孟加拉国银行 ICT 安全:按照指南的要求测试您的移动银行应用。
孟加拉国银行的《ICT 安全指南》第 4.0 版要求银行和其他受监管机构对其移动应用代码运行 SAST 和 DAST,实施应用加固或防护,强制执行多因素认证和会话控制,并至少每年以及在重大变更后进行渗透测试。《网络安全框架》第 1.0 版(2026)必须在2026年12月31日前得到遵守。Ostorlab 在每次发布时测试您应用及其背后 API 中的这些控制措施。
- 对您发布的版本进行静态和动态测试,无需源代码
- 检查 Root 和越狱检测、防篡改、反插桩和证书固定,以及这些防护触发时应用如何响应
- 使用您的测试账户测试登录、一次性验证码、MFA 和会话处理
- 即使启用 TLS 证书固定,也能沿着应用深入其 API,AI 智能体的每个发现都附有可重放的漏洞利用
- 适用对象
- 受孟加拉国银行监管的银行、非银行金融机构(NBFI)、移动金融服务(MFS)提供商、支付服务提供商(PSP)、支付系统运营商(PSO)及其他金融服务提供商
- 关键日期
- 须在2026年12月31日前遵守《网络安全框架》(BRPD-2 第 02 号通函)
- 重点
- 网上银行和应用银行、移动金融服务、VAPT 和 API
- 主要参考文件
- 《ICT 安全指南》第 4.0 版(2023),依据2023年6月19日 BRPD 第 10 号通函发布
孟加拉国银行规则的形成过程
《ICT 安全指南》设定技术基线,2026 年《网络安全框架》在此基础上构建。以下日期对应本页引用的文本。
- 2023年3月16日
《云计算指南》
2023 年 BRPD 第 05 号通函发布云计算指南,已在使用的云服务须在2023年12月31日前合规。
- 2023年6月19日
《ICT 安全指南》第 4.0 版
BRPD 第 10 号通函指示所有列表银行遵循第 4.0 版,取代 2015 年版本,立即生效。
- 2023年7月13日
适用于金融机构的第 4.0 版
DFIM 第 08 号通函向金融机构发出相同指示,同样立即生效。
- 2026年3月29日
《网络安全框架》第 1.0 版
BRPD-2 第 02 号通函向银行、金融公司、MFS 提供商、支付服务提供商和支付系统运营商发布该框架。
- 2026年12月31日
框架合规截止日期
必须在此日期前确保遵守《网络安全框架》。
- 每年
渗透测试
至少每年以及在任何重大基础设施或应用升级后进行内部和外部渗透测试,并至少每半年进行一次内部漏洞扫描。
将孟加拉国银行的规则应用于您的移动应用
每条规则都说明:文本的内容、它对移动银行应用意味着什么、Ostorlab 如何提供帮助,以及哪些工作仍由您的团队负责。
- 《ICT 安全指南》v4.0,11.4.12 和 11.4.13
对移动应用运行 SAST 和 DAST
文本的内容
采用安全编码实践,例如输入验证、输出编码以及在应用内安全存储敏感数据。定期执行静态和动态应用安全测试(SAST 和 DAST),以识别并修复移动应用代码中的安全漏洞。
对您的移动应用意味着什么
很少有监管机构如此直接地点名要求对移动应用进行 SAST 和 DAST。“定期”与发布节奏相契合:每个构建在上架商店之前都进行测试。
Ostorlab 如何提供帮助
Mobile SAST 直接分析 APK、AAB 或 IPA,无需源代码,并对嵌入的 SDK 进行污点分析。Mobile DAST 运行应用,保持登录会话,并捕获流量、堆栈跟踪和截图。两者都从您的 CI/CD 流水线对每个构建运行。
仍由您负责的部分
安全编码培训以及后端代码审查。
- 《ICT 安全指南》v4.0,11.4.14 和 11.7.8
加固并防护应用
文本的内容
实施应用加固(或应用防护)机制,保护应用免遭篡改、滥用、知识产权窃取和漏洞利用。对于移动金融服务,应采取措施,使配置不当的设备无法访问企业资源,并主动拒绝处于不安全状态、试图访问企业数据的设备。
对您的移动应用意味着什么
加固是预期要求。关键在于,当有人重新打包应用、在运行时挂钩应用,或在已 Root 或已越狱的手机上运行应用时,这些防护是否依然有效。
Ostorlab 如何提供帮助
Mobile Shielding Scan 在已 Root 和已越狱的环境中运行应用,尝试绕过 Root 和越狱检测、防篡改、反插桩以及 TLS 证书固定,并显示应用是会阻止业务流程、拒绝启动,还是继续运行。您将获得加固评分和绕过证据。
仍由您负责的部分
选择和配置您的加固或运行时防护产品。
- 《ICT 安全指南》v4.0,11.4.2、11.4.6、11.4.7 和 11.4.11
对在线交易强制执行 MFA 和安全会话
文本的内容
对所有在线金融交易实施多因素认证。在线会话必须在固定时长后自动结束,除非客户重新认证;安全会话管理必须防止会话劫持,采用唯一的会话标识符、安全 Cookie 并强制执行会话超时。多次输入错误 PIN 后,网上银行账户将被锁定。
对您的移动应用意味着什么
每笔金融交易的 MFA、会话过期和锁定都是可以在应用及其后端中测试的具体设置。
Ostorlab 如何提供帮助
认证测试覆盖登录和注销、令牌刷新、超时、会话失效和 MFA 强制执行,流量分析则显示凭据如何从应用传输到后端。
仍由您负责的部分
选择认证方法和策略参数,例如超时和锁定阈值。
- 《ICT 安全指南》v4.0,11.7.18 和 11.7.19
在服务器端对移动支付进行认证
文本的内容
实施登录认证以及基于风险和基于金额的交易认证。通过健全的客户认证保护移动支付和对敏感数据的访问,包括应用注册时的 MFA、可配置的 PIN、密码、图案或生物识别、基于时间的一次性密码、OTP 自动获取、失败尝试的最大次数、非活动会话的最长时长,以及仅在应用所有者的服务器端处理认证。
对您的移动应用意味着什么
清单中的每一项都可以对照运行中的应用进行检查。最后一项是关键:应用不得自行判定用户已通过认证。
Ostorlab 如何提供帮助
Ostorlab 使用您的测试账户完成短信、电子邮件或 TOTP 一次性验证码,测试 MFA 强制执行和增强验证流程(包括攻击者试图操纵它们的方式),以及账户变更背后的 API 调用。
仍由您负责的部分
选择认证方法和交易限额。
- 《ICT 安全指南》v4.0,11.7.16、11.7.17 和 11.7.23
绑定设备并在出现新设备时发出提醒
文本的内容
利用设备特有的多项属性实施设备注册或绑定,确保只有已注册的设备才能访问后端服务器。每次注册新设备时通知用户,保存已注册设备的记录,并检测多个同时登录尝试,通过回拨、短信或电子邮件等备用渠道告知用户。
对您的移动应用意味着什么
设备绑定由后端强制执行。来自未注册设备的请求或被重放的令牌,应由 API 拒绝,而不只是在应用中隐藏。
Ostorlab 如何提供帮助
即使启用 TLS 证书固定,Ostorlab 也能拦截应用流量,测试 API 是否存在失效的授权(BOLA、BFLA、IDOR)、令牌和会话的滥用,以及枚举、重放和自动化等滥用行为,并为每项发现提供请求和响应证据。
仍由您负责的部分
绑定设计、新设备通知以及登录异常监控。
- 《ICT 安全指南》v4.0,11.7.10、11.7.11 以及 11.7.20 至 11.7.22
不在设备上留下敏感数据
文本的内容
关闭登录 ID 和密码的自动填充功能,并对敏感数据禁用剪贴板,可选择提供应用内键盘。不要将敏感信息存储在与其他应用共享的存储区域中,使用后从缓存和内存中删除机密数据,并在注销或应用实例结束时从临时和永久存储中清除应用特有的敏感数据。
对您的移动应用意味着什么
遗留在存储、缓存或日志中的令牌、账户数据和个人数据,可能被恶意软件或持有手机的任何人读取。
Ostorlab 如何提供帮助
Ostorlab 在本地存储、缓存、日志和截图中查找会话令牌和个人数据,检查会削弱传输和会话保护的错误配置,并测试交易背后的 API。
仍由您负责的部分
应用内键盘的设计以及各界面的输入设置。
- 《ICT 安全指南》v4.0,6.2.1 至 6.2.3 和 6.2.7;《网络安全框架》v1.0,5.1.2.25
按固定频率进行扫描和渗透测试
文本的内容
定期以及在任何重大变更后进行漏洞扫描;至少每半年进行一次内部扫描,并重新扫描直至所有高风险漏洞得到解决;每年由独立方对关键系统和应用进行一次扫描,并制定有时限的修复计划。至少每年以及在任何重大基础设施或应用升级或修改后进行内部和外部渗透测试。2026 年《网络安全框架》重申了年度渗透测试规则。
来源:《ICT 安全指南》v4.0,6.2.1 至 6.2.3 和 6.2.7;《网络安全框架》v1.0,5.1.2.25
对您的移动应用意味着什么
应用及其 API 都属于应用。重大版本发布属于重大的应用修改,会在年度测试之外触发新的渗透测试。
Ostorlab 如何提供帮助
从您的 CI/CD 流水线对每个构建运行自动扫描,并在无需手动触发的情况下监控商店版本。发现会被评为严重、高、中或低风险,以工单形式在平台中或 Jira 和 ServiceNow 中跟踪,并在修复发布后进行复测。
仍由您负责的部分
年度独立扫描、基础设施和网络测试,以及修复计划。
- 《ICT 安全指南》v4.0,6.2.6 和 11.7.15
由内部和独立评估人员测试应用
文本的内容
机构可以通过内部和独立评估人员,确保其应用已通过全面且反复的漏洞评估、扫描和入侵测试,以识别薄弱环节。渗透测试方法论基于业界认可的方法,例如 NIST SP800-115,覆盖关键系统,从网络内部和外部进行测试,考虑过去 12 个月的威胁,并规定测试和修复结果的留存要求。
对您的移动应用意味着什么
测试应反复进行,而不是一次性的,并且必须留存结果和修复记录。
Ostorlab 如何提供帮助
快速扫描通常在 1 到 5 分钟内完成,完整扫描需要 15 到 45 分钟,因此适合每次发布。AI 智能体渗透测试更加深入,通常需要几个小时,AI 智能体的每个发现都附有可重放的有效漏洞利用,适用于关键变更和您的定期深度测试。
仍由您负责的部分
选择独立评估人员并编写方法论。
- 《ICT 安全指南》v4.0,10.8.3、10.8.4 和 10.8.12
在投入生产前保护并测试 API
文本的内容
为 API 的设计和开发制定安全标准,包括保护 API 密钥和访问令牌,以及合理且强制执行的令牌过期时间。为 API 服务实施强认证和访问控制,并在机构与其第三方之间的 API 部署到生产环境之前,对其进行安全筛查和测试。
对您的移动应用意味着什么
应用背后的 API 承载着与应用相同的资金和数据。它们需要在上线前以及变更后进行测试。
Ostorlab 如何提供帮助
登录后测试沿着应用深入其 API,测试授权、会话和 MFA 强制执行,并为每项发现提供请求和响应日志以及复现步骤。
仍由您负责的部分
审查第三方、API 监控与告警,以及拒绝服务防护。
本页概述了孟加拉国银行的公开文本,核对日期为2026年9月27日。部分条款按原文使用“应当”(should)或“可以”(may),而非“须”(shall)。本页不构成法律意见。
逐项梳理孟加拉国银行规则中的控制措施
孟加拉国银行文本所指向的控制措施、Ostorlab 如何在您的应用及其 API 中测试这些控制,以及您可以留存的证据。
| 控制措施 | Ostorlab 如何提供帮助 | 您留存的证据 |
|---|---|---|
| 对移动应用进行 SAST 和 DASTICT 指南 11.4.13 | 在发布前,对二进制文件运行 Mobile SAST,对运行中的应用运行 Mobile DAST。 详情 | 附有反编译源代码上下文、流量、堆栈跟踪和截图的发现 |
| 应用加固与防护ICT 指南 11.4.14 | 修改二进制文件,注入调试器和挂钩,并尝试绕过 TLS 证书固定。 详情 | 哪些防护有效、哪些被绕过的证据 |
| 拒绝处于不安全状态的设备ICT 指南 11.7.8 | 在已 Root 和已越狱的环境中运行应用,并尝试绕过 Root 和越狱检测。 详情 | 加固评分,以及每项失效防护的绕过证据 |
| MFA 和会话超时ICT 指南 11.4.6、11.4.7、11.4.11 | 测试登录和注销、令牌刷新、超时和会话失效。 详情 | 会话和令牌相关发现,附请求和响应日志 |
| 移动支付认证ICT 指南 11.7.19 | 使用一次性验证码登录,测试 MFA 强制执行和增强验证流程,以及其背后的 API 调用。 详情 | 有关登录和增强验证流程的发现,附复现步骤 |
| API 令牌、访问控制和设备绑定ICT 指南 10.8.3、10.8.4、11.7.16 | 即使启用 TLS 证书固定也能拦截流量,并测试授权、令牌滥用以及枚举和重放等滥用行为。 详情 | 每项 API 发现的请求和响应证据 |
| 设备上的敏感数据ICT 指南 11.7.20 至 11.7.22 | 在存储、缓存、日志和截图中查找令牌和个人数据,并检查传输保护。 详情 | 文件系统证据,显示写入了什么、写入位置和时间 |
| 应用中敏感数据的安全存储ICT 指南 11.4.12 | 在应用包中查找 API 密钥、令牌和凭据,并验证它们是否可用。 详情 | 经过验证的密钥,以及它们暴露的权限和服务 |
| 不使用已停止支持的库ICT 指南 6.1.7 | 通过指纹识别静态编译库,并逐个版本将其与已知漏洞对应。 详情 | 已对应的漏洞及升级或替换建议,并跨版本跟踪关闭情况 |
| 每年以及重大变更后的渗透测试ICT 指南 6.2.7;网络安全框架 5.1.2.25 | 在登录后,针对您发布的版本,由 AI 智能体对应用及其 API 进行渗透测试。 详情 | AI 智能体的每个发现都附有可重放的有效漏洞利用,另有覆盖率热力图 |
Ostorlab 测试应用及其 API 中的控制措施。入侵检测和 Web 应用防火墙、欺诈与异常监控、日志管理、与移动运营商的 SIM 卡更换协议、外部信息系统审计、业务连续性以及向孟加拉国银行报告仍由您的团队负责。
需要在移动应用中测试的孟加拉国银行控制措施
基于《ICT 安全指南》和《网络安全框架》,面向安全和 ICT 风险团队的实用清单。
每个构建都运行 SAST 和 DAST
在应用的每个构建上架商店之前,对其运行静态和动态测试,并修复所发现的问题。
受攻击时的加固防护
在已 Root 和已越狱的设备上运行应用,尝试运行修改过的版本和运行时挂钩,并检查应用是否做出响应。
MFA 与会话
检查每笔金融交易的 MFA、会话超时、重新认证,以及输入错误 PIN 后的锁定。
服务器端认证
确认认证由您的服务器判定,并且失败尝试和非活动会话在服务器端受到限制。
在 API 层进行设备绑定
从未注册的设备发送请求并重放令牌,检查后端是否予以拒绝。
遗留在设备上的数据
在存储、缓存、日志和截图中查找令牌和个人数据,包括注销之后。
测试日程
规划至少每年一次以及重大升级后的渗透测试、至少每半年一次的内部扫描,以及每年一次对关键应用的独立扫描。
上线前测试 API
在投入生产前测试每个 API 的授权和令牌处理,并检查令牌是否会过期。
此清单仅为建议,并非孟加拉国银行模板,也不构成法律意见。
本页涉及的能力
每项能力都有详细介绍页面。
- Mobile SAST基于二进制文件对 APK、AAB 和 IPA 进行静态分析,并对应用及其嵌入的 SDK 进行污点分析。了解更多
- Mobile Shielding Scan在运行时测试 Root 和越狱检测、防篡改以及证书固定,查看哪些防护有效、哪些被绕过。了解更多
- Mobile Agentic Deep ScanAI 智能体在每次发布时对商店版本进行渗透测试,AI 智能体的每个发现都附有可重放的有效漏洞利用。了解更多
- 认证测试使用测试账户测试登录、一次性验证码和增强验证流程。了解更多
- API 与后端测试即使启用 TLS 证书固定也能拦截应用流量,并测试账户和支付背后的 API 与后端。了解更多
- SCA 与 SBOM发现存在漏洞的依赖项,包括静态编译的原生库,并逐个版本跟踪其关闭情况。了解更多
- 自带 AI 密钥使用您自己的 AI 服务商密钥运行 AI 智能体扫描,并设置单次扫描支出上限,符合内部政策。了解更多
- 本地部署扫描在您自己控制的基础设施上,扫描防火墙或 VPN 后的预发布应用、API 和代码仓库。了解更多
受到银行和金融科技企业的信赖,包括
来源
本页所依据的官方文本,核对日期为2026年9月27日。
- Guideline on ICT Security, Version 4.0, 2023孟加拉国银行。适用于银行、NBFI、MFS 提供商、PSP、PSO 及其他受监管的金融服务提供商。第 6 章(VAPT)、第 10 章(开发、测试和 API)和第 11 章(网上银行和应用银行、移动金融服务)
- BRPD Circular No. 10: Guideline on ICT Security孟加拉国银行,2023年6月19日。指示所有列表银行遵循第 4.0 版,立即生效。仅以孟加拉语发布
- DFIM Circular No. 08: Guideline on ICT Security, Version 4.0孟加拉国银行,2023年7月13日。向金融机构发出相同指示,立即生效。仅以孟加拉语发布
- Cybersecurity Framework, Version 1.0 (2026)孟加拉国银行。基于 NIST 网络安全框架的各项职能构建。适用于银行、金融机构、MFS 提供商、PSP、PSO 及其他金融或支付服务提供商
- BRPD-2 Circular No. 02: Cybersecurity Framework, Version 1.0 (2026)孟加拉国银行,2026年3月29日。发布该框架,并要求在2026年12月31日前合规。仅以孟加拉语发布
- Guidelines on Cloud Computing孟加拉国银行,依据2023年3月16日 BRPD 第 05 号通函发布。应用部署前的安全测试(4.5.4.3)以及云服务的 VAPT(6.4)
- Bangladesh Mobile Financial Services (MFS) Regulations, 2022孟加拉国银行。第 12 条要求所有 MFS 交易都通过 PIN 或类似的安全机制进行认证,并鼓励采用第二认证因素




