APRA 和 ASIC:按照文本要求测试您的 移动银行应用。
CPS 234 要求对保护信息资产的控制措施实施系统性测试计划,CPG 234 则指出,应在每年至少测试足够范围的控制措施,而暴露于无法强制执行自身策略的环境中的控制措施应在全年持续测试。移动银行应用及其背后的 API 正处于这种环境。Ostorlab 在每次发布时以登录状态测试它们,而诈骗预防框架和消费者数据权又为同一个应用增加了各自的控制要求。
- 在客户下载的构建版本上测试应用及其背后的 API,并为每次发布保留证据
- 覆盖 CPG 234 提到的控制措施,从漏洞管理到安全开发和客户保护
- 使用您的测试账户登录并完成一次性验证码,以测试支付、收款人变更和会话
- 将发现结果对应到 APRA、诈骗预防框架和消费者数据权的相关条款
- 适用对象
- CPS 234 和 CPS 230 适用于 ADI 及其他 APRA 监管实体;消费者数据权下银行是数据持有者;诈骗预防框架下适用于银行业部门的银行
- 关键日期
- CPS 234 自 2019 年 7 月 1 日起生效;CPS 230 自 2025 年 7 月 1 日起生效,修订自 2026 年 7 月 1 日起生效;诈骗预防框架的大部分义务自 2027 年 3 月 31 日起适用
- 重点
- 信息安防控制措施的系统性测试、应用与 API 测试、第三方与数据风险、反诈骗控制以及消费者数据权 API 安全
- 主要参考
- CPS 234 和 CPG 234、CPS 230、CPG 235、Scams Prevention Framework Act 2025、Consumer Data Right Rules 以及 Privacy Act 1988
移动渠道背后的澳大利亚文本
审慎监管标准为信息安全与操作风险奠定基础,诈骗和数据共享制度自 2025 年起叠加其上。以下日期对应本页引用的文本。
- 2013 年 9 月
CPG 235 Managing Data Risk
APRA 发布数据风险实践指南,覆盖数据生命周期的采集、处理、保留、发布和处置,包括外包和离岸。
- 2019 年 7 月 1 日
CPS 234 Information Security
审慎监管标准生效,要求信息安防能力、控制措施和系统性测试计划。由第三方管理的信息资产相关要求自合同续签日或 2020 年 7 月 1 日(以较早者为准)起适用。
- 2025 年 7 月 1 日
CPS 230 Operational Risk Management
新的跨行业标准生效,涵盖操作风险控制、业务连续性和服务提供商管理,并对既有合同设有过渡期。
- 2026 年 5 月 29 日
诈骗预防框架指定
受覆盖银行服务的指定生效。ASIC 成为部门监管机构,自 2026 年 9 月 1 日起必须加入 AFCA。大部分义务自 2027 年 3 月 31 日起适用。
- 2026 年 7 月 1 日
CPS 230 修订生效
2026 年 4 月 30 日最终确定的定向修订生效,CPS 230 的全部要求自此适用于所有 APRA 监管实体,包括非重要金融机构。
- 2027 年 3 月 31 日
银行的反诈骗义务
诈骗预防框架的大部分义务适用于银行业:治理、预防、检测、报告、阻断、内部争议解决以及加入外部争议解决机制。
将澳大利亚规则应用于您的移动应用
对每项规则:文本说了什么、对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些仍由您负责。CPS 234 和 CPS 230 是审慎监管标准;CPG 234 和 CPG 235 是指导文件。
- CPS 234 第 27 至 31 段;CPG 234,Testing control effectiveness
系统性地测试信息安防控制措施
文本的内容
APRA 监管实体必须通过系统性测试计划检验其信息安防控制措施的有效性。测试的性质和频率应与漏洞和威胁的变化速度、资产的重要性和敏感性、事件后果、暴露于实体无法强制执行自身策略的环境的风险,以及信息资产变更的重要性和频率相称。测试必须由具备适当技能且职能上独立的专家执行,并且至少每年或在发生重大变更时审查测试计划的充分性。CPG 234 补充指出,频率和范围应至少每年覆盖足够范围的控制措施,而暴露于不可信环境(包括互联网)的控制措施应在全年持续测试。
来源:CPS 234 第 27 至 31 段;CPG 234,Testing control effectiveness
对您的移动应用意味着什么
移动银行应用及其 API 是随每次发布而变化的互联网暴露信息资产。它们应纳入系统性测试计划,测试频率应由发布节奏驱动,而不仅是年度审查。
Ostorlab 如何提供帮助
Ostorlab 从您的 CI/CD 流水线在每次构建时运行自动扫描,并无需手动触发即可监控商店发布版本。AI 智能体渗透测试在登录后测试应用及其 API,每个 AI 智能体发现都附有可重放的有效漏洞利用。
仍由您负责的部分
测试计划本身、测试人员独立性的判断、无法及时修复的控制缺陷的上报,以及内部审计。
- CPS 234 第 21 段;CPG 234,Implementation of controls
为漏洞管理设定响应期限
文本的内容
信息安防控制措施必须与信息资产面临的漏洞和威胁相称。CPG 234 要求漏洞管理控制措施及时识别和处理漏洞,并要求补丁管理控制措施及时管理已知漏洞补丁和更新的评估与应用。这些要求同样覆盖由第三方和关联方管理的信息资产,并支撑董事会获得控制环境方面的保证。
对您的移动应用意味着什么
应用中的 SDK 和原生库是您发布的软件。每个组件都需要已知版本、出现漏洞时的严重性评级,以及可以证明的修复期限。应用依赖的后端组件同样如此。
Ostorlab 如何提供帮助
SCA 识别静态编译的库并将其映射到已知漏洞,逐版本跟踪。发现结果按严重、高、中、低评级,作为工单在平台内或 Jira、ServiceNow 中跟踪,修复发布后重新测试。
仍由您负责的部分
服务器和基础设施的补丁、供应商维护合同、风险接受决策以及向董事会报告。
- CPG 234,Attachment D(Software security)以及 Security in change management
内建安全并测试每次变更
文本的内容
APRA 期望在整个软件交付生命周期中考虑信息安全,包括采用敏捷方法的情况:需求、设计、选型与配置、测试和实施。变更管理中的安全包括安全测试和评审,以发现漏洞并确认信息安全要求已满足,测试性质应与变更范围和受影响资产的敏感性相称,并在部署到生产环境前完成变更审批。软件标准应覆盖认证、授权、会话管理、数据验证、密码学、日志记录以及安全的输入输出处理等领域。
来源:CPG 234,Attachment D(Software security)以及 Security in change management
对您的移动应用意味着什么
每次应用发布都是对互联网暴露资产的变更。自动化测试应位于构建到达商店之前的流水线中,应用捆绑的 SDK 也是变更的一部分。
Ostorlab 如何提供帮助
Mobile SAST 无需源代码即可直接分析 APK、AAB 或 IPA,并对嵌入的 SDK 进行污点分析。Mobile DAST 运行应用并捕获流量、堆栈跟踪和截图。两者均可从 CI/CD 流水线在每次构建时运行。
仍由您负责的部分
安全编码标准、开发人员培训、人工代码评审以及上线前的审批决策。
- CPS 234 第 16、20、22 和 28 段;CPG 234,Information asset identification and classification
掌握您的信息资产和第三方
文本的内容
APRA 监管实体必须按重要性和敏感性对其信息资产进行分类,包括由关联方和第三方管理的资产。当信息资产由关联方或第三方管理时,实体必须评估该方的信息安防能力,评估其信息安防控制措施的设计,并在依赖该方的控制测试时,评估该测试的性质和频率是否与标准中的各项因素相称。
来源:CPS 234 第 16、20、22 和 28 段;CPG 234,Information asset identification and classification
对您的移动应用意味着什么
您的资产清单应包含移动应用、它调用的 API 以及它嵌入的 SDK。白标应用或供应商构建的版本仍由您承担责任。
Ostorlab 如何提供帮助
Ostorlab 列出每次发布中的 SDK 和原生库及其版本和在应用包中的位置,并展示应用及其 SDK 通过网络与哪些后端交换数据。Ostorlab 已通过 SOC 2 Type II 审计,报告可应要求提供。
仍由您负责的部分
资产台账、第三方尽职调查、合同,以及是否依赖供应商测试的决策。
- CPG 235,Data life-cycle management、Retention、Desensitisation 和 Outsourcing/offshoring;CPS 230 第 23 段
管理数据全生命周期的风险
文本的内容
CPG 235 期望在数据生命周期的每个阶段考虑数据风险:采集、处理、保留、发布和处置。它要求保留控制措施和正式的保留策略,在数据转移到信任度较低的环境时采用加密或去标识化等脱敏手段,保证数据及其变更的可审计性,并审慎评估外包和离岸安排,包括持续运营、满足审慎要求以及让 APRA 及时以可用形式获取数据的能力。CPS 230 将数据风险列为实体必须管理的操作风险之一。
来源:CPG 235,Data life-cycle management、Retention、Desensitisation 和 Outsourcing/offshoring;CPS 230 第 23 段
对您的移动应用意味着什么
手机上的账户数据、令牌和个人信息属于数据生命周期的一部分。保留和脱敏决策适用于缓存、日志、截图和本地存储,而不只是数据库。
Ostorlab 如何提供帮助
Ostorlab 查找本地存储、缓存、日志和截图中的会话令牌和个人数据,并检查削弱传输和会话保护的配置错误。
仍由您负责的部分
数据分类、保留计划、脱敏策略、数据治理以及离岸评估。
- CPG 234,Attachment F(Customer security)
在数字渠道保护客户
文本的内容
CPG 234 列出了通过数字渠道提供的产品和服务的控制措施:与威胁相称的认证;针对账户转账、新增收款人、地址变更或来自未识别设备的访问等事件,通过第二渠道通知或确认;转账限额和每日交易限额等限制;交易活动监控;针对欺诈、数据泄露和身份盗用的书面程序;以及尽量减少收集用于认证的敏感客户信息,例如密码和 PIN。
对您的移动应用意味着什么
MFA、增强验证、通知和限额必须由后端在每个关键操作中强制执行,包括应用或攻击者试图跳过某个步骤时。
Ostorlab 如何提供帮助
Ostorlab 使用您的测试账户登录,完成短信、邮件或 TOTP 一次性验证码,测试 MFA 的强制执行和增强验证流程,包括攻击者试图操纵它们的方式,以及账户变更、收款人和转账背后的 API 调用。
仍由您负责的部分
认证方式的选择、交易限额、欺诈监控以及客户教育。
- CPS 230 第 29、48 至 50 和 60 段
将操作风险与服务提供商作为一个整体管理
文本的内容
CPS 230 要求实体定期监控、审查和测试控制措施的设计与运行有效性,频率与被控制风险的重要性相称,并将结果报告给高级管理层,及时纠正缺口或缺陷。实体必须识别并维护重要服务提供商登记册,每年向 APRA 提交,在签订或重大变更其关键运营所依赖服务的协议后 20 个工作日内通知 APRA,并在重大离岸安排之前通知 APRA。风险管理、核心技术服务以及内部审计必须被列为重要服务提供商,除非实体能够提出正当理由。
对您的移动应用意味着什么
应用依赖核心技术服务以及 SDK 和 API 供应商。维持其运行的控制措施属于操作风险画像的一部分,您保留的证据应与登记册和董事会报告一致。
Ostorlab 如何提供帮助
每次构建的自动扫描提供按发布日期标注的结果,AI 智能体渗透测试在登录后覆盖应用及其 API。企业版可选择亚太数据驻留或在本地运行扫描,Ostorlab 已通过 SOC 2 Type II 审计。
仍由您负责的部分
服务提供商登记册、合同、董事会报告、向 APRA 的通知以及业务连续性。
- Scams Prevention Framework Act 2025 第 58BD、58BE、58BJ、58BM、58BN、58BO、58BX、58BZC、58BZD 和 58BZG 条;Designation 2026 第 11、12 和 101 条
为诈骗预防框架做好准备
文本的内容
Scams Prevention Framework Act 2025 将该框架纳入 Competition and Consumer Act 2010。受监管实体必须制定并实施用于预防、检测和阻断诈骗、应对诈骗以及报告诈骗的治理政策和程序,设定绩效指标,并由高级管理人员每年出具书面证明。它们必须采取合理措施防止他人实施诈骗,在诈骗发生过程中和发生后采取合理措施检测诈骗,在 28 天内调查可行动的诈骗情报,识别受影响的消费者,在合理时间内采取合理措施阻断相关活动或防止损失或伤害,提供便捷的诈骗报告机制,运行便捷透明的内部争议解决流程,并加入外部争议解决机制。2026 年的指定将受覆盖的银行服务纳入框架,ASIC 为部门监管机构。大部分义务自 2027 年 3 月 31 日起适用,AFCA 会员资格自 2026 年 9 月 1 日起要求。
对您的移动应用意味着什么
其中多项义务落在应用上:支付阻断、应用内提示、报告机制和投诉流程。如果控制措施可以通过应用或其 API 绕过,合理措施的主张就会被削弱。
Ostorlab 如何提供帮助
AI 智能体渗透测试测试支付和账户流程的业务逻辑,API 测试检查支付和账户变更背后调用的授权和重放,从而判断应用侧的阻力在后端是否成立。
仍由您负责的部分
治理政策与指标、年度证明、诈骗监控与向 ASIC 的报告、投诉处理以及 AFCA 会员资格。
- Consumer Data Right Rules 2020 第 1.15、4.25 和 4.27 条及 Schedule 2;Consumer Data Standards 1.36.0,Security Profile(Authentication Flows);Competition and Consumer Act 2010 第 56ES 条
满足消费者数据权 API 安全配置
文本的内容
根据 Competition and Consumer Act 2010 第 IVD 部分的消费者数据权,银行作为数据持有者,必须在消费者本人或经其授权的认证机构请求时,通过 CDR API 披露 CDR 数据,并提供消费者仪表板,让消费者管理和撤回其披露 CDR 数据的授权。Consumer Data Standards 设定技术基线。在安全配置中,数据持有者必须支持 FAPI 1.0 Advanced,并且必须支持 JARM 和 PKCE;数据接收方软件必须使用 PAR 与 PKCE,并使用 S256 挑战方法。规则为认证数据接收方和指定网关规定了安全步骤和最低信息安防控制措施,涉及 CDR 数据的应报告数据泄露按数据泄露通知制度处理。
对您的移动应用意味着什么
如果您的移动应用就是消费者仪表板,授权页面和撤回流程就是 CDR 界面的一部分。CDR API 端点需要与您其他 API 资产相同的测试,并额外满足 FAPI 要求。
Ostorlab 如何提供帮助
Ostorlab 即使启用 TLS 证书固定也能拦截应用流量,并测试 API 的认证与授权,包括 OIDC 流程、令牌处理、授权撤回调用以及访问其他客户数据的情况。
仍由您负责的部分
认证与 CDR 政策事务、同意和仪表板设计、CDR 数据治理以及泄露通知。
- Privacy Act 1988,Schedule 1,APP 11 和第 IIIC 部分;OAIC APP Guidelines 第 11 章(2025 年 10 月 3 日更新);Privacy Amendment (Personal Data Protection) Bill 2026(征求意见稿)
依据隐私法保护个人信息
文本的内容
Privacy Act 1988 要求 APP 实体采取合理措施,保护个人信息免遭滥用、干扰和丢失,以及未经授权的访问、修改或披露,并在信息不再需要时予以销毁或去标识化。自 2024 年 12 月 11 日起,APP 11.3 明确规定合理措施包括技术措施和组织措施。根据第 IIIC 部分的数据泄露通知制度,当数据泄露可能造成严重伤害时,实体必须通知 OAIC 和受影响的个人。OAIC 于 2025 年 10 月更新的 APP 11 指南将 ICT 安全、访问安全和第三方提供商列为需要覆盖的领域。第二轮隐私改革于 2026 年 8 月以征求意见稿形式发布,尚未成为法律。
对您的移动应用意味着什么
密码、令牌、账号和个人数据不应以明文形式留在手机上,也不应在无保护的情况下传输到后端。应用写入日志、缓存和截图的内容同样计入。
Ostorlab 如何提供帮助
Ostorlab 查找本地存储、缓存、日志和截图中的会话令牌和个人数据,并检查削弱传输和会话保护的配置错误。
仍由您负责的部分
隐私计划、保留与销毁决策、泄露评估与通知,以及您的隐私政策。
本页概述了 APRA、澳大利亚政府和 OAIC 的公开文本,核对日期为2026年9月27日。CPS 234 和 CPS 230 是依据 Banking Act 1959 制定的审慎监管标准;CPG 234 和 CPG 235 是指导文件。本页核对时,银行业的诈骗预防框架代码和规则仍处于征求意见稿阶段。本页不构成法律意见。
澳大利亚规则,逐项控制对应
文本指向的控制措施、Ostorlab 在您的应用及其 API 中测试它们的方式,以及您可以保留的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 信息安防控制措施的系统性测试CPS 234 第 27 至 31 段 | 在您发布的构建版本上,以登录状态对应用及其 API 进行 AI 智能体渗透测试,并在 CI/CD 中运行自动扫描。 详情 | 每个 AI 智能体发现都附有可重放的有效漏洞利用,以及每次构建的扫描结果 |
| 所发布组件的漏洞与补丁管理CPS 234 第 21 段;CPG 234 | 识别静态编译的库并将其映射到已知漏洞,逐版本跟踪。 详情 | 带升级或替换建议的漏洞映射,以及跨版本的关闭跟踪 |
| 变更管理与安全开发中的安全测试CPG 234,Attachment D 与变更管理 | 从 CI/CD 流水线对二进制文件运行 Mobile SAST,对运行中的应用运行 Mobile DAST。 详情 | 包含反编译源码上下文、流量、堆栈跟踪和截图的发现结果 |
| 第三方能力与控制设计CPS 234 第 16、22 和 28 段 | 列出每次发布中的 SDK 和原生库,并展示它们通信的后端,使供应商组件清晰可见。 详情 | 每次发布中组件的标识、版本和在应用包中的位置 |
| 设备上的数据生命周期控制CPG 235,数据生命周期管理 | 查找存储、缓存、日志和截图中的令牌与个人数据,并检查传输保护。 详情 | 显示写入内容、位置和时间的文件系统证据 |
| 数字渠道的认证、通知与限额CPG 234,Attachment F | 使用一次性验证码登录,测试 MFA 强制执行、增强验证流程以及收款人和转账背后的 API 调用。 详情 | 登录和增强验证流程的发现结果,附重现步骤 |
| 控制测试与重要服务提供商CPS 230 第 29 和 48 至 50 段 | 每次发布的带日期扫描结果,以及可用于供应商尽职调查的 SOC 2 Type II 报告。 详情 | SOC 2 Type II 报告,可向信任中心索取 |
| 诈骗预防、检测与阻断SPF Act 2025 第 IVF 部分原则 | 测试支付和账户流程的业务逻辑,包括应用侧阻力在后端是否成立。 详情 | 每个流程的重现步骤和请求与响应证据 |
| 消费者数据权 API 安全配置CDR Rules 2020 和 Consumer Data Standards 1.36.0 | 即使启用 TLS 证书固定也能拦截流量,测试认证、令牌和授权,包括授权撤回调用。 详情 | 每个 API 发现的请求与响应证据 |
| 应用内个人信息的安全Privacy Act 1988,APP 11 | 查找应用包中的 API 密钥、令牌和凭据并验证其是否有效,同时检查设备上留存的数据。 详情 | 经验证的密钥,以及它们暴露的权限和服务 |
Ostorlab 测试应用及其 API 中的控制措施。治理、董事会报告、向 APRA 的事件通知、诈骗监控、投诉处理、TLPT 和红队演练、恢复以及物理安全仍由您的团队负责。
在移动应用中测试的澳大利亚控制措施
面向安全和科技风险团队的实用清单,依据 APRA 文本、诈骗预防框架和隐私法。
测试计划
将移动应用及其 API 纳入系统性测试计划,并由发布频率和威胁变化决定测试节奏。
组件与期限
维护每次发布中 SDK 和库的带版本清单,并按严重性设定修复期限。
流水线关卡
在构建到达商店之前,对每次构建运行静态和动态测试,并按发布保留结果。
第三方
将 SDK 和服务提供商组件纳入资产与服务商登记册,并向供应商索取测试证据。
设备上的数据
查找存储、缓存、日志和截图中的令牌与个人数据,并对照应用检查保留和脱敏决策。
客户保护
在登录状态下测试 MFA、增强验证、通知和限额,包括收款人变更和转账。
反诈骗准备
在 2027 年 3 月之前,对照诈骗预防框架原则演练支付阻断、应用内报告和投诉流程。
消费者数据权与隐私
测试 CDR API 上的授权撤回和访问控制,并为数据泄露和隐私义务保留证据。
此清单仅为建议,并非 APRA、ASIC 或 OAIC 模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- Prudential Standard CPS 234 Information SecurityAPRA,2018 年 11 月 30 日制定,2019 年 7 月 1 日起生效。信息安防能力、控制措施、系统性测试、内部审计和通知(第 13 至 36 段)
- Prudential Practice Guide CPG 234 Information SecurityAPRA,2019 年 6 月。CPS 234 的指导,包括控制有效性测试、信息资产分类、软件安全(Attachment D)、客户安全(Attachment F)和测试技术(Attachment G)
- Prudential Standard CPS 230 Operational Risk ManagementAPRA,2025 年 7 月 1 日起施行。自 2026 年 7 月 1 日起适用的版本纳入 2026 年 4 月 30 日最终确定的定向修订。操作风险控制、业务连续性以及重要服务提供商的识别与监控(第 29、42 至 45、46 至 61 段)
- Prudential Practice Guide CPG 235 Managing Data RiskAPRA,2013 年 9 月。数据全生命周期风险、保留、脱敏、可审计性,以及数据管理责任的外包与离岸
- Scams Prevention Framework Act 2025(No. 15, 2025)2025 年 2 月 20 日御准,2025 年 2 月 21 日起施行。在 Competition and Consumer Act 2010 中新增第 IVF 部分,规定治理、预防、检测、报告、阻断和应对义务(第 58BD 至 58BZH 条)
- Scams Prevention Framework Regulated Sectors Designation 20262026 年 5 月 22 日制定,2026 年 5 月 28 日登记,2026 年 5 月 29 日起施行(F2026L00627)。指定受覆盖银行服务和 ASIC 为部门监管机构,并通过过渡条款将义务分阶段实施至 2027 年 3 月 31 日
- Competition and Consumer (Consumer Data Right) Rules 2020F2020L00094,2025 年 3 月 4 日第 1004 号汇编,并结合 Consumer Data Standards 1.36.0 阅读。数据持有者义务、消费者仪表板,以及认证数据接收方和指定网关的安全步骤与最低信息安防控制措施
- Privacy Act 1988 与 OAIC APP GuidelinesAustralian Privacy Principle 11 和第 IIIC 部分的数据泄露通知制度。APP 11.3 由 Privacy and Other Legislation Amendment Act 2024 新增,自 2024 年 12 月 11 日起适用于所持有的个人信息。APP Guidelines 第 11 章于 2025 年 10 月 3 日更新




