Non-Human Identity (NHI)
Non-Human Identity (NHI) is een verzamelnaam voor digitale identiteiten die niet aan een natuurlijke persoon zijn gekoppeld, maar door software, diensten of apparaten worden gebruikt. Daartoe behoren serviceaccounts, API-sleutels, OAuth-tokens, certificaten, workload-identiteiten in cloudplatforms, bots en steeds vaker ook AI-agents.
In veel organisaties zijn er aanzienlijk meer niet-menselijke dan menselijke identiteiten. Ze authenticeren zich meestal met statische geheimen (secrets), werken zonder interactieve aanmelding en dus zonder meervoudige verificatie, bezitten vaak verstrekkende rechten en hebben zelden een duidelijk benoemde eigenaar. Typische risico's – zoals ontbrekende offboarding, blootgelegde secrets, accounts met te ruime rechten of langlevende inloggegevens – beschrijft het OWASP-project Non-Human Identities Top 10.
Tot de beveiliging behoren inventarisatie, eenduidige verantwoordelijkheden, minimale rechten, korte looptijden en automatische rotatie van inloggegevens, en het bewaken van het gebruiksgedrag. Subvormen met eigen accenten zijn de Machine Identity met cryptografische bewijzen en de AI Agent Identity voor autonoom handelende AI-systemen. Het beheer van niet-menselijke identiteiten breidt Identity Security uit voorbij klassieke gebruikersaccounts.