 驗證要求#

CSP 應如下驗證身分證據:

  1. 申請人對身分證據的約束力必須至少透過能夠達到 STRONG 強度的流程進行驗證。
  2. 基於知識的驗證 (KBV) 不得用於現場(實體或遠端監督)身份驗證。
    有關可接受的身份證據的更多信息,請參閱第 5.3 節身份驗證。

4.4.1.5 存在要求#

CSP 應支援面對面或遠端身份驗證。 CSP 應提供現場和遠端校對。

4.4.1.6 地址確認#

  1. 確認地址的有效記錄應為簽發來源或權威來源。
  2. CSP 應確認記錄地址。 CSP 應透過驗證任何提供的有效身分證據中所包含的地址來確認記錄地址。 CSP 可以透過驗證申請人提供的未包含在任何提供的身份證據中的資訊來確認記錄地址。
  3. 未經記錄確認的自稱地址資料不得用於確認。
  4. 如果 CSP 進行現場校對(實體或遠端監督):
    a. CSP 應向確認的記錄地址發送校對通知。
    b. 如果稍後將綁定到身份驗證器,CSP 可以直接向訂戶提供註冊代碼。
    c. 註冊代碼的有效期限最長為 7 天。
  5. r如果CSP進行遠端打樣(無監督):
    a. CSP 應將註冊代碼傳送至申請人確認的記錄地址。
    b. 申請人應出示有效的註冊代碼以完成身分證明流程。
    c. CSP 應將註冊代碼傳送至記錄中已驗證的郵寄地址。如果記錄中已驗證註冊代碼,CSP 可以將註冊代碼傳送至行動電話(簡訊或語音)、固定電話或電子郵件。
    d. 如果註冊碼也用作身份驗證因素,則應在首次使用時重設。
    e. 註冊代碼應具有以下最大有效期限:
    ⠀⠀i.寄送至美國境內記錄的郵寄地址時為 10 天;
    ⠀⠀ii. 發送至美國本土以外記錄的郵寄地址時為 30 天;
    ⠀⠀iii.發送至錄音電話(簡訊或語音)時為 10 分鐘;
    ⠀⠀iv. 24 小時,發送至記錄的電子郵件地址時。
    f. CSP 應確保將註冊代碼和校對通知傳送到不同的記錄地址。例如,如果 CSP 將註冊代碼發送到記錄中驗證的電話號碼,則校對通知將發送到記錄中驗證的郵政地址或從經過驗證和驗證的證據(例如駕駛執照)獲取的郵政地址

注意:郵寄地址是與申請人發送任何通訊(包括註冊代碼和通知)的首選方法。但是,這些指南支援任何已確認的記錄地址,無論是實體地址還是數位地址。

4.4.1.7 生物特徵收集#

CSP 可以出於不可否認和重新驗證的目的收集生物辨識資訊。有關生物識別收集的更多詳細信息,請參閱 SP 800–63B,第 5.2.3 節。

4.4.1.8 安全控制#

CSP 應採用適當定制的安全控制措施,包括根據 SP 800–53 或同等聯邦(例如 FEDRAMP)或行業標準中定義的中等或高安全控制基線進行控制增強。 CSP 應確保滿足中等影響系統或同等系統的最低保證相關控制措施。

4.4.2 IAL2 可信裁判校對要求#

如果個人無法滿足第 4.4.1 節中規定的身份證據要求,機構可以使用值得信賴的推薦人協助對申請人進行身分證明。更多詳細信息,請參見第 5.3.4 節。

4.5 身分保證等級 3#

本部分是規範性的。

IAL3 在IAL2 所需的步驟上增加了額外的嚴格性,包括提供優越實力的進一步證據,並接受額外和特定的流程(包括生物識別技術的使用),以進一步保護身份和RP 免受假冒、欺詐或其他重大行為的影響。生物辨識技術用於偵測詐欺註冊、重複註冊,並作為重新建立憑證綁定的機制。此外,IAL3 的身份驗證是親自進行的(包括遠端監督)。更多詳細信息,請參見第 5.3.3 節。

4.5.1 分辨率要求#

PII 的收集應限於解析唯一身分記錄所需的最低限度。這可能包括有助於資料查詢的屬性集合。有關一般解析度要求,請參閱第 5.1 節。

4.5.2 證據蒐集要求#

CSP 應向申請人收集以下資訊:

  1. 兩份優質證據;或者
  2. 一份高級證據和一份強證據,如果強證據的發布源在其身份證明活動期間,通過收集兩種或多種形式的高級證據或強證據來確認所聲稱的身份,並且CSP 直接驗證該證據與發行來源;或者
  3. 兩份強而有力的證據加一份公平的證據。

有關可接受的身份證據的更多信息,請參閱第 5.2.1 節身份證據品質要求。

4.5.3 驗證要求#

CSP 應如下驗證身分證據:

每項證據都必須透過能夠達到與所提供證據相同強度的流程進行驗證。例如,如果提供兩種形式的 STRONG 身分證據,則每項證據都將以 STRONG 強度進行驗證。

有關驗證身份證據的更多信息,請參閱第 5.2.2 節驗證身份證據

4.5.4 驗證要求#

CSP 應如下驗證身分證據:

  1. 申請人對身分證據的約束力必須至少透過能夠達到 SUPERIOR 強度的流程進行驗證。
  2. KBV 不得用於現場(實體或遠端監督)身份驗證。

有關可接受的身份證據的更多信息,請參閱第 5.3 節身份驗證。

4.5.5 存在要求#

CSP 應親自與申請人一起執行所有身分驗證步驟。更多詳細信息,請參見第 5.3.3 節。

4.5.6 地址確認#

  1. CSP 應確認記錄地址。 CSP 應透過驗證任何提供的有效身分證據中所包含的地址來確認記錄地址。 CSP 可以透過驗證申請人提供的資訊(未包含在任何提供的有效身份證據中)來確認記錄地址。
  2. 自稱地址資料不得用於確認。
  3. 打樣通知應發送至確認的記錄地址。
  4. 如果稍後將綁定到驗證器,CSP 可以直接向訂戶提供註冊代碼。註冊代碼的有效期限最長為 7 天。

4.5.7 生物特徵收集#

CSP 應在校對時收集並記錄生物特徵樣本(例如臉部影像、指紋),以用於不可否認和重新校對的目的。有關生物識別收集的更多詳細信息,請參閱 SP 800–63B 的第 5.2.3 節。

4.5.8 安全控制#

CSP 應根據 SP 800–53 或等效聯邦(例如 FEDRAMP)或行業標準中定義的安全控制高基線,採用適當定制的安全控制,包括控制增強。 CSP 應確保滿足高影響系統或同等系統的最低保證相關控制措施。

4.6 註冊代碼#

本節為規範性內容。

註冊代碼可讓 CSP 確認申請人控制記錄地址,並讓申請人重新建立與其註冊記錄的綁定。綁定不需要在與原始身份驗證交易相同的會話中完成。
註冊代碼應由以下其中之一組成:

  1. 至少是隨機的六字字母數字或等效熵。例如,使用認可的隨機數產生器產生的程式碼或實體硬體驗證器的序號;或者
  2. 機器可讀的光學標籤,例如 QR 碼,包含與隨機六字字母數字類似或更高熵的資料。

4.7 要求摘要#

本節為資訊性內容。

表 4–1 總結了每個驗證器保證等級的要求。

表 4–1 IAL 要求摘要

表 4–1 IAL 要求摘要


第 5 章 身分解析、確認與驗證#

本節為規範性內容。

本節列出了解決、驗證和驗證身份以及任何提供的身份證據的要求。這些要求旨在確保所聲稱的身份是嘗試註冊 CSP 的主體的實際身份,並且影響大量註冊個人的可擴展攻擊需要比系統所保護的資源的價值更多的時間和成本。

5.1 身分解析#

身份解析的目標是在給定人群或環境中唯一區分個體。有效的身份解析使用解析唯一個體所需的最小屬性集。它為 CSP 提供了整個身分證明流程的重要起點,包括對潛在詐欺的初步檢測,但絕不代表完整且成功的身份證明交易。

  1. 打樣過程中使用的資訊的精確匹配可能很難實現。 CSP 可以採用適當的匹配演算法來解決多種形式的身份證據、發布來源和權威來源之間的個人資訊和其他相關證明數據的差異。使用的配對演算法和規則應該公開可用,或至少向相關利益群體公開。例如,它們可以作為第 4.2 節中提到的書面政策或實踐聲明的一部分。
  2. KBV(有時稱為基於知識的身份驗證)歷來用於根據從公共資料庫獲得的資訊測試申請人的知識來驗證所聲稱的身份。 CSP 可以使用 KBV 解析為唯一的、宣告的身分。

5.2 身分證據蒐集與驗證#

身份驗證的目標是從申請人那裡收集最合適的身份證據(例如護照或駕駛執照)並確定其真實性、有效性和準確性。身分驗證由三個流程步驟組成:收集適當的身分證據,確認證據真實可信,並確認身分證據中包含的資料有效、最新且與現實生活中的主體相關。

5.2.1 身分證據品質要求#

本部分規定了在身分證明過程中所收集的身份證據的品質要求。

表 5–1列出了為建立有效身份而收集的身份證據的強度(從不可接受到優越)。除非另有說明,為了達到給定的強度,證據至少應滿足列出的所有品質。

表 5–1 身分證據的優勢

表 5–1 身分證據的優勢

5.2.2 驗證身分證據#

一旦 CSP 獲得身分證據,就會根據權威來源檢查證據和相關資訊的準確性、真實性和完整性,以確定所提供的證據:

  • 是正品、正品,不是假冒、假冒或偽造的;
  • 包含正確的資訊;和
  • 包含與現實生活主題相關的資訊。

表 5–2列出了 CSP 為驗證目前校對會話提供的證據以及其中包含的資訊而執行的身份驗證的強度(從不可接受到優秀)。

表 5–2 驗證身分證據

表 5–2 驗證身分證據

驗證證據的人員的訓練要求應基於 CSP 或 RP 的政策、指南或要求。

5.3身份驗證#

身份驗證的目的是確認所聲稱的身份與提供證據的主體的現實存在之間並建立聯繫。

5.3.1 身份驗證方法#

表 5–3詳細介紹了實現給定身份驗證強度所需的驗證方法。如果使用 KBV 來驗證身份,CSP 應遵守第 5.3.2 節的要求。

表5–3 驗證身分證據

表5–3 驗證身分證據

5.3.2 基於知識的驗證要求#

以下要求適用於 IAL2 的身份驗證步驟。使用 KBV 進行身份解析沒有任何限制。

  1. CSP 不得使用 KBV 根據多於一份經過驗證的身份證據來驗證申請人的身分。
  2. CSP 應僅使用預計只有申請人和權威來源知曉的信息,以包括開始 KBV 流程所需的任何資訊。不得使用可在公共領域付費或透過黑市免費取得的資訊。
  3. CSP 應允許已解析和驗證的身份選擇退出 KBV 並利用另一個流程進行驗證。
  4. CSP 應透過驗證 CSP 參與的最近事務歷史記錄的知識來執行 KBV。 CSP 應確保交易資訊至少具有 20 位元熵。例如,為了達到最低熵要求,CSP 可以要求申請人驗證有效銀行帳戶的小額存款的金額和交易編號,只要小額存款的總數位數為七位或更多。
  5. CSP 可以透過詢問申請人問題來執行 KBV,以證明他們是所聲明資訊的所有者。但是,需要滿足以下要求:
    a. KBV 應基於多個權威來源。
    b. CSP 應至少要求四個 KBV 問題,每個問題都需要正確答案才能成功完成 KBV 步驟。
    c. CSP 應要求自由回答 KBV 問題。 CSP 可以允許多項選擇問題,但是,如果提供多項選擇問題,CSP 應要求每個問題至少有四個答案選項。
    d. CSP 應允許申請人兩次嘗試完成 KBV。 CSP 不得允許超過 3 次的嘗試來完成 KBV。
    e. 每個問題兩分鐘不活動後,CSP 應使 KBV 會話逾時。在會話逾時的情況下,CSP 應重新啟動整個 KBV 進程並認為這是失敗的嘗試。
    f. CSP 不得提出大多數轉移性的 KBV 問題(即「以上皆非」的正確答案)。
    g. CSP 不應在後續嘗試中詢問相同的 KBV 問題。
    h. CSP 不得提出 KBV 問題,該問題提供的資訊可以幫助回答單一會話中或嘗試失敗後的後續會話中的任何未來 KBV 問題。
    i. CSP 不得使用答案不變的 KBV 問題(例如,「您的第一輛車是什麼?」)。
    j. CSP 應確保任何 KBV 問題不會洩露申請人尚未提供的 PII,也不會洩露與 KBV 會話中的其他資訊結合時可能導致唯一標識的個人資訊。

5.3.3 現場校對要求#

IAL3 的現場打樣可以透過兩種方式實現:

  • 在操作員的監督下與申請人進行身體互動。
  • 根據第 5.3.3.2 節中的具體要求,在操作員的監督下與申請人進行遠端互動。

5.3.3.1 一般要求#

  1. CSP 應讓操作員查看生物辨識源(例如手指、臉部)是否存在非天然材料,並作為打樣過程的一部分執行此類檢查。
  2. CSP 應以確保生物辨識資訊是從申請人而非其他主體收集的方式收集生物辨識資訊。SP 800–63B 第 5.2.3 節中的所有生物辨識性能要求均適用。

5.3.3.2 有監督的遠端現場打樣的要求#

通訊服務提供者可以採用遠端校對流程來實現與現場活動相當的置信度和安全性水準。以下要求建立了申請人與 CSP 位於同一實體位置的面對面交易與申請人位於遠端的面對面交易之間的可比性。

除了第 4.6 節中規定的 IAL3 驗證和驗證要求外,受監督的遠端身分證明和註冊交易還應滿足以下要求:

  1. CSP 應監控整個身分驗證會話,申請人不得離開該會話 — 例如,透過申請人的連續高解析度視訊傳輸。
  2. CSP 應安排一名現場操作員與申請人遠端參與整個身分驗證會話。
  3. CSP 應要求遠端操作員清楚地看到申請人在身分證明會話期間採取的所有操作。
  4. CSP 應要求所有證據的數位驗證(例如,透過晶片或無線技術)由整合掃描器和感測器執行。
  5. CSP 應要求操作員接受培訓計劃,以偵測潛在的詐欺行為並正確執行受監督的遠端校對會話。
  6. CSP 應採用適合其所在環境的實體篡改偵測和抵抗功能。例如,位於受限區域或由受信任個人監控的自助服務終端需要比位於半公共區域(例如購物中心大廳)的自助服務終端更少的篡改檢測。
  7. CSP 應確保所有通訊都透過相互驗證的受保護通道進行。

5.3.4 可信賴裁判要求#

  1. CSP 可以使用值得信賴的推薦人,例如公證人、法定監護人、醫療專業人員、保管人、擁有授權書的人員或其他某種形式的經過培訓和批准或認證的個人,他們可以根據申請人的要求為申請人提供擔保或代表申請人行事符合適用的法律、法規或機構政策。 CSP 可以為遠端和麵對面流程使用值得信賴的裁判。
  2. CSP 應制定書面政策和程序,說明如何確定受信任的裁判以及受信任的裁判保留其有效裁判身分的生命週期,包括任何限制以及任何撤銷和暫停要求。
  3. CSP 應在與申請人校對相同的 IAL 中對可信推薦人進行校對。此外,CSP 應確定約束可信推薦人和申請人之間關係所需的最低證據。
  4. CSP 應依照上述第 1 項所規定的書面策略中規定的定期間隔對訂戶進行重新驗證,目的是符合第 4.4.1 節的要求。

未成年人注意事項

  1. CSP 應特別考慮與無法滿足身分證明證據要求的未成年人互動的法律限制,以確保遵守 1998 年《兒童線上隱私權保護法》(COPPA) [ COPPA]和其他適用法律。
  2. 13 歲以下的未成年人需要根據 COPPA [COPPA]和其他法律進行額外的特殊考慮,CSP 應確保遵守這些法律(如適用)。
  3. CSP 應讓父母或法定成年監護人作為未成年申請人的可信推薦人,如本節其他部分所述。

5.4 約束要求#

有關將驗證器綁定到訂戶的說明,請參閱800–63B第 6.1 節「驗證器綁定」。


第 6 章 衍生認證#

本節為資訊性內容。

衍生認證是基於個人向 CSP 證明他們是與其擁有的一個或多個身份驗證器綁定的身份記錄(即憑證)的合法主體的過程。此過程由 CSP 提供,該 CSP 希望個人有機會獲得與現有身份驗證記錄或憑證綁定的新身份驗證器。由於最大限度地減少身份驗證過程的重複次數對個人和 CSP 有利,因此透過證明擁有並成功驗證已綁定到原始經過驗證的數位身分的身份驗證器來獲取身分。

本節中衍生的定義並不表示身份驗證器在密碼上與主身份驗證器相關聯,例如從另一個金鑰衍生金鑰。相反,可以透過在成功驗證的基礎上簡單地發布已經綁定到已證明身份的驗證器來衍生驗證器,而不是不必要地重複身份驗證過程。

衍生身分有兩個具體用例:

  1. 索賠人尋求取得與其身分記錄綁定的衍生 PIV,僅在擁有 PIV 智慧卡的限制和授權範圍內使用。SP 800–157《衍生個人身份驗證 (PIV) 憑證指南》涵蓋了此用例
  2. 申請人尋求與個人沒有預先存在的關係的 CSP 建立證書。例如,申請人想要從一個 CSP 切換到另一個,或將新 CSP 的單獨驗證器用於其他用途(例如,基本瀏覽與金融)。第 5.2 節中允許的身份證據涵蓋了該用例。

如上所述,PIV 衍生認證的所有要求均可在SP 800–157中找到。對於上述第二個用例,本指南不區分實體和數位身分證據。因此,如果認證器或主 CSP 產生的斷言滿足第 5 節的要求,則將它們用於 IAL2 和 IAL3 的身份證據是可以接受的。此外,因提供數位身分證據而頒發的任何身分驗證器均須遵守SP 800–63B的要求。


第 7 章 威脅與安全考量#

本節為資訊性內容。

註冊過程面臨兩類一般威脅:冒充,以及基礎設施提供者的妥協或不法行為。本節重點關注冒充威脅,因為基礎設施威脅已由傳統的計算機安全控制措施(例如,入侵保護、記錄保存、獨立審計)處理,且超出本文件範圍。更多關於安全控制的信息,請參見SP 800–53《聯邦資訊系統和組織的推薦安全和隱私控制》。

註冊過程的威脅包括冒充攻擊和身份驗證、驗證器綁定及憑證發行的傳輸機制威脅。表7–1列出了與註冊和身份驗證相關的威脅。

表 7–1 註冊和身份驗證威脅

表 7–1 註冊和身份驗證威脅

7.1 威脅緩解策略#

註冊威脅可以通過使冒充行為更難以實現或增加其被發現的可能性來減少。本建議主要涉及使冒充行為更難以實現的方法;然而,它也規定了某些可能有助於證明誰實施了冒充行為的方法和程序。在每個級別,所採用的方法都是為了確定具有聲稱身份的人確實存在,申請人是有權擁有聲稱身份的人,且申請人不能在事後否認註冊。隨著保證級別的提高,所採用的方法能夠對臨時、系統性及內部人員的冒充行為提供更大的抵抗力。表7–2列出了緩解註冊和發行過程中威脅的策略。

表 7–2 註冊和發行威脅緩解策略

表 7–2 註冊和發行威脅緩解策略


第 8 章 隱私考量#

本節為資訊性內容。

這些隱私考量提供了關於第4.2節中規定的通用要求的信息。

8.1 收集和數據最小化#

第4.2節要求2允許只收集驗證聲稱身份的存在並將其與申請人關聯所需的必要個人識別信息(PII),基於適當身份解析、驗證和確認的最佳可用實踐。收集不必要的PII可能會導致對身份驗證服務未使用的信息收集目的的混淆,這會引發侵擾或過度擴展的擔憂,從而導致申請人信任的喪失。此外,保留的PII可能會變得容易受到未經授權的訪問或使用的攻擊。數據最小化減少了易受未經授權訪問或使用的PII數量,並鼓勵對身份驗證過程的信任。

8.1.1 社會安全號碼(SSN)#

第4.2節要求13不允許CSP收集SSN,除非在身份解析無法通過收集其他屬性或屬性組合來完成的情況下,SSN對於執行身份解析是必要的。過度依賴SSN可能會導致濫用,並使申請人面臨身份盜用等風險。然而,對於使用SSN來將訂閱者與現有記錄相關聯的特定聯邦機構的RP來說,SSN可能能夠完成身份解析。因此,本文件承認SSN作為標識符的作用,並為其使用提供適當的允許。

注意:較高IAL級別的證據要求排除了將SSN或社會安全卡作為可接受的身份證據。

在收集SSN以進行身份驗證之前,組織需要考慮任何收集SSN的法律義務,使用SSN與第三方流程和系統的互操作性必要性,或運營需求。運營需求可以通過無法因成本或不可接受的風險改變系統、流程或表單來證明。操作必要性不能通過易用性或不願改變來證明。

對於聯邦機構,總統行政命令 (EO) 9397 中要求使用SSN作為與其機構合作、工作或進行業務的個人的主要識別手段的最初要求,已經被取消。因此,EO 9397不能被引用為建立收集SSN的必要性的唯一依據。

聯邦機構需要審查任何關於收集SSN的決定,相對於其根據管理和預算辦公室政策減少SSN的收集和不必要使用的義務。

8.2 通知和同意#

第4.2節要求3要求CSP在收集時向申請人提供明確通知,說明收集和維護身份驗證所需屬性的目的,包括這些屬性是自願還是必需完成身份驗證交易,以及不提供屬性的後果。

有效的通知將考慮用戶體驗設計標準和研究,以及從收集中可能出現的隱私風險評估。應考慮的各種因素包括錯誤地推斷申請人理解為什麼收集屬性,收集的信息可能會與其他數據來源結合等。有效的通知絕不僅僅是一個指向複雜法律隱私政策或申請人不太可能閱讀或理解的一般條款和條件的指針。

8.3 使用限制#

第4.2節要求4要求CSP採取措施保持可預測性(使個人、所有者和操作人員對PII及其信息系統處理的可靠假設)和可管理性(提供對PII進行細粒度管理的能力,包括更改、刪除和選擇性披露)目標,與因處理屬性以進行身份驗證、認證、授權或屬性聲明、相關欺詐緩解或法律要求而產生的隱私風險相稱 [NISTIR8062](#NISTIR8062)。

CSP可能有各種業務目的來處理屬性,包括向訂閱者提供非身份服務。然而,處理屬性以進行在收集時未指定的其他用途時,可能會產生隱私風險,因為個人並不期望或不習慣額外的處理。CSP可以根據額外處理產生的隱私風險確定適當的措施。例如,在沒有適用法律、法規或政策的情況下,處理屬性以提供訂閱者請求的非身份服務時,可能不需要獲得同意,雖然通知可以幫助訂閱者保持對處理的可靠假設(可預測性)。其他屬性的處理可能需要不同的隱私風險,需要獲得同意或允許訂閱者更好地控制特定屬性的使用或披露(可管理性)。訂閱者同意需要有意義;因此,當CSP使用同意措施時,他們不能將訂閱者接受額外用途作為提供身份服務的條件。

如果有關於擬議處理是否超出允許範圍或適當的隱私風險緩解措施的問題,請諮詢您的SAOP。

8.4 救濟#

第4.2節要求5要求CSP提供有效機制來解決申請人因身份驗證而產生的投訴或問題,並使申請人易於找到和訪問這些機制。

《隱私法》要求聯邦CSP遵循程序,允許申請人訪問並在不正確的情況下更改其記錄。任何隱私法聲明應包括對適用SORN的引用,該SORN為申請人提供了如何提出訪問或更正請求的說明。非聯邦CSP應具有類似的程序,包括第三方聯繫信息(如果他們是信息的來源)。

CSP應使用戶清楚地了解完成過程的替代方法的可用性(例如,如果有的話,親自到客戶服務中心),以防申請人無法在線上建立其身份並完成註冊過程。

注意:如果身份驗證過程不成功,CSP應告知申請人解決問題的程序,但不應告知申請人註冊失敗的具體原因(例如,不要告知申請人「您的SSN與我們的記錄不符」),因為這樣做可能會使欺詐申請人獲得更多關於PII準確性的知識。

8.5 隱私風險評估#

第4.2節要求7和10要求CSP進行隱私風險評估。在進行隱私風險評估時,CSP應考慮:

  • 其採取的行動(例如,額外的驗證步驟或記錄保留)可能會給申請人帶來的問題的可能性,例如侵擾或未經授權訪問信息的風險;以及
  • 如果問題確實發生的影響。CSP應能夠證明其對已識別的隱私風險採取的任何應對措施,包括接受風險、緩解風險和分享風險。使用申請人同意應被視為分享風險的一種形式,因此應僅在申請人合理預期能夠評估和接受共享風險時使用。

8.6 機構特定的隱私合規性#

第4.2節〈要求12〉涵蓋聯邦CSP的具體合規義務。在數位身份驗證系統開發的最早階段,讓您的機構的SAOP參與進來是至關重要的,以評估和緩解隱私風險,並就合規要求提供建議,例如PII收集以進行身份驗證是否觸發1974年《隱私法》[Privacy Act]或2002年《電子政府法》[E-Gov]要求進行隱私影響評估。例如,關於身份驗證,可能會觸發《隱私法》要求,並需要通過新或現有的《隱私法》記錄系統進行覆蓋,因為需要收集和維護進行身份驗證的PII或其他屬性。

SAOP同樣可以協助機構確定是否需要進行PIA。這些考量不應被解讀為要求僅為身份驗證開發隱私法SORN或PIA;在許多情況下,編寫涵蓋整個數位身份驗證過程的PIA和SORN或將數位身份驗證過程包含在討論機構正在建立的線上訪問程序或福利的較大項目PIA中可能更有意義。

由於數位身份驗證的許多組成部分,SAOP對每個個別組成部分的了解和理解非常重要。例如,其他隱私文物可能適用於提供或使用驗證服務的機構,例如數據使用協議、計算機匹配協議等。SAOP可以幫助機構確定哪些其他要求適用。此外,對數位身份驗證的各個組成部分的全面了解將使SAOP能夠通過合規過程或其他方式全面評估和緩解隱私風險。


第 9 章 可用性考慮因素#

本節為資訊性內容。

本節旨在提高實施者對與註冊和身份證明相關的可用性注意事項的認識(有關典型身份驗證器使用和間歇性事件的可用性注意事項,請參閱SP 800–63B,第 10 節)。

ISO/IEC 9241–11將可用性定義為「特定使用者在特定使用環境中有效、有效率且滿意地使用產品來實現特定目標的程度」。此定義著重於使用者、目標和使用環境,作為實現有效性、效率和滿意度的必要元素。要實現可用性,需要採用考慮這些關鍵要素的整體方法。

註冊和身份證明可用性的總體目標是透過最小化使用者負擔(例如,時間和挫折感)和註冊摩擦(例如,要完成的步驟數和要追蹤的資訊量)來促進使用者順利、積極的註冊過程) 。為了實現這一目標,組織必須先熟悉其使用者。

註冊和身份驗證過程為用戶與給定 CSP 以及用戶將訪問的線上服務的互動奠定了基礎;由於負面的第一印象會影響使用者對後續互動的看法,因此組織需要在整個過程中促進正面的使用者體驗。

可用性不能透過零敲碎打的方式實現。對註冊和身份證明過程進行可用性評估至關重要。與代表性使用者、現實目標和任務以及適當的使用環境進行可用性評估非常重要。註冊和身份驗證流程的設計和實施應使用戶容易做正確的事情,很難做錯誤的事情,並且在發生錯誤的事情時易於恢復。

從使用者的角度來看,註冊和身份驗證的三個主要步驟是註冊前準備、註冊和驗證會話以及註冊後操作。這些步驟可能發生在單一會話中,或者每個步驟之間可能經過很長的時間(例如,幾天或幾週)。

下面的小節描述了一般和特定步驟的可用性注意事項。

假設

在本節中,術語「使用者」是指「申請人」或「訂戶」。

從使用者的角度描述了準則和注意事項。

可訪問性與可用性不同,超出了本文檔的範圍。第 508 條的頒布是為了消除資訊科技方面的障礙,並要求聯邦機構向殘疾人士提供其電子和資訊科技公共內容。請參閱第 508 條法律和標準以取得無障礙指南。

9.1 註冊和身份驗證期間的一般使用者體驗注意事項#

本小節提供適用於註冊過程所有步驟的可用性注意事項。第 9.29.4節詳細介紹了每個步驟的可用性注意事項。

  • 為了避免使用者感到沮喪,請簡化註冊所需的流程,使每個步驟盡可能清晰和簡單。
  • 清楚地傳達如何以及在哪裡獲得技術援助。例如,提供有用的資訊,例如線上自助服務功能的連結、聊天會話以及幫助台支援的電話號碼。理想情況下,應提供足夠的資訊,使用戶能夠回答自己的註冊準備問題,而無需外部幹預。
  • 清楚地解釋誰在收集他們的數據以及原因。也指出其資料將採取的路徑,特別是資料的儲存位置。
  • 確保提供的所有資訊可用。
    ○ 對所有面向使用者的資料(例如,資料收集通知和可填寫的表格)遵循良好的資訊設計實務。
    ○ 使用簡單易懂的語言編寫材料,通常達到六到八年級的識字水平,並避免使用技術術語。使用主動語態和對話風格,按邏輯順序排列要點,一致使用相同的單字而不是同義詞以避免混淆,並在適當的情況下使用項目符號、數字和格式以提高可讀性。
    ○ 考慮文字的易讀性,例如字體樣式、大小、顏色以及與周圍背景的對比。最高對比是白底黑字。文字的易讀性很重要,因為使用者的視力程度不同。難以辨認的文字將導致使用者理解錯誤或使用者輸入錯誤(例如,在填寫可填寫的表格時)。
    ○ 電子材料使用無襯線字體樣式,紙質材料使用襯線字體。
    ○ 如果可能,請避免使用無法清楚地區分容易混淆的字元的字體(例如字母“O”和數字“0”)。這對於註冊代碼尤其重要。
    ○ 只要文字適合顯示屏,就使用最小 12 磅的字體大小。
  • 與代表性使用者一起對每個步驟進行可用性評估。為可用性評估建立現實的目標和任務以及適當的使用環境。

9.2 入學前準備#

本節介紹了一種有效的方法來促進充分的註冊前準備,以便用戶可以避免充滿挑戰、令人沮喪的註冊過程。確保使用者為註冊會話做好盡可能的準備對於註冊和身份驗證過程的整體成功和可用性至關重要。

只有當使用者在適當的時間範圍內收到可用格式的必要資訊(例如所需的檔案)時,才可能進行此類準備。這包括讓使用者確切地瞭解需要哪些身份證據。使用者不需要瞭解有關 IAL 的任何資訊,也不需要瞭解所需的身份證據是否被評為“公平”、“強大”或“優秀”,而組織需要知道訪問特定係統需要什麼 IAL。

為了確保用戶能夠就是否繼續註冊過程以及會話需要什麼做出明智的決定,請向用戶提供:

  • 有關整個過程的資訊,例如每個步驟的預期結果。
    ○ 對預期時間範圍的清晰解釋,以便使用者做出相應的計劃。
  • 解釋身份驗證的必要性和好處,讓使用者能理解價值主張。
  • 有關金額和可接受的付款方式以及是否需要繳納註冊費的資訊。提供更多種類的可接受的付款方式,讓使用者可以選擇自己喜歡的付款方式。
  • 有關使用者註冊會話是面對面還是透過遠端管道面對面以及使用者是否可以選擇的資訊。僅提供與允許的會話選項相關的資訊。
    ○ 有關位置的資訊、使用者是否可以選擇其首選位置以及面對面或透過遠端管道進行面對面會話的必要後勤資訊。請注意,使用者可能不願意將身份證據帶到某些公共場所(銀行與超市),因為這會增加遺失或被盜的風險。
    ○ 有關遠端會話的技術要求(例如,互聯網存取要求)的資訊。
    ○ 可以選擇預約面對面或透過遠端管道親自進行身份驗證會話,以最大限度地減少等待時間。如果允許直接上門,請向使用者明確表示,如果沒有預約,他們的等待時間可能會更長。
    ⠀⠀■ 提供有關設定註冊會議預約、提醒以及如何重新安排現有預約的清晰說明。
    ⠀⠀■ 提供預約提醒並允許用戶指定他們喜歡的預約更新格式(例如,郵政郵件、語音郵件、電子郵件、簡訊)。使用者需要日期、時間、位置以及所需身份證據的描述等資訊。
  • 有關允許和要求的身份證據和屬性的資訊,無論每項是自願的還是強制性的,以及不提供完整身份證據的後果。使用者需要知道身份證據的具體組合,包括特定於身份證據的要求(例如,出生證明上的凸起印章)。由於取得必要的身份證據可能存在困難,這一點尤其重要。
    ○ 在可能的情況下,使用工具來更輕鬆地獲得必要的身份證據。
    ○ 告知使用者對未成年人和有獨特需求的人的任何特殊要求。例如,向使用者提供使用可信賴推薦人所需的資訊,例如公證人、法定監護人或可以合法擔保或代表個人行事的其他形式的經過認證的個人(請參閱第 5.3.4 節)。
    ○ 如果需要表格:
    ⠀⠀■ 在註冊會議之前和註冊會議期間提供可填寫的表格。不要求使用者有權存取印表機。
    ⠀⠀■ 盡量減少使用者必須在表單上輸入的資訊量,因為使用者很容易對較長的表單感到沮喪並且更容易出錯。如果可能的話,預先填寫表格。

9.3 報名及校對環節#

特定於註冊會話的可用性考慮因素包括:

  • 在註冊會話開始時提醒使用者註冊會話過程,而不是指望他們記住註冊前的準備步驟。如果註冊會議沒有在註冊前準備之後立即進行,那麼明確提醒用戶完成校對和註冊階段的典型時間範圍就尤為重要。
    ○ 提供面對面或透過遠端管道面對面的重新安排選項。
    ○ 提供包含允許和必需的身份證據的清單,以確保使用者擁有繼續註冊工作階段所需的身份證據,包括註冊代碼(如果適用)。如果使用者沒有完整的身份證據,則必須告知他們是否可以完成部分身份驗證工作階段。
    ○ 通知用戶哪些資訊將被銷毀、哪些資訊(如果有)將保留以供將來的後續會話使用,以及他們需要攜帶哪些身份證明才能完成未來的會話。理想情況下,使用者可以選擇是否要完成部分身份驗證會話。
    ○ 設定使用者對註冊會話結果的期望,因為先前的身份驗證經驗可能會推動他們的期望(例如,親自收到駕駛執照、透過郵件收到護照)。
    ○ 明確指出使用者是否會在成功註冊會話結束後立即收到身份驗證器,使用者是否必須安排預約親自領取身份驗證器,或者使用者是否會透過郵件收到身份驗證器以及預計何時收到身份驗證器。
  • 在註冊過程中,有一些要求需要在身份證明時向使用者提供明確的通知,例如 CSP 將保留哪些資料記錄(有關通知的詳細要求,請參閱第 4.2 節和第 8 節)。如果CSP 尋求使用者同意附加屬性或將其屬性用於除身份證明、驗證、授權或屬性斷言之外的任何目的,則根據4.2 要求(5),讓CSP 意識到請求附加屬性或使用可能是意外的或可能會讓使用者感到不舒服。如果使用者沒有意識到額外收集或使用的好處,但認為有額外的風險,他們可能不願意或猶豫是否同意或繼續這個過程。向使用者提供有關附加要求的明確通知。
  • 避免使用 KBV,因為從可用性角度來看它是非常有問題的。由於人類記憶的侷限性,KBV 往往容易出錯,並且會讓使用者感到沮喪。如果使用 KBV,請解決以下可用性注意事項。
    ○ KBV 問題應該與使用者相關並具有上下文,以便他們能夠正確回答。
    ○ 清楚地表述 KBV 問題,因為歧義可能會導致使用者錯誤。例如,詢問用戶社保餘額時,明確社保帳戶波動的時間段。
    ○ 在詢問 KBV 問題之前,必須告知使用者:
    ⠀⠀■ 允許的嘗試次數和剩餘嘗試次數。
    ⠀⠀■ 事實上,KBV 問題將在後續嘗試中發生變化。
    ⠀⠀■ 在 KBV 會話期間,在逾時之前提供逾時不活動警告。
  • 如果發出註冊代碼:
    ○ 提前通知使用者他們將收到註冊代碼、何時收到、代碼的有效時長以及如何到達(例如,實體郵件、簡訊、固定電話、電子郵件或實體郵寄地址) )。
    ○ 當註冊代碼交付給使用者時,請包含有關如何使用該代碼以及該代碼的有效時間長度的說明。鑑於第 4.4.1.6 節中規定的較短有效期,這一點尤其重要。
    ○ 如果發行機器可讀的光學標籤,例如 QR 碼(請參閱第 4.6 節),請向使用者提供有關如何獲得 QR 碼掃描功能的資訊(例如可接受的 QR 碼應用程式)。
    ○ 告知用戶,如果註冊碼在使用前過期或遺失,他們將需要重複註冊程序。
    ○ 為用戶提供替代選項,因為並非所有用戶都能夠使用此級別的技術。例如,使用者可能不具備實現此方法所需的技術。
  • 報名環節結束時,
    ○ 如果註冊成功,請向使用者發送有關成功註冊的確認資訊以及後續步驟的資訊(例如,何時何地領取身份驗證器、何時透過郵件到達)。
    ○ 如果註冊部分完成(由於使用者沒有完整的身份證據、使用者選擇停止進程或會話逾時),請與使用者溝通:
    ⠀⠀■ 哪些資訊將被銷毀;
    ⠀⠀■ 哪些資訊(如果有)將保留以供將來的後續會議使用;
    ⠀⠀■ 資訊將保留多久;和
    ⠀⠀■ 他們需要在未來的會議上攜帶哪些身份證明。
    ○ 如果註冊不成功,請向使用者提供有關替代註冊會話類型的明確說明,例如,為無法完成遠端校對的使用者提供現場校對。
  • 如果使用者在註冊會話期間收到身份驗證器,請向使用者提供有關身份驗證器的使用和維護的資訊。例如,資訊可以包括使用說明(特別是在首次使用或初始化有不同要求的情況下)、有關驗證器過期的資訊、如何保護驗證器以及如果驗證器遺失或被盜該怎麼辦。
  • 對於面對面和透過遠端管道註冊會話執行的面對面校對,還需要考慮其他可用性注意事項:
    ○ 在註冊會話開始時,操作員或服務員需要向使用者解釋他們的角色(例如,操作員或服務員是否會引導使用者完成註冊會話或默默觀察並僅根據需要進行互動)。
    ○ 在註冊會話開始時,告知使用者他們不得在會話期間離開,並且他們的操作必須在整個會話期間可見。
    ○ 在註冊會話期間收集生物識別資訊時,向使用者提供有關如何完成收集過程的明確說明。最好在該過程之前給出說明。來自現場操作員的帶有糾正反饋的口頭指示是最有效的(例如,指示用戶生物識別傳感器在哪裡、何時啟動、如何與傳感器互動以及生物識別收集何時完成)。
  • 由於遠端身份驗證是在線上進行的,因此請遵循一般的網路可用性原則。例如:
    ○ 設計使用者介面以引導使用者完成註冊過程。
    ○ 減少用戶的記憶體負載。
    ○ 使介面保持一致。
    ○ 清楚標示順序步驟。
    ○ 明確出發點。
    ○ 設計支援多種平台和設備尺寸。
    ○ 使導航一致、易於找到、易於遵循。

9.4 註冊後#

註冊後是指註冊後但在驗證器典型使用之前的步驟(有關典型驗證器使用和間歇性事件的可用性注意事項,請參閱SP800–63B,第 10.1–10.3 節。如上所述,用戶已在註冊會話結束時,有關他們將收到驗證器的預期交付(或提取)機制。

註冊後的可用性考量包括:

  • 最大限度地縮短使用者等待身份驗證器到達的時間。更短的等待時間將使用戶能夠更快地存取資訊系統和服務。
  • 告知使用者是否需要前往實體位置領取身份驗證器。先前確定的約會和提醒的可用性注意事項仍然適用。
  • 與驗證器一起,向使用者提供與驗證器的使用和維護相關的資訊;這可能包括使用說明,特別是在首次使用或初始化有不同要求的情況下、有關身份驗證器過期的資訊以及身份驗證器遺失或被盜時該怎麼辦。