您的银行应用每次发布,都经过渗透测试。

面向以应用为主要渠道的银行和金融科技企业。每次发布时,Ostorlab 都会完成登录,测试客户下载的版本,并深入到处理资金流转的 API。

  • 进入:登录、一次性验证码和多因素认证
  • 突破:已发布版本,包括 TLS 证书固定和代码混淆
  • 深入:账户和支付背后的 API 与业务逻辑
  • 证明:AI 智能体的每个发现都附有可重放的有效漏洞利用
Ostorlab 研究

2025 银行业报告:安全是移动金融的核心

我们分析了 500 多款头部移动银行应用,这是该研究的第二期。报告探讨了已有十多年历史的代码库、后端集中化,以及在生产应用中反复出现的安全缺陷。

  • 50%+的应用存在硬编码密钥,例如 API 密钥、令牌或凭据
  • 46%的应用使用过时的库
  • 20%的应用仍在使用明文 HTTP

数据来自 Ostorlab《2025 银行业报告》,该研究覆盖 500 多款头部移动银行应用。

阅读银行业报告
攻击面

银行应用在哪里遭受攻击

攻击者瞄准身份和资金流转的环节。以下是 Ostorlab 在每次发布时对每个环节的测试内容。

  • 登录与多因素认证

    风险
    登录、一次性验证码和增强验证逻辑中的缺陷可能导致账户被接管。
    Ostorlab 测试什么
    使用您的测试账户登录,包括通过短信、TOTP 或电子邮件接收的一次性验证码,并测试其背后的认证逻辑。
  • 开户与 KYC

    风险
    开户过程中采集的身份证件和自拍照可能残留在设备上。
    Ostorlab 测试什么
    检查证件和自拍文件被写入、缓存或记录到何处,以及是否得到静态加密保护。
  • 支付与转账

    风险
    转账背后的 API 承载着资金流转的业务逻辑。
    Ostorlab 测试什么
    即使启用 TLS 证书固定也能拦截应用流量,并测试支付背后的 API 和业务逻辑。
  • 收款人管理

    风险
    添加或修改收款人是欺诈前的常见步骤。
    Ostorlab 测试什么
    在运行中的应用里执行收款人流程,并测试其背后的 API 调用是否存在授权和逻辑缺陷。
  • 会话处理

    风险
    泄露到存储、日志或截图中的令牌会让攻击者复用客户的会话。
    Ostorlab 测试什么
    在本地存储、缓存、日志和截图中查找会话令牌和个人数据。
  • 账户访问

    风险
    隐藏端点、客户端校验以及不安全的深度链接或 WebView 可能暴露账户数据。
    Ostorlab 测试什么
    发现可绕过的客户端控制、隐藏端点,以及通过 WebView 和深度链接的注入路径。

每个发现都附有开发人员可以据此行动的证据

  • 反编译源代码上下文
    显示风险的来源,包括第三方组件
  • 文件系统证据
    显示写入了什么、写入位置和时间
  • 函数调用覆盖
    显示受影响的代码路径确实被执行到
  • 可重放的漏洞利用
    AI 智能体的每个发现都附有可重放的有效漏洞利用
合规与供应商评估

为审计人员和供应商评估提供证据

Ostorlab 帮助您对照审计人员关注的框架中的安全要求测试应用,并提供可在各个版本之间复用的证据报告。

帮助您开展测试并为以下要求提供证据

  • 欧洲
    运营韧性、网络安全、数据保护和强客户认证
    • DORA
    • NIS2
    • GDPR
    • PSD2 SCA
  • 英国
    银行和支付机构的运营韧性
    • FCA SYSC 15A
    • PRA SS1/21
  • 美国
    安全测试、客户数据保护和网络安全计划
    • FFIEC
    • GLBA
    • NYDFS 23 NYCRR 500
  • 中东
    沙特阿拉伯、阿联酋、卡塔尔和巴林的央行网络安全框架
    • SAMA Cyber Security Framework
    • CBUAE
    • QCB
    • CBB (Bahrain)
  • 非洲
    摩洛哥、埃及、尼日利亚、南非和肯尼亚的央行与数据保护规定
    • Bank Al-Maghrib
    • CBE (Egypt)
    • CBN Cybersecurity Framework
    • SARB / PA Joint Standard 2
    • POPIA
    • CBK Cybersecurity Guidance
  • 亚太地区
    新加坡、香港、印度、日本和澳大利亚的技术风险与信息安全规则
    • MAS TRM
    • HKMA
    • RBI
    • FISC
    • APRA CPS 234
  • 拉丁美洲
    巴西的网络安全和数据保护规则
    • BCB
    • LGPD
  • 全球标准
    支付卡数据和移动应用安全
    • PCI DSS
    • OWASP MASVS

Ostorlab 自身的安全

Ostorlab 已获得覆盖安全性准则的 SOC 2 Type II 报告(审计期间:2024年11月18日至2025年4月18日;本期审计正在进行中)。我们的控制措施、政策和文件申请方式请见信任中心。

访问信任中心

数据驻留

企业版可选择数据的托管地区。

  • 美国
  • 欧盟
  • 海湾地区
  • 亚太地区

本地部署

从您的网络内部运行扫描,无需暴露非生产环境的应用和 API。

了解本地部署扫描

备受全球安全团队信赖

了解为什么行业专家喜欢使用我们的平台工作

4.8 / 5
FAQ

常见问题

关于覆盖范围、部署配置以及结果如何送达您团队的直接解答。

没有找到答案?预约演示或联系我们。

看看 Ostorlab 如何对您的银行应用进行渗透测试

预约演示,与我们的团队一起查看扫描过程,并解答您在安全和供应商评估方面的问题。也可以先从应用商店免费扫描您的应用。